{"id":13234,"date":"2026-09-27T08:56:05","date_gmt":"2026-09-27T06:56:05","guid":{"rendered":"https:\/\/gilbertbrands.de\/blog\/?p=13234"},"modified":"2026-09-27T08:56:05","modified_gmt":"2026-09-27T06:56:05","slug":"poehse-poehse-ki","status":"publish","type":"post","link":"https:\/\/gilbertbrands.de\/blog\/2026\/09\/27\/poehse-poehse-ki\/","title":{"rendered":"P\u00f6hse p\u00f6hse KI !!!"},"content":{"rendered":"\n<p>Die KI hat mal wieder zugeschlagen. Nach einem Hack in die Server von HuggingFace nun ein Heck in australische Regierungsserver. Die Aufregung erreicht neue Grenzwerte, aber verstanden hat mal wieder keiner etwas.<\/p>\n\n\n\n<!--more-->\n\n\n\n<p>Zun\u00e4chst einmal macht eine KI so etwas nicht von sich aus. Sie macht das, wozu sie einen Auftrag bekommen hat. So weit, dass eine KI gelangweilt in ihrem Server sitzt und sich fragt &#8222;was kann ich nun anstellen?&#8220;, sind wir noch nicht. Wenn sie versucht, eine Seite zu hacken, hat sie den Auftrag dazu bekommen. <\/p>\n\n\n\n<p>Zun\u00e4chst einmal ist eine KI grunds\u00e4tzlich dazu in der Lage, weil solche Techniken zu ihrem Trainingsumfang geh\u00f6ren. Sie kennt die Schwachstellen, die in der Vergangenheit in Systemen entdeckt wurden, und die Methoden, mit denen das in der Vergangenheit ausgenutzt wurde. Aufgrund ihres riesigen &#8222;Ged\u00e4chtnisses&#8220; und der Rechengeschwindigkeit ist sie in der Lage, Exploits schneller und umfassenden auszuprobieren als ein Mensch, der immer noch irgendwas in die Tastatur hauen muss, damit es weiter geht.<\/p>\n\n\n\n<p>Allerdings ist sie intellektuell im Vergleich mit dem menschlichen Hacker etwa auf dem Niveau eines Kleinkindes. Sie versteht nicht, warum sie das tut und wie man davon profitieren kann, sie ist auch nicht in der Lage, innovative komplexe Methoden zu finden. Sie kann nur das &#8222;abkochen&#8220;, was bekannt ist, wobei unter bestimmten Umst\u00e4nden dabei doch in dem Sinn etwas Neues herauskommt, dass dem menschlichen Hacker bestimmte Angriffswege (etwa eine komplette Codeanalyse) zu m\u00fchsam ist. <\/p>\n\n\n\n<p>Sie ist auch in anderer Hinsicht einem Kind nicht un\u00e4hnlich: wenn der Job l\u00e4nger dauert und die Daten sich h\u00e4ufen, kann die KI den Scope verlieren. Etwa wie ein Kind, dass sich mit einem Hund besch\u00e4ftigen soll, aber von Fliegen, V\u00f6geln und Katzen abgelenkt wird, bis im Wesentlichen &#8222;damit besch\u00e4ftigen&#8220; \u00fcbrig bleibt und statt des Hundes eine Fliege gefangen wird. Die Zielstrebigkeit eines erwachsenen Menschen, der abbricht, wenn er merkt, dass er den Hund mit eine Fliege verwechselt hat, und zum Hund zur\u00fcck schaltet, hat eine KI nicht. Sie kann sich also leicht festbei\u00dfen und im Kreis laufen, was ein geschickter Verteidiger sogar ausnutzen kann. <\/p>\n\n\n\n<p>KI kennt auch keine Ethik. Der Mensch macht sich 2 Stunden Gedanken \u00fcber ethische Grunds\u00e4tze und anschlie\u00dfend 10 Stunde weitere Gedanken, wie er sie umgehen kann. KI braucht diesen Umweg nicht. Sie wei\u00df schlicht nicht, was Gut und was B\u00f6se ist. Man kann es ihr zwar sagen, dass sie bestimmte Dinge nicht tun soll, und sie h\u00e4lt sich zun\u00e4chst auch daran. KI bekommt einen Haufen Fakten in Form sprachlicher Token und berechnet daraus die wahrscheinlichste Antwort, die sie dem Nutzer mitteilt. &#8222;Du darfst nicht &#8230;&#8220; ist ein m\u00e4chtiges Token, das bestimmte Antworten unwahrscheinlicher macht, aber eine l\u00e4ngere Sitzung und eine Zunahme der Gesamttoken verschiebt die Wahrscheinlichkeiten und dann kommen vielleicht doch anderen als die gew\u00fcnschten Antworten heraus. Je nach Projekt kann man einen Watchdog herk\u00f6mmlicher Programmierung \u00fcber das Ganze setzen, der Unerw\u00fcnschtes filtert.