Zum Inhalt springen

Sicherheit · KI für Developer mit Claude und Codex

KI-generierten Code vor der Ausführung sicher prüfen

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Führen Sie KI-generierten Code nie ungeprüft auf Ihrem Arbeitsrechner oder in der Produktion aus. Lesen oder lassen Sie ihn lesen, testen Sie ihn in einer abgetrennten Umgebung mit Testdaten und achten Sie auf Löschbefehle, Netzwerkzugriffe und eingebaute Zugangsdaten. Sichern Sie vorher Ihre Daten.

Das Problem

Sie fragen eine KI nach einem kleinen Skript, das Dateien umbenennt, eine Tabelle aufbereitet oder Daten abgleicht. Die Antwort sieht professionell aus und lässt sich mit einem Klick kopieren. Was spricht dagegen, es einfach auszuführen?

Das Problem: Sie sehen nicht auf den ersten Blick, was der Code tatsächlich tut. Er kann Dateien überschreiben oder löschen, Daten ins Internet senden, Zugangsdaten verwenden oder Pakete installieren, die es gar nicht gibt oder die fragwürdig sind. Meist ist das nicht böse Absicht, sondern ein Irrtum. Er kann aber echten Schaden anrichten.

Eine KI schreibt Code, der plausibel wirkt, ohne zu «wissen», ob er richtig ist. Eine kurze Prüfung vor dem Start, am besten in einer abgetrennten Umgebung, schützt Sie vor den häufigsten Fehlern.

So lösen Sie es mit KI – Schritt für Schritt

  1. Sichern Sie Ihre Daten. Bevor Sie fremden Code starten, legen Sie eine Kopie der betroffenen Dateien an oder prüfen, dass ein Backup existiert. Arbeiten Sie zunächst nur mit Kopien.
  2. Lassen Sie den Code erklären. Bitten Sie die KI, Zeile für Zeile in einfacher Sprache zu beschreiben, was er tut, und ausdrücklich zu nennen, ob er löscht, überschreibt, Dateien ausserhalb des Arbeitsordners anfasst oder ins Netz zugreift. Das ersetzt Ihre Prüfung nicht, hilft aber beim Lesen.
  3. Suchen Sie gezielt nach Warnzeichen. Achten Sie auf Befehle zum Löschen oder Formatieren, Zugriffe auf Systemordner, Netzwerkanfragen an unbekannte Adressen, eingebaute Passwörter oder Schlüssel und Installationen fremder Pakete. Siehe auch erfundene Programmbibliotheken.
  4. Verwenden Sie eine Testumgebung. Führen Sie den Code in einem abgetrennten Bereich aus, etwa einem Testordner, einer virtuellen Maschine oder einem Container. Der Begriff «Sandbox» (Sandkasten) bezeichnet eine solche abgeschirmte Umgebung. Mehr: Sandbox einfach erklärt.
  5. Testen Sie mit erfundenen Daten. Verwenden Sie Beispieldaten, nicht echte Kundendaten. Prüfen Sie, ob das Ergebnis stimmt, bevor Sie den Code auf echte Unterlagen loslassen.
  6. Beschränken Sie die Rechte. Starten Sie den Code mit einem Benutzerkonto ohne Administratorrechte und ohne Zugriff auf Passwörter oder Schlüssel. Prüfen Sie, dass keine geheimen Werte direkt im Text stehen, siehe API-Schlüssel sicher speichern.
  7. Lassen Sie eine zweite Person gegenlesen. Bei wichtigen Abläufen sollte eine technisch versierte Person den Code prüfen, bevor er produktiv läuft. Bei Datenbankabfragen hilft Generierte Abfragen prüfen.
  8. Dokumentieren Sie. Notieren Sie, woher der Code stammt, was er tut, wer ihn geprüft hat und wann. So können Sie später nachvollziehen, was lief.

Vorlage zum Kopieren

Diesen Prompt verwenden Sie, um die Prüfung vorzubereiten. Fügen Sie den Code ein, aber keine echten Zugangsdaten oder Kundendaten.

Ich habe den folgenden Code erhalten und möchte ihn prüfen, bevor ich ihn ausführe. Ich bin kein Programmierer.

