Least Privilege
Least Privilege, auf Deutsch Prinzip der minimalen Rechte, bedeutet, einem Agenten, Tool oder Dienstkonto nur die Berechtigungen und Funktionen zu geben, die für seine konkrete Aufgabe erforderlich sind. Bei KI-Agenten begrenzt das Prinzip den Schaden einer gelungenen Prompt Injection, weil das Modell nur innerhalb eines absichtlich kleinen Handlungsraums agieren kann.1
Einordnung
Least Privilege ist kein Prompt-Filter und erkennt keine Manipulation. Seine Stärke liegt in der Schadensbegrenzung: Ein Agent kann durch fremde Instruktionen fehlgeleitet werden, erhält aber beispielsweise keinen Zugriff auf nicht benötigte Daten, keine Löschrechte und keine allgemein verwendbaren Zugangstoken. Im LLM-Kontext betrifft das drei Ebenen zugleich: die Menge aufrufbarer Tools, den Funktionsumfang jedes Tools und die Berechtigungen, mit denen das Tool auf nachgelagerte Systeme zugreift. OWASP fasst genau diese Dimensionen als übermäßige Funktionalität und übermäßige Berechtigungen zusammen.1
Das Prinzip grenzt sich von Mensch in der Schleife ab. HITL kontrolliert bestimmte Ausführungen; Least Privilege bestimmt, welche Ausführungen überhaupt technisch möglich sind. Beide Kontrollen sind unabhängig: Ein Bestätigungsdialog macht ein Tool mit globalen Schreibrechten nicht weniger mächtig, und ein lesender Agent muss nicht für jede harmlose Abfrage eine manuelle Freigabe verlangen. In einer Zero-Trust-Architektur wird außerdem nicht aus Netzwerkstandort oder Besitz einer Ressource auf Vertrauen geschlossen, sondern Zugriff wird als eigene Authentifizierungs- und Autorisierungsentscheidung behandelt.2
Dokumentiertes Beispiel
OWASP nennt als typisches Fehlmuster eine Erweiterung, die zum Lesen einer Datenbank lediglich Abfragen benötigt, aber mit einer Identität verbunden ist, die zusätzlich Datensätze einfügen, ändern und löschen darf. Als Abwehr empfiehlt OWASP, die Berechtigungen der von der Erweiterung genutzten Identität auf das erforderliche Minimum zu beschränken.1 Die MCP-Spezifikation unterstützt das Prinzip auf Protokollebene: Die bei tools/list sichtbare Tool-Menge darf vom pro Anfrage vorgelegten Autorisierungskontext abhängen, sodass einem Aufrufer nur Tools seiner erlaubten Scopes angeboten werden können.3
Bedeutung für die Abwehr
Für Agenten bedeutet Least Privilege: eigene technische Identitäten statt pauschal übernommener Nutzer- oder Administrationsrechte; standardmäßig lesender Zugriff; eng zugeschnittene, parameterbeschränkte Tools statt einer universellen Shell oder eines Generalschlüssels. Der Server muss jeden Aufruf selbst autorisieren; die Modellentscheidung ist kein Ersatz für Zugriffskontrolle. OWASP empfiehlt dafür unter anderem, Autorizierung in nachgelagerten Systemen durchzusetzen und alle über Tools gestellten Anfragen gegen Sicherheitsrichtlinien zu prüfen.1 Zeitlich begrenzte, auf Zweck und Datenbereich beschränkte Tokens reduzieren zusätzlich die Reichweite eines Fehlers. Zusammen mit Sandbox und Freigaben folgt daraus eine robuste Regel: Untrusted Modellkontext darf niemals mehr Rechte erzeugen, als die Architektur vorab zugelassen hat.
Quellen
- OWASP Foundation, „LLM03:2026 Excessive Agency“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/. ↩
- Scott Rose et al., „Zero Trust Architecture (NIST SP 800-207)“, August 2020, https://csrc.nist.gov/pubs/sp/800/207/final. ↩
- Model Context Protocol Contributors, „Tools“, 28. Juli 2026, https://modelcontextprotocol.io/specification/2026-07-28/server/tools. ↩