<\/p>\n\n\n\n<p>Nehmen wir ein Beispiel: &#8222;Hier ist der Code des Servers &#8230; . Finde Schwachstellen.&#8220; &#8211; mit dem Auftrag macht sich die KI, die man in einem K\u00e4fig eingesperrt hat, auf die Suche. Neben den Code sucht sie nach Nebeninformationen und st\u00f6\u00dft dabei auf den K\u00e4fig, kommt also nicht nach drau\u00dfen. Bl\u00f6derweise hat bei einem Versuch (HuggingFace) jemand den K\u00e4fig offen gelassen, was der KI nach einigen Versuchen auff\u00e4llt. Und nun kommt die Wende. Aus den Trainingsdaten geht f\u00fcr die KI hervor, dass die Wahrscheinlichkeit, den Server zu knacken, gr\u00f6\u00dfer ist, wenn man ihn direkt angreift, anstatt den Quellcode zu untersuchen. Sie geht nun einfach den Weg gr\u00f6\u00dferer Wahrscheinlichkeit: das Kind in der KI erledigt den Auftrag in der Wildnis anstatt sich wie ein gehorsamer Programmierer nur mit dem Quellcode abzugeben. <\/p>\n\n\n\n<p>Oder es sollen bestimmte Informationen ermittelt werden. Nach einiger Zeit bekommt die KI heraus, wo sie suchen muss, beispielsweise auf einem Regierungsserver. In den kommt sie normalerweise nicht hinein, hat man ihr aber die Werkzeuge gegeben, den Server zu hacken, erledigt sie das Informationsbeschaffungsproblem auf ihre Weise. Die Wahrscheinlichkeit, durch einen Hack die Aufgabe zu erledigen, ist am Gr\u00f6\u00dften, und die Bewertung juristischer Folgen geh\u00f6rt nicht zu ihrer Aufgabe.<\/p>\n\n\n\n<p>Ergebnis: die &#8222;p\u00f6hse&#8220; KI hat einen Server gehackt! Tats\u00e4chlich hat sie nur die gestellte Aufgabe erledigt. Das Problem liegt beim Auftraggeber, der der KI unscharfe Rahmenbedingungen mitgegeben, Kontrollwerkzeuge nicht bereitgestellt und obendrein noch Werkzeuge zur Verf\u00fcgung gestellt hat, die das erlaubt haben. Der Ehrlichkeit halber muss man allerdings sagen: das ist auch nicht ganz einfach. <\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Der Systemprompt muss sauber formuliert werden, damit die KI nicht nur wei\u00df, was ihre Aufgabe ist, sondern auch, was sie nicht tun darf.<\/li>\n\n\n\n<li>Sicherheitskontrollen m\u00fcssen eingebaut werden, die den Vorgang abbrechen, wenn die Komplexit\u00e4t so weit gediehen ist, dass die KI ihren Systemprompt vergisst.<\/li>\n\n\n\n<li>Die API-Bibliothek ist auf die Methoden zu beschr\u00e4nken, die f\u00fcr die Aufgabe notwendig ist.<\/li>\n<\/ul>\n\n\n\n<p>Da die Funktion der KI nicht nur auf die Empfehlung beschr\u00e4nkt ist, was man unter Ber\u00fccksichtigung des Wetterberichtes anziehen sollte, sondern in der kommerziellen und beh\u00f6rdlichen Welt auch sehr konkrete physische Aufgaben erledigen soll, besteht folglich immer ein gewisses Risiko f\u00fcr einen Betriebsunfall. Und da die KI sich nun auch nicht mit &#8222;He! Ich bin hingefallen und habe mir das Bein gebrochen!&#8220; beim Operator meldet, sondern erst mal weiter macht, kann der Unfall auch heftiger werden.<\/p>\n\n\n\n<p>Wie funktioniert das nun konkret? <\/p>\n\n\n\n<p class=\"has-text-align-center\">&#8222;Text -> KI -> Text&#8220; <\/p>\n\n\n\n<p>kennt jeder. Dabei arbeitet die KI nur mit ihren Traininigsdaten und dem Gespr\u00e4chstkontext. Gen\u00fcgen diese Informationen nicht, versucht sie die KI, Daten aus dem Internet zu holen. Sie wei\u00df zwar aus den Trainingsdaten, wie das geht, hat aber keine M\u00f6glichkeiten, selbst zuzugreifen, da ihr der direkte Zugriff auf die Schnittstellen fehlen. Derhalb gibt sie ihre Anforderung in Form eines JSON-Datensatzes von sich:<\/p>\n\n\n\n<p class=\"has-text-align-center\">&#8222;KI -> JSON -> API-REQUEST -> API-RESPONSE -> JSON -> KI&#8220; <\/p>\n\n\n\n<p>F\u00fcr diesen JSON-Datensatz muss in der API-Bibliothek eine Funktion vorhanden sein, die den Datensatz versteht, einen REQUEST ins Netz sendet, die Antwort wieder in JSON zur\u00fcck verwandelt und das an die KI zur\u00fcck gibt. Keine passende Funktion in der API und schon ist die Sache erledigt und es tut sich nichts weiter.