Erkläre in einfachen Worten:
1. Was macht der Code Schritt für Schritt?
2. Löscht, überschreibt oder verschiebt er Dateien? Welche?
3. Greift er auf das Internet, Systemordner oder andere Programme zu?
4. Stehen Passwörter, Schlüssel oder persönliche Daten im Text?
5. Installiert er zusätzliche Pakete? Welche, und kennst du diese sicher?
6. Was könnte im schlimmsten Fall schiefgehen, und wie teste ich ihn gefahrlos?

Sage ausdrücklich, wo du dir unsicher bist, und erfinde nichts.

Code:
[Code hier einfügen]

Bewerten Sie die Antwort kritisch: Auch eine KI-Erklärung kann Fehler enthalten, deshalb ersetzt sie weder Test noch Gegenlesen durch eine Fachperson.

Warnzeichen im Code

WarnzeichenMögliche Folge
Befehle zum Löschen, Überschreiben, FormatierenDatenverlust
Netzwerkanfragen an unbekannte AdressenDaten verlassen Ihren Rechner
Fest eingetragene Passwörter oder SchlüsselOffenlegung von Zugängen
Installation unbekannter PaketeSchadsoftware oder Fehlfunktion
Administratorrechte verlangtGrosse Wirkung bei Fehlern

Worauf Sie achten müssen

  • Plausibel heisst nicht richtig. KI-Code kann Fehler enthalten, die erst bei bestimmten Daten auftreten. Testen Sie mit mehreren Fällen.
  • Fremde Anweisungen im Umfeld. Wenn Code aus Webseiten oder Dokumenten stammt, kann er manipuliert sein. Das OWASP-Projekt beschreibt unsichere Verarbeitung von KI-Ausgaben als eigenes Risiko für LLM-Anwendungen.
  • Erfundene Pakete. KI nennt manchmal Programmbibliotheken, die es nicht gibt. Angreifer können solche Namen belegen. Prüfen Sie Paketnamen vor der Installation.
  • Keine echten Daten zum Testen. Auch in der Testumgebung gehören keine Kundendaten hinein. Hinweise zur Cybersicherheit bietet das NCSC.
  • Verantwortung. Wer Code im Betrieb einsetzt, verantwortet dessen Wirkung. Bei geschäftskritischen Abläufen gehört eine fachliche Abnahme dazu.

Ein Beispiel aus der Praxis

Ein Beispiel: Frau Müller, Leiterin Administration in einem Transportunternehmen im Thurgau, lässt sich von einer KI ein Skript schreiben, das Lieferscheine in einem Ordner nach Datum umbenennt.

Vorher hätte sie es direkt im Hauptordner gestartet. Beim Durchlesen der KI-Erklärung fällt auf, dass das Skript auch Dateien im Unterordner «Archiv» umbenennt und Duplikate löscht. Sie kopiert 20 Dateien in einen Testordner, startet das Skript dort und schaut sich das Ergebnis an.

Nachher passt sie das Skript an, bittet den IT-Dienstleister um einen Blick und nutzt es erst danach auf dem echten Ordner, mit Sicherung davor.

So hilft Ihnen Alpasana

Wer Software entwickelt oder entwickeln lässt, findet im Kurs KI für Developer mit Claude und Codex laut Beschreibung Codegenerierung, Debugging, Refactoring und Review, das Delegieren von Aufgaben und das Verifizieren der Ergebnisse. Das Entwickler-Playbook enthält Prompts, Review-Regeln, Tests und Datenschutzgrenzen.

Die Prüfung Ihres konkreten Skripts führen Sie oder Ihre IT-Fachperson aus. Der Kurs vermittelt Methoden, ersetzt aber nicht die Abnahme im Einzelfall.

Häufige Fragen

Reicht es, die KI zu fragen, ob der Code sicher ist?

Nein. Sie kann Hinweise geben, aber auch Risiken übersehen oder falsch einschätzen. Entscheidend sind Ihr Test in einer abgetrennten Umgebung und die Prüfung durch eine kundige Person.

Brauche ich dafür Programmierkenntnisse?

Für einfache Skripte reichen die Warnzeichen und ein Test mit Kopien. Für alles, was produktiv läuft oder mit sensiblen Daten arbeitet, braucht es eine fachkundige Person, die den Code versteht.

Ist Code aus einer KI sicherer als aus dem Internet?

Nicht automatisch. Beides kann Fehler oder Schadcode enthalten. Behandeln Sie beides gleich vorsichtig: lesen, testen, absichern.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie