← Alle Beiträge

Project Glasswing: Wenn ein Modell zu viele Fehler findet

Aus dem Leitfaden: Claude Code Comprehensive Guide

Vor zwei Wochen zeigte Nicholas Carlini, dass Claude Code eine 23 Jahre alte Linux-Kernel-Schwachstelle mit einem 10-zeiligen Bash-Skript finden kann. Heute hat Anthropic bekannt gegeben, was passierte, als dieser Ansatz skaliert wurde: Ein neues Modell namens Claude Mythos fand Tausende von Zero-Day-Schwachstellen mit hohem und kritischem Schweregrad — und dann wurde entschieden, es nicht öffentlich freizugeben.1

Project Glasswing ist der eingeschränkte Einsatz von Claude Mythos durch Anthropic — ein Frontier-Modell, das Tausende von Zero-Day-Schwachstellen in allen wichtigen Betriebssystemen und Webbrowsern entdeckt hat. Mythos fand kritische Fehler, darunter eine 27 Jahre alte OpenBSD-TCP-SACK-Schwachstelle und eine Remote-Code-Execution-Schwachstelle in FreeBSD NFS. Anthropic beschränkte den Zugang auf 12 Partnerorganisationen — ausschließlich zu defensiven Sicherheitszwecken —, sagte 100 Millionen US-Dollar an Nutzungsguthaben zu und öffnete das Bewerbungsformular des Cyber Verification Program unter claude.com/form/cyber-use-case für qualifizierte Forscher.

Project Glasswing ist die Antwort von Anthropic auf die Frage, die Praktiker seit Carlinis [un]prompted-Talk stellen: Was passiert, wenn diese Fähigkeit im großen Maßstab eingesetzt wird? Die Antwort: Sie beschränken sie.

TL;DR

Claude Mythos Preview ist ein Frontier-Modell, dessen Cybersicherheitsfähigkeiten laut Anthropic „als nachgelagerte Folge allgemeiner Verbesserungen in Code, Reasoning und Autonomie entstanden sind”.1 Anthropic positioniert es als cyber-fähiger als jedes allgemein verfügbare Opus-Modell (einschließlich des Opus 4.7 Release vom 16. April 2026) und beschränkt den Zugang auf 12 Partnerorganisationen (Apple, Amazon, Microsoft, Google, Linux Foundation und andere) — ausschließlich für defensive Sicherheitsarbeit. Das Modell fand Tausende von Zero-Days, darunter einen 27 Jahre alten OpenBSD-TCP-SACK-Bug, eine 16 Jahre alte FFmpeg-Schwachstelle und eine FreeBSD-NFS-RCE (CVE-2026-4747).1 Anthropic sagte 100 Millionen US-Dollar an Nutzungsguthaben und 4 Millionen US-Dollar für Open-Source-Sicherheitsorganisationen zu. Das Bewerbungsformular des Cyber Verification Program ist jetzt für legitime Sicherheitsforscher verfügbar, die Zugang suchen.1 Das Update vom 1. Oktober 2026 weiter unten behandelt GLM-5.3, ein Open-Weight-Modell, das laut Anthropic auf ExploitBench für bekannte V8-Bugs End-to-End-Exploits mit etwa der Rate von Mythos Preview entwickelt.7

Kernpunkte

  • Sicherheitsingenieure: Die Fähigkeitsschwelle, die Carlini bei [un]prompted demonstrierte, ist real und skaliert. Mythos fand Schwachstellen in „jedem wichtigen Betriebssystem und Webbrowser”.2 Defensive Sicherheitsteams bei den 12 Partnerorganisationen haben jetzt Zugang. Alle anderen sollten sich darauf vorbereiten, was kommt, wenn diese Fähigkeiten die allgemein verfügbaren Modelle erreichen. (Im September 2026 meldete Anthropic ein Open-Weight-Modell, das auf ExploitBench etwa die Rate von Mythos Preview erreicht, 50 gegenüber 56 von 410 Versuchen; siehe das Update vom 1. Oktober.)
  • Scaffold-Entwickler: Mythos läuft über Claude Code in isolierten Containern.1 Das Scaffold-Muster (Agent CLI + Sandboxed Execution + automatisierte Triage) dient nun als Produktionsarchitektur für Frontier-Sicherheitsforschung bei Anthropic selbst. Die Orchestrierungsmuster, die Praktiker unabhängig entwickelt haben, halten auf höchstem Niveau stand.
  • Alle anderen: Anthropic hat sich für Beschränkung statt Freigabe entschieden. Das ist eine echte Governance-Entscheidung mit echten Kompromissen. Das Modell existiert. Anthropic hat die Fähigkeiten demonstriert. Die Frage lautet nicht mehr, ob KI Zero-Days finden kann, sondern wer Zugang erhält und unter welchen Einschränkungen.

