Zum Inhalt springen

Sicherheit · KI für Developer mit Claude und Codex

Sicherheitslücke in KI-Software: Was muss zuerst aktualisiert werden?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Priorisieren Sie nach drei Fragen: Wird die Lücke bereits ausgenutzt, ist die betroffene Komponente von aussen erreichbar, und welche Daten oder Funktionen stehen auf dem Spiel? Wo alle drei Antworten ernst sind, handeln Sie sofort, sonst planen Sie das Update in den nächsten Wartungsfenstern.

Das Problem

Ein Sicherheitsunternehmen meldet eine Schwachstelle in einem Programm, das Sie für Ihre KI-Anwendung nutzen. Gleichzeitig zeigt Ihr Überwachungsprogramm zwölf weitere Updates an. Ihr Entwicklungsteam hat zwei Personen und wenig Zeit. Alles zugleich aktualisieren geht nicht, nichts zu tun ist riskant. Womit fangen Sie an?

KI-Anwendungen bestehen aus vielen Teilen: dem Modell oder dem Dienst, Bibliotheken, Programmen, die Modelle ausführen, Datenbanken, Webservern und Erweiterungen. In jedem davon können Sicherheitslücken auftreten. Nicht jede ist gleich gefährlich. Manche sind in Ihrer Umgebung gar nicht ausnutzbar, andere öffnen Angreifern die Tür.

Mit einer einfachen Reihenfolge entscheiden Sie rasch und nachvollziehbar. Das funktioniert auch ohne Spezialwissen, vorausgesetzt, Sie wissen, was Sie einsetzen. Diese Seite ersetzt keine Sicherheitsberatung. Bei kritischen Systemen ziehen Sie Fachleute bei.

So lösen Sie es mit KI – Schritt für Schritt

  1. Überblick schaffen: Erstellen Sie ein Verzeichnis aller Komponenten Ihrer KI-Anwendung mit Version und Zweck. Siehe Abhängigkeitsverzeichnis. Ohne diese Liste wissen Sie nicht, ob Sie betroffen sind.
  2. Meldung einordnen: Von wem stammt die Meldung, welche Komponente und Version ist betroffen, gibt es ein korrigiertes Release? Offizielle Hinweise des Herstellers und nationaler Stellen wie des Bundesamts für Cybersicherheit sind verlässlicher als Gerüchte.
  3. Betroffenheit prüfen: Setzen Sie die betroffene Version und die betroffene Funktion wirklich ein? Eine Lücke in einer Funktion, die Sie nicht aktiviert haben, ist weniger dringend.
  4. Schweregrad ansehen: Viele Schwachstellen haben eine Bewertung nach einem Standard-Schema (CVSS) mit Punktzahl von 0 bis 10. Sie hilft, ersetzt aber nicht die Einschätzung Ihrer eigenen Lage.
  5. Ausnutzung klären: Wird die Lücke bereits aktiv ausgenutzt? Es gibt öffentliche Listen bekannt ausgenutzter Schwachstellen, etwa vom US-Amt CISA. Eine Lücke auf dieser Liste hat Vorrang.
  6. Erreichbarkeit beurteilen: Ist die Komponente aus dem Internet erreichbar oder nur intern? Öffentlich erreichbare Systeme sind gefährdeter.
  7. Auswirkung bewerten: Welche Daten und Funktionen hängen daran? Kundendaten, Zugangsschlüssel, Zahlungen? Je grösser der mögliche Schaden, desto früher das Update.
  8. Reihenfolge festlegen und handeln: Ordnen Sie nach Dringlichkeit (siehe Tabelle), planen Sie Tests und Rückfallplan ein und aktualisieren Sie. Siehe KI-Updates sicher einspielen. Wenn ein Update noch fehlt, prüfen Sie vorläufige Schutzmassnahmen des Herstellers.

Vorlage zum Kopieren

Mit diesem Auftrag lassen Sie sich eine Priorisierungstabelle für Ihre Meldungen erstellen. Die Bewertung nehmen Sie selbst vor:

Wir betreiben eine KI-Anwendung ([Kurzbeschreibung, z. B. interner Assistent mit Dokumentensuche]) in [Betrieb, Schweiz]. Komponenten: [Liste mit Versionen].
Wir haben folgende Sicherheitsmeldungen: [Liste mit Komponente, Version, Kurzbeschreibung, Schweregrad falls bekannt].
Erstelle eine Tabelle mit den Spalten «Meldung», «Betroffen? (ja/nein/unklar)», «Aktiv ausgenutzt? (ja/nein/unklar)», «Von aussen erreichbar? (ja/nein)», «Betroffene Daten/Funktionen», «Dringlichkeit (sofort/diese Woche/nächstes Wartungsfenster)», «Offene Fragen».
Lass die Dringlichkeit von mir ausfüllen und nenne nur Kriterien. Erfinde keine Angaben zu den Schwachstellen. Wo du etwas nicht weisst, schreibe «prüfen».

