Sicherheit · KI und IT für konkrete Arbeitsaufgaben
KI-Workflows aus dem Internet vor dem Import prüfen
Kurz gesagt
Eine fertige Automatisierungsvorlage kann versteckte Verbindungen zu fremden Servern, zu weitreichende Rechte oder unsichere Schritte enthalten. Lesen Sie jeden Schritt vor dem Import, prüfen Sie alle Adressen und Zugangsdaten, und testen Sie die Vorlage zuerst mit erfundenen Daten in einer getrennten Umgebung.
Das Problem
Sie möchten Ihre Eingangsrechnungen automatisch vorsortieren lassen. Im Internet finden Sie eine fertige Vorlage für ein Automatisierungswerkzeug: «E-Mail empfangen, Anhang auslesen, mit KI auswerten, in Tabelle eintragen». Ein Klick auf «Importieren», Konten verbinden, fertig. Es klingt wunderbar einfach. Aber was genau tut diese Vorlage, und an wen schickt sie Ihre Daten?
Automatisierungsvorlagen sind Bausteinketten, die Sie nicht selbst gebaut haben. Jeder Baustein kann Daten abrufen, senden, umformen oder Aktionen auslösen. In einer Vorlage steckt womöglich ein Schritt, der eine Kopie jeder E-Mail an eine fremde Adresse schickt, ein anderer, der mehr Rechte verlangt, als nötig wäre, oder einer, der unsicheren Programmcode ausführt. Auf den ersten Blick sieht man das nicht.
Mit einer systematischen Prüfung können Sie solche Vorlagen dennoch nutzen. Das ist keine Raketenwissenschaft: Sie lesen die Schritte, achten auf Adressen und Rechte und testen in einer sicheren Umgebung. Diese Seite ersetzt keine Sicherheitsprüfung durch Fachleute. Bei geschäftskritischen Abläufen holen Sie IT-Unterstützung.
So lösen Sie es mit KI – Schritt für Schritt
- Quelle prüfen: Wer hat die Vorlage veröffentlicht? Ein bekannter Hersteller, eine Community mit Moderation oder eine anonyme Person? Bevorzugen Sie offizielle Vorlagen.
- Zweck mit Ablauf abgleichen: Lesen Sie die Beschreibung und vergleichen Sie sie mit dem tatsächlichen Ablauf. Tut die Vorlage nur das, was versprochen wird?
- Alle Schritte öffnen und lesen: Gehen Sie jeden Baustein durch. Notieren Sie, was er liest, sendet oder verändert.
- Adressen und Verbindungen prüfen: Suchen Sie nach Internetadressen, Weiterleitungen, Webhooks und Verbindungen zu Diensten, die Sie nicht kennen. Jede Adresse braucht eine Erklärung.
- Rechte begrenzen: Verbinden Sie Konten mit den minimal nötigen Berechtigungen, am besten lesend. Siehe OAuth-Berechtigungen prüfen.
- Programmcode-Bausteine lesen oder entfernen: Schritte, die Programmcode ausführen, sind besonders prüfbedürftig. Wenn Sie sie nicht verstehen, lassen Sie sie von Fachleuten prüfen oder ersetzen Sie sie.
- Mit Testdaten und Trockenlauf prüfen: Importieren Sie die Vorlage zuerst in eine Testumgebung mit erfundenen Daten und Testkonten. Siehe Trockenlauf.
- Freigabe und Dokumentation: Legen Sie fest, wer die Vorlage verantwortet, und notieren Sie Quelle, Version, Prüfdatum und Ergebnis.
Vorlage zum Kopieren
Mit diesem Auftrag bereiten Sie eine Prüfung vor. Er ersetzt die Sichtung der Vorlage selbst:
Wir möchten die Automatisierungsvorlage «[Name]» aus [Quelle] importieren. Zweck: [z. B. Eingangsrechnungen vorsortieren].
Hier ist die Beschreibung der Schritte (Namen und Zweck jedes Schritts, ohne Zugangsdaten): [Liste der Schritte einfügen].
1. Erstelle eine Prüftabelle «Schritt | Was liest/sendet/verändert er? | Externe Adresse (ja/nein) | Rechte nötig | Risiko (niedrig/mittel/hoch) | Offene Frage».
2. Nenne die zehn wichtigsten Punkte, auf die wir beim Import achten sollen.
3. Schlage einen Testplan mit erfundenen Daten vor.
Erfinde keine Eigenschaften der Vorlage. Wo du etwas nicht beurteilen kannst, schreibe «prüfen». Gib keine Zugangsdaten aus.Fügen Sie nur die Schrittbeschreibung ein, keine Passwörter oder Schlüssel. Prüfen Sie die Tabelle selbst anhand der echten Vorlage.
Worauf Sie achten müssen
- Versteckte Weiterleitungen: Ein Schritt kann Daten an eine fremde Adresse senden. Prüfen Sie jede Adresse und jeden Webhook.
- Zu weite Rechte: Eine Vorlage, die vollen Zugriff auf Postfach oder Dateien verlangt, obwohl sie nur eine Tabelle füllen soll, ist verdächtig.
- Zugangsdaten in Vorlagen: Manchmal enthalten Vorlagen fremde Schlüssel oder Platzhalter, die auf Konten Dritter zeigen. Ersetzen Sie sie durch Ihre eigenen und löschen Sie Fremdes.
- KI-Schritte: KI-Bausteine verarbeiten Inhalte, die manipuliert sein können. Bei E-Mails und Dokumenten besteht das Risiko versteckter Anweisungen. Siehe Was ist Prompt Injection?.
- Aktionen mit Folgen: Senden, Löschen, Bezahlen sollten erst nach menschlicher Freigabe geschehen.
- Datenschutz: Wenn Personendaten verarbeitet werden, prüfen Sie Anbieter und Datenwege der einzelnen Bausteine. Siehe Unterauftragnehmer und Datenwege.
- Pflege: Vorlagen veralten. Prüfen Sie Aktualisierungen und entfernen Sie nicht benötigte Abläufe.
| Prüfpunkt | Gutes Zeichen | Warnzeichen |
|---|---|---|
| Herkunft | offizielle oder bekannte Quelle | anonym |
| Schritte | nachvollziehbar, zweckmässig | Schritte ohne erkennbaren Nutzen |
| Adressen | bekannte Dienste | fremde, unbekannte Server |
| Rechte | minimal | Vollzugriff |
| Programmcode | keiner oder verständlich | komprimiert, unlesbar |
| Aktionen | Freigabe nötig | automatisches Senden oder Löschen |
Eine einfache Betriebsregel: Vorlagen aus dem Internet werden nicht direkt in das produktive System importiert, sondern zuerst in einer Testumgebung. Dort prüft eine verantwortliche Person die Schritte anhand einer Checkliste und führt einen Testlauf mit erfundenen Daten durch. Erst nach Freigabe wird der Ablauf ins produktive System übertragen, mit eigenen Konten und minimalen Rechten. Für jede Vorlage wird festgehalten, woher sie stammt und wer sie verantwortet. Einmal im Jahr werden alle Abläufe überprüft: Brauchen wir sie noch, sind sie aktuell, funktionieren die Verbindungen? So vermeiden Sie, dass sich mit der Zeit ein Wildwuchs von Abläufen mit unklaren Rechten ansammelt.
Ein Beispiel aus der Praxis
Ein erfundenes Beispiel: Die Buchhalterin eines Gewerbebetriebs in Langenthal findet eine Vorlage, die Eingangsrechnungen per KI auswertet und in eine Tabelle überträgt.
Vorher: Sie importiert die Vorlage, verbindet ihr Postfach mit vollem Zugriff und lässt sie laufen. Erst später merkt der IT-Dienstleister, dass ein Schritt Kopien jeder Rechnung an eine fremde Adresse sendet.
Nachher: Mit der Checkliste prüft sie die Vorlage zuerst in einer Testumgebung. Der verdächtige Schritt fällt auf und wird entfernt. Die Verbindung zum Postfach erhält nur Lesezugriff auf einen Ordner, und die Tabelle wird mit erfundenen Rechnungen getestet. Der IT-Dienstleister gibt den Ablauf frei und dokumentiert Quelle und Prüfung. Das Postfach wird zudem auf weitere Verbindungen kontrolliert.
So hilft Ihnen Alpasana
Wenn Sie Abläufe mit KI und ohne Programmieren automatisieren möchten, bietet absofort Kurse zu KI und IT für konkrete Arbeitsaufgaben. Laut Beschreibung gehören No-Code-Automatisierung, KI-Agenten, betriebliche KI-Richtlinien und Qualitätsprüfung zum Angebot, mit Praxisaufgaben und KI-Lerncoach.
Eine Sicherheitsprüfung konkreter Vorlagen ist nicht Kursinhalt.
Häufige Fragen
Sind Vorlagen von grossen Plattformen sicher?
Sie sind eher geprüft, aber nicht garantiert. Prüfen Sie auch diese vor dem Einsatz und beschränken Sie Rechte.
Wie erkenne ich eine versteckte Weiterleitung?
Indem Sie jeden Schritt öffnen und nach Adressen, Webhooks und Dienstverbindungen suchen, die nicht zum Zweck passen.
Kann KI die Vorlage prüfen?
Sie kann Beschreibungen ordnen und Prüfpunkte nennen. Die eigentliche Prüfung der Schritte müssen Menschen vornehmen.
Was tue ich, wenn ich eine unsichere Vorlage importiert habe?
Deaktivieren Sie den Ablauf, entziehen Sie Verbindungen, ändern Sie betroffene Passwörter und Schlüssel und informieren Sie Ihre IT. Siehe Datenabfluss erkennen.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- KI mit einem Konto verbinden: Berechtigungen richtig lesenKI OAuth Berechtigungen: Was der Einwilligungsdialog beim Verbinden mit Ihrem Konto bedeutet, wie Sie die Rechte lesen und was Sie ablehnen sollten.
- Warum sollte KI nur die nötigsten Rechte erhalten?KI minimale Rechte erklärt: Das Prinzip «Least Privilege» einfach erklärt. Warum ein Assistent nicht auf alles zugreifen soll und wie Sie Rechte begrenzen.
- KI ausprobieren, ohne echte Arbeitsabläufe zu gefährdenKI Testumgebung trennen: So testen Sie neue KI-Funktionen mit eigenen Zugängen und Testdaten, ohne echte Kundendaten oder laufende Prozesse zu verändern.
- KI-Abläufe als Trockenlauf prüfen, bevor etwas passiertKI Agent Trockenlauf: So lassen Sie einen automatischen Ablauf zuerst nur simulieren und sehen alle geplanten Aktionen, bevor echte Änderungen stattfinden.
- Wie lerne ich Automatisierung ohne Programmieren?No Code Automatisierung lernen: Arbeitsabläufe ohne Programmierkenntnisse automatisieren, KI-Workflows aufbauen und Fehler mit Praxisübungen vermeiden.