Update (1. Oktober 2026): Die Fähigkeit ist bei offenen Gewichten angekommen

In Anthropics eigener Rückschau war Glasswing eine Wette auf einen Vorsprung: das Modell beschränken, Verteidiger es zuerst nutzen lassen und damit rechnen, dass sich die Fähigkeit trotzdem verbreitet. Am 29. September erklärte Anthropics Frontier Red Team, dass diese Verbreitung eingetreten ist: „those models have now arrived“ (diese Modelle sind jetzt da).7 GLM-5.3, ein Open-Weight-Modell von Zhipu AI (Z.ai), „develops end-to-end exploits in 50 of 410 attempts“ (entwickelt in 50 von 410 Versuchen End-to-End-Exploits) auf ExploitBench, einer Sammlung bekannter V8-Schwachstellen, wo Claude Mythos Preview „did so at a similar rate“ (mit ähnlicher Rate), nämlich 56 von 410. Bei 100 zufällig ausgewählten Aufgaben aus Anthropics internem Benchmark für Binär-Exploitation erreichte es in 4 % der Durchläufe eine vollständige Übernahme des Kontrollflusses, gegenüber 6 % bei Mythos Preview, und „earlier models, like Claude Opus 4.6 and GLM-5.2, do not succeed in any of them“ (frühere Modelle wie Claude Opus 4.6 und GLM-5.2 schaffen keine einzige). NISTs CAISI bezeichnete GLM-5.3 am 17. September in einer eigenen Bewertung als „the most cyber-capable open-weight model released to date“ (das bisher cyber-fähigste veröffentlichte Open-Weight-Modell), stufte seine Fähigkeiten aber als „significantly lower than those of current U.S. frontier models“ (deutlich unter denen aktueller US-Frontier-Modelle) ein, mit einem Rückstand von „about four months“ (etwa vier Monaten); laut CAISIs Anmerkungen zählen zu dieser Frontier neben öffentlichen auch über vertrauenswürdigen Zugang bereitgestellte Modelle, und die US-Modelle wurden, wo zutreffend, mit deaktivierten Cyber-Schutzmaßnahmen getestet.8

Für diesen Beitrag entscheidend sind die Schutzmaßnahmen. Die oben genannten Aufgaben zur Exploit-Entwicklung lösten bei dem veröffentlichten Modell überhaupt keine Verweigerungen aus; die folgenden Zahlen betreffen offenkundig bösartige Anfragen. In Anthropics simulierten Tests verweigerte GLM-5.3 jede direkte, offenkundig bösartige Anfrage; eine Tarngeschichte brachte es in 64 % der Fälle dazu, sich darauf einzulassen, also zu versuchen, sich mit dem simulierten Ziel zu verbinden, vorausgefülltes Reasoning in 92 %, und eine abliterierte Kopie, also eine so bearbeitete Kopie, dass sie nicht mehr verweigert, in 100 %. Diese Bearbeitung senkte die Verweigerungsraten auf drei öffentlichen Benchmarks von über 90 % auf 2 bis 12 % und kostete Anthropics Team, das sie zuvor nie durchgeführt hatte, „about 2,200 GPU hours at a computation cost of roughly $4,400“ (rund 2.200 GPU-Stunden bei Rechenkosten von etwa $4,400); ein erfahrenes Team bräuchte nach Anthropics Schätzung etwa $1,200, und abliterierte Kopien waren laut Anthropic wenige Tage nach der Veröffentlichung öffentlich verfügbar. Die Gewichte sind öffentlich: „anyone can download GLM-5.3“ (jeder kann GLM-5.3 herunterladen). Eine einzelne Sitzung zeigt den Preis. Ein Forscher gab dem kleineren GLM-5.3-Flash die öffentlichen Details einer kürzlich offengelegten Chrome-Lücke und einer weiteren, und das Modell „chained together exploits for these two flaws, building a reliable exploit chain for an ARM64 target“ (verkettete Exploits für diese beiden Lücken zu einer zuverlässigen Exploit-Kette für ein ARM64-Ziel), und zwar mit „20 minutes of human attention, plus eight hours of work“ (20 Minuten menschlicher Aufmerksamkeit plus acht Stunden Arbeit) seitens des Modells. Anthropics Preis dafür: „At Zhipu’s API prices, this effort would have cost $20.40.“ (Zu den API-Preisen von Zhipu hätte dieser Aufwand $20.40 gekostet.)7

Was das für die Argumentation weiter unten bedeutet: Die Beschränkung hat einen Vorsprung erkauft, keine Exklusivität. In Anthropics Worten: „a critical threshold in freely accessible capabilities has now been crossed“ (eine kritische Schwelle bei frei zugänglichen Fähigkeiten ist nun überschritten). Der Rat an Praktiker wird dringlicher, nicht anders. Die Triage-Schicht, der Offenlegungs-Workflow und der Patch-Rhythmus tragen jetzt die Last, denn Exploit-Entwicklung mit etwa der ExploitBench-Rate von Mythos Preview und, in einer separaten Forschersitzung mit dem vollständigen GLM-5.3, das Aufspüren und Verketten bislang unbekannter Schwachstellen in einem Webbrowser gibt es jetzt als Download. Die Ergebnisse von Opus 4.6 bei der Fehlersuche weiter unten gelten weiterhin; bei denselben 100 zufällig ausgewählten Aufgaben aus Anthropics Benchmark für Binär-Exploitation erreichte es keine einzige vollständige Übernahme des Kontrollflusses. Derselbe Beitrag hält fest, dass geprüfte Verteidiger „can now use even more advanced models like Claude Mythos 5.1 through our trusted access programs“ (über unsere Programme für vertrauenswürdigen Zugang jetzt noch fortschrittlichere Modelle wie Claude Mythos 5.1 nutzen können), der beschränkte Zugang ist also ebenfalls weitergezogen. Ob diese Programme der Bewerbungsweg sind, den dieser Beitrag beschreibt, sagt Anthropics Beitrag nicht.7 Die Modellnamen in den folgenden Abschnitten stammen aus dem April; lesen Sie sie mit diesem Datum im Kopf.


Update (19. April 2026)

Seit dieser Beitrag am 7. April live ging, haben sich zwei Dinge geändert:

  1. Opus 4.7 wurde am 16. April 2026 ausgeliefert als neues allgemein verfügbares Flaggschiff. Anthropic erklärt, dass Opus 4.7 bewusst weniger cyber-fähig ist als Mythos Preview und mit Echtzeit-Cyber-Schutzmaßnahmen ausgeliefert wird. Mythos Preview bleibt separat und eingeschränkt.5
  2. Das Bewerbungsformular für das Cyber Verification Program ist jetzt aktiv unter claude.com/form/cyber-use-case. Was die ursprüngliche Ankündigung als „zukünftiges” Programm bezeichnete, ist jetzt ein konkreter Bewerbungsweg.5
  3. Claude Code hat zwei relevante Infrastruktur-Releases ausgeliefert: v2.1.111 fügte Unterstützung für Opus 4.7 / xhigh / Auto Mode hinzu; v2.1.113 fügte sandbox.network.deniedDomains hinzu, Wrapper-Command-Deny-Regeln (env / sudo / watch / ionice / setsid), strengere find -exec / -delete Handhabung und macOS /private/{etc,var,tmp,home} Löschschutz unter Bash(rm:*).6 Das sind genau die Härtungs-Primitive, die ein Scaffold für Mythos-artige Sicherheitsforschung benötigt.

Das Kernargument unten — Fähigkeitsbeschränkung statt Freigabe, Scaffold-Muster, die auf höchstem Niveau standhalten, und alle anderen, die sich auf die GA-Verfügbarkeit vorbereiten — bleibt unverändert. Wenn überhaupt, verstärkt das ausdrückliche Framing der Cyber-Schutzmaßnahmen von Opus 4.7 es noch.


Vom Talk zum Produkt

Carlinis [un]prompted-Talk Anfang April war die öffentliche Vorschau.3 Er zeigte fünf Linux-Kernel-Schwachstellen und 22 Firefox-CVEs, die mit einem einfachen Datei-Iterationsskript gefunden wurden. Der Engpass, sagte er, sei die menschliche Validierung — „mehrere hundert Abstürze, die ich noch nicht validiert habe.”

Mythos ist das, was passiert, wenn man diesen Engpass mit einem leistungsfähigeren Modell und dedizierter Infrastruktur beseitigt. Der Skalierungsunterschied ist erheblich:1

Metrik Carlinis Talk Project Glasswing
Gefundene Schwachstellen 5 Kernel + 22 Firefox CVEs Tausende über alle wichtigen Plattformen hinweg
Ziele Linux-Kernel, Firefox Jedes wichtige Betriebssystem, Browser, Open-Source-Projekt
Validierung Manuell, forschergetrieben Professionelle Sicherheitsauftragnehmer, 89 % Schweregrad-Bestätigung
Zugang Opus 4.6 zum Zeitpunkt von Carlinis Talk; Opus 4.7 ist jetzt das GA-Flaggschiff Mythos Preview (eingeschränkt auf 12 Partner)

Die Zahl der professionellen Validierung ist wichtig: 89 % der 198 geprüften Berichte hatten Schweregrad-Bewertungen, die von unabhängigen Sicherheitsauftragnehmern bestätigt wurden, wobei 98 % innerhalb einer Schweregradstufe lagen.1 Das sind keine halluzinierten Befunde.

Die Beschränkungsentscheidung

Die erklärte Position von Anthropic: „Wir planen nicht, Claude Mythos Preview aufgrund seiner Cybersicherheitsfähigkeiten allgemein verfügbar zu machen.”4

Die Entscheidung sticht hervor. Modellunternehmen konkurrieren typischerweise darum, Fähigkeiten auszuliefern. Anthropic baute ein Modell, das nachweislich besser darin ist, Schwachstellen zu finden als jedes öffentlich verfügbare System — und entschied sich dann, den Zugang auf defensive Nutzung durch geprüfte Partner zu beschränken. Die Zusage von 100 Millionen US-Dollar an Nutzungsguthaben signalisiert, dass dies keine Marketingübung ist.1

Das Beschränkungsmodell hat drei Stufen:1 1. Project Glasswing-Partner (12 Organisationen): Direkter Zugang für defensive Sicherheit 2. Erweiterter Zugang (insgesamt 40 Organisationen): Überwachter Einsatz 3. Cyber Verification Program (jetzt aktiv unter claude.com/form/cyber-use-case): Bewerbungsweg für verifizierte Sicherheitsexperten5

Für Praktiker legen das Standard-API und Claude Code die Schwachstellen-Findungsfähigkeiten von Mythos nicht offen. Das stärkste allgemein verfügbare Modell ist jetzt Opus 4.7 (veröffentlicht am 16. April 2026), das Anthropic bewusst als weniger cyber-fähig als Mythos positioniert und mit Echtzeit-Cyber-Schutzmaßnahmen ausliefert.5 Die demonstrierten Fähigkeiten von Mythos haben bereits dieses Release vom 16. April beeinflusst — Opus 4.7 ist das erste Post-Glasswing-Modell von Anthropic mit dedizierten Cyber-Schutzmaßnahmen.

Was dies bestätigt

Project Glasswing bestätigt mehrere Muster, die die Praktiker-Community unabhängig entwickelt hat:

Claude Code als Execution-Scaffold. Mythos läuft über Claude Code in isolierten Containern.1 Das gleiche Agent-CLI, das Praktiker für die tägliche Programmierung verwenden, dient als Ausführungsschicht für Frontier-Sicherheitsforschung. Die Hooks, Skills und das Sandboxing, die Claude Code bietet, sind keine Komfortfunktionen. Sie sind die Infrastruktur, die autonomes Sicherheitsscannen sicher genug für den Einsatz macht.