Setzen Sie Ihre Angaben ein. Füllen Sie die Bewertung gemeinsam mit der IT aus.

Worauf Sie achten müssen

  • Nicht nur die Punktzahl: Ein hoher Wert bei einer nicht erreichbaren Komponente ist weniger dringend als ein mittlerer bei einem öffentlichen Dienst.
  • Bekannt ausgenutzt zuerst: Lücken, die nachweislich angegriffen werden, haben Vorrang.
  • Lieferkette: Lücken in Bibliotheken, Containern und Betriebssystemen betreffen oft mehrere Anwendungen. Siehe Container-Images prüfen.
  • Anbieter-Dienste: Bei Cloud-KI behebt der Anbieter Lücken. Sie sollten wissen, wie er informiert. Siehe Sicherheitsvorfall beim Anbieter.
  • Updates sind selbst Risiken: Sie können Funktionen verändern. Testen Sie vorher und planen Sie einen Rückweg.
  • Dokumentation: Halten Sie fest, wer wann was entschieden hat. Das ist bei Prüfungen und Streit wichtig.
  • Notmassnahmen: Wenn kein Update verfügbar ist, kann ein Abschalten der Funktion, eine Zugriffsbeschränkung oder ein zusätzlicher Filter helfen.
LageDringlichkeitBeispiel
ausgenutzt, von aussen erreichbar, sensible Datensofortöffentliche KI-Schnittstelle mit Kundendaten
ausgenutzt, nur internin Tageninterner Assistent
nicht ausgenutzt, erreichbar, hoher Schadeninnert WochenWebdienst mit Rechten
nicht ausgenutzt, nicht erreichbarnächstes WartungsfensterHilfsprogramm im internen Netz
nicht betroffen (Funktion nicht aktiv)beobachtenungenutzte Option

Aufbau eines einfachen Rhythmus: Legen Sie einen festen wöchentlichen Termin fest, an dem eine Person neue Sicherheitsmeldungen zu Ihren Komponenten durchsieht. Abonnieren Sie dafür die Mitteilungen der Hersteller und des nationalen Cybersicherheitszentrums. Für kritische Meldungen gilt ein separater Weg mit Telefonnummer und Vertretung. Notieren Sie jede Meldung mit Entscheid in einer Tabelle, damit Sie nachvollziehen können, was geprüft wurde. Planen Sie einmal im Quartal ein Wartungsfenster für Updates ein, in dem Sie aufgelaufene Aktualisierungen mit Tests einspielen. So bleibt die Aufgabe handhabbar, auch wenn Ihr Team klein ist. Und wer externe Dienstleister beauftragt, vereinbart, wie schnell diese auf Meldungen reagieren.

Ein Beispiel aus der Praxis

Ein erfundenes Beispiel: Ein Schweizer Onlinehändler betreibt einen KI-Chat für Kundenfragen, der über eine Schnittstelle auf Bestelldaten zugreift. Am Montag kommen drei Meldungen herein.

Vorher: Der Entwickler sieht nur «hoch, hoch, mittel» und aktualisiert in der Reihenfolge, in der die Mails eintreffen. Die kritische Meldung bleibt bis Mittwoch liegen.

Nachher: Mit der Checkliste stellt er fest: Meldung A betrifft ein Programm, das aus dem Internet erreichbar ist und aktiv ausgenutzt wird. Meldung B betrifft eine Entwicklungsbibliothek ohne Netzzugang. Meldung C betrifft eine Funktion, die der Händler nicht verwendet. Er spielt A noch am Montag ein, nach kurzem Test und mit Rückfallplan, plant B für das Wartungsfenster und vermerkt C. Das Team dokumentiert die Entscheide.

So hilft Ihnen Alpasana

Wenn Sie als Entwicklerin oder Entwickler Software sorgfältig betreiben und prüfen möchten, bietet absofort den Kurs KI für Developer mit Claude und Codex. Laut Beschreibung gehören Codegenerierung, Debugging, Refactoring und Review sowie ein Entwickler-Playbook mit Review-Regeln, Tests und Datenschutzgrenzen dazu.

Schwachstellenmanagement und Sicherheitsberatung sind nicht Kursinhalt.

Häufige Fragen

Muss ich jede Lücke sofort schliessen?

Nein. Entscheiden Sie nach Ausnutzung, Erreichbarkeit und Schaden. Wichtig ist, dass Sie bewusst entscheiden und dokumentieren.

Was bedeutet CVSS?

Ein verbreitetes Bewertungssystem für den Schweregrad von Schwachstellen. Es ist hilfreich, ersetzt aber nicht die Beurteilung Ihrer eigenen Lage.

Woher erfahre ich von Lücken?

Aus Mitteilungen der Hersteller, des Bundesamts für Cybersicherheit und aus Werkzeugen, die Ihre Komponenten überwachen.

Was, wenn es noch kein Update gibt?

Prüfen Sie die empfohlenen Schutzmassnahmen des Herstellers, schränken Sie Zugriffe ein oder schalten Sie die betroffene Funktion vorübergehend ab.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie