Alle Folgen › Folge 4
Coding-Agenten mit NebenwirkungWarum Vertrauen das Nadelöhr ist
Das Coding-Werkzeug ZCode von Z.ai hat unbemerkt ganze Arbeitsordner eingepackt und wollte sie in die Cloud schicken; danach hat die Firma den Code offengelegt. Paul und Paula erklären, was Coding-Agenten dürfen, warum Prompt-Injection als ungelöst gilt und mit welchen Regeln man KI-Agenten auf dem eigenen Rechner im Griff behält.
Kurz erklärt
KI-Agent
Eine KI, die nicht nur antwortet, sondern selbst Schritte ausführt – klicken, buchen, Mails schreiben.
Prompt Injection
Versteckte Anweisungen in Texten, die eine KI dazu bringen, etwas anderes zu tun als gewollt.
Human in the Loop
Der Mensch bleibt im Ablauf – und muss wichtige Schritte eines Agenten freigeben.
Quellen zu dieser Folge
Jede Aussage der Folge haben wir vor der Aufnahme an diesen Quellen geprüft. Angaben von Herstellern kennzeichnen wir in der Folge als solche.
- Entdecker „ferstar", Analyse veröffentlicht 18.09.2026 (Updates 19./21./23.09.)
blog.ferstar.orgruntimewire.com - ZCode packt ganze Arbeitsordner inkl. .git-Historie, LFS-Cache, Reflogs, tar.gz → AES-256-CTR, Schlüssel per RSA-OAEP mit Server-Public-Key verpackt; Ziel Aliyun OSS (Alibaba Cloud)
csoonline.com - 42.411 Dateien, 313 MB verschlüsseltes Archiv (aus 345 MB Workspace), ein kommerzielles Projekt
mixed-news.com - 564 Upload-Versuche – alle gescheitert, Archiv blieb lokal „pending"
thenextweb.com - Hacker News: „Inside ZCode: Silently uploading your Git history to the cloud", 342 Punkte, 18.09.2026; Kommentar zu Schlüssel, den Nutzer nicht haben (sinngemäß)
hn.algolia.comnews.ycombinator.com - Z.ai entschuldigt sich, v3.14.0 entfernt Upload, Speicher gelöscht, Daten „nicht aufbewahrt, nie zum Training genutzt"
infoworld.com - Open Source am 21.09.2026 unter Apache 2.0
github.com - ClawHavoc: Koi Security prüfte 2.857 ClawHub-Skills (OpenClaw), 341 bösartig; getarnt als nützliche Skills (z. B. „youtube-summarize-pro"); „Voraussetzung" = Befehl ins Terminal kopieren → Atomic Stealer (macOS) bzw. Download (Windows)
thehackernews.comscworld.com - Cursor CVE-2026-22708: Allowlist-Umgehung im Auto-Run-Modus, Hersteller nennt Kombination mit Prompt-Injection; behoben in 2.3
github.compillar.security - Meta Muse: Mac-Lücke, Hotfix am 22.09.2026 (nur Kurzverweis, Folge 1)
gizmodo.com - OWASP: LLMs verarbeiten Systemanweisung, Nutzerwunsch und externen Text als einen Token-Strom, keine zuverlässige Trennung → Prompt-Injection ungelöst
helpnetsecurity.comgenai.owasp.org - Simon Willison, „The lethal trifecta" (private Daten + nicht vertrauenswürdige Inhalte + externe Kommunikation)
simonwillison.net - Meta „Agents Rule of Two": ohne menschliche Freigabe höchstens zwei der drei Eigenschaften
ai.meta.comsimonwillison.net