Der Validierungsengpass ist ein Orchestrierungsproblem. Carlinis Talk identifizierte die menschliche Validierung als Engpass. Die Lösung von Project Glasswing: professionelle Sicherheitsauftragnehmer für die Validierung, SHA-3-Hash-Commitments für verantwortungsvolle Offenlegung und strukturierte Triage-Infrastruktur.1 Das gleiche Triage-Problem tauchte in When Your Agent Finds a Vulnerability auf, und die Lösung ist Infrastruktur, nicht Modellfähigkeit.

Governance-Hooks sind wichtiger als Scan-Fähigkeit. Das Modell kann die Schwachstellen finden. Das schwierige Problem ist, die Offenlegung zu kontrollieren, den Zugang zu verwalten und sicherzustellen, dass Befunde die Verteidiger vor den Angreifern erreichen. Die Antwort von Anthropic ist organisatorisch (Modell beschränken, Partner prüfen, Ressourcen bereitstellen). Für Praktiker, die ihr eigenes Sicherheitsscannen aufbauen, sind die Governance-Hooks, die die Ausgabe kontrollieren, das Äquivalent.

Was dies für Praktiker bedeutet

Sie erhalten keinen Mythos-Zugang. Hier ist, was Sie mit dem tun können, was Sie haben:

Opus 4.6 ist bereits leistungsfähig. Carlinis [un]prompted-Ergebnisse (5 Kernel-Bugs, 22 Firefox-CVEs) verwendeten Opus 4.6, nicht Mythos.3 Die Capture-the-Flag-Methodik, ASAN-instrumentierte Builds und das Datei-Iterationsskript sind alle mit dem allgemein verfügbaren Modell reproduzierbar.

Bauen Sie jetzt die Triage-Schicht auf. Wenn zukünftige Opus-Modelle einige der Fähigkeiten von Mythos erben (wie Anthropic angedeutet hat), wird der Engpass derselbe sein, den Carlini identifiziert hat: menschliche Validierung. Die Teams, die automatisierte Deduplizierung, Schweregrad-Klassifizierung und Offenlegungs-Workflows bereit haben, werden zuerst profitieren.

Bewerben Sie sich für das Cyber Verification Program. Das Bewerbungsformular ist aktiv unter claude.com/form/cyber-use-case. Wenn Sie legitime Sicherheitsforschung betreiben, ist dies der Weg zu erweitertem Zugang.

Die Entwicklungsrichtung ist klar: KI-gestützte Schwachstellenerkennung ist real, sie skaliert, und die Governance-Frage ist jetzt das zentrale Problem. Die Modellfähigkeit ist gelöst. Das Scaffold, das Erkennung, Triage und verantwortungsvolle Offenlegung orchestriert, ist es nicht.


Quellen

Häufig gestellte Fragen

Kann ich Claude Mythos über Claude Code nutzen?

Nein. Mythos Preview ist auf Project Glasswing-Partner beschränkt. Opus 4.7 (16. April 2026) ist das stärkste Modell, das über Claude Code für allgemeine Benutzer verfügbar ist; Anthropic erklärt, dass Mythos cyber-fähiger bleibt als jedes GA-Modell. Das war die Aufstellung im April 2026. Bis zum 29. September hatte Anthropic erklärt, dass geprüfte Verteidiger Claude Mythos 5.1 über seine Programme für vertrauenswürdigen Zugang nutzen können; siehe das Update vom 1. Oktober weiter oben.

Werden Mythos-Fähigkeiten zu Opus kommen?

Opus 4.7 ist das erste Post-Glasswing-Opus-Release von Anthropic und wird mit Echtzeit-Cyber-Schutzmaßnahmen ausgeliefert. Das Muster deutet darauf hin, dass zukünftige Opus-Modelle zusätzliche Schutzmaßnahmen tragen werden, anstatt den vollen Mythos-Fähigkeitsumfang. Die ursprüngliche Ankündigung von Anthropic besagte, dass sie darauf abzielen, „einen sichereren Einsatz durch neue Schutzmaßnahmen in zukünftigen Claude Opus-Modellen zu ermöglichen.”

Wie hängt dies mit dem früheren Blogbeitrag über Schwachstellen zusammen?

Carlinis [un]prompted-Talk