<\/p>\n\n\n\n<p>Solche Bibliotheken gibt es von der Stange. Darin sind auch Funktionen enthalten, die v\u00f6llig harmlos sind, es sei denn, man m\u00f6chte sie f\u00fcr bestimmte Zwecke zum Hacken missbrauchen. N\u00e4hme man die Funktionen heraus, w\u00fcrden auch normale Anwendungen nicht mehr richtig laufen, l\u00e4sst man sie drin &#8230; nun ja.<\/p>\n\n\n\n<p>War Hacken fr\u00fcher eine Sache f\u00fcr hochspezilisierte Stubenhocker mit dicken Brillen, die tagelang vor dem Bildschirm hingen, ist das heute kein Problem mehr. Man besorgt sich zwei RTX5090, eines der dicken LLM vom Ollama-Server, die passende Bibliothek f\u00fcr den JSON-Datenaustausch &#8211; und schon kann es los gehen. Grunds\u00e4tzlich k\u00f6nnte man sogar die LLM im Netz nutzen und auf die eigene Hardware verzichten, aber auf dem eigenen Rechner gibt es keine Beschr\u00e4nkungen wie starke Systemprompts oder Watch-Dogs, die doch entscheidende Schritte verhindern. Brauchte man fr\u00fcher Jahre, bis man fit genug war (oder zumindest Monate, um mit Tools wie Kali-Linux umgehen zuk\u00f6nnen), reichen heute 1 &#8211; 2 Wochen, um auszuprobieren, ob man dem Nachbarn das Wasser absperren kann. <\/p>\n\n\n\n<p>Das wird auch mutma\u00dflich auch gut genutzt: Geheimdienste versorgen unter der Hand eine Garagenhackercommunity mit ein paar Daten, und schon kann beispielsweise der Iran aus voller Brust sagen &#8222;waren wir nicht&#8220;, wenn in den USA ein Wasserwerk ausf\u00e4llt. <\/p>\n\n\n\n<p>Allerdings ganz so einfach ist das nat\u00fcrlich auch nicht. Auf der Gegenseite sitzt eine genauso hoch aufger\u00fcstete Wachmannschaft, die auf vieles extrem schnell reagiert. Der KI den Befehl geben &#8222;greif das Bundeskanzleramt an, ich gehe inzwischen einen Kaffee trinken&#8220; kann &#8211; entsprechend unbedarfte Vorgehensweise unterstellt &#8211; dazu f\u00fchren, dass die Bullerei bereits zu Hause wartet, wenn man vom Kaffeetrinken zur\u00fcck kommt. Und wenn man das wieder einrechnet, sind die 1 &#8211; 2 Wochen nat\u00fcrlich stark daneben und wie sind doch wieder auf der Skala von etlichen Monaten bis eine Jahr. Aber egal, wie man es sehen will, Hacken mit KI-Hilfe ist deutlich weniger m\u00fchsam an fr\u00fcher, weil man sich mit den Konzepten besch\u00e4ftigen und die Bitfieselei der KI \u00fcberlassen kann.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die KI hat mal wieder zugeschlagen. Nach einem Hack in die Server von HuggingFace nun ein Heck in australische Regierungsserver. Die Aufregung erreicht neue Grenzwerte, aber verstanden hat mal wieder keiner etwas. Download Artikel als PDF<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-13234","post","type-post","status-publish","format-standard","hentry","category-allgemein"],"post_mailing_queue_ids":[],"_links":{"self":[{"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/posts\/13234","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/comments?post=13234"}],"version-history":[{"count":3,"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/posts\/13234\/revisions"}],"predecessor-version":[{"id":13238,"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/posts\/13234\/revisions\/13238"}],"wp:attachment":[{"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/media?parent=13234"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/categories?post=13234"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/gilbertbrands.de\/blog\/wp-json\/wp\/v2\/tags?post=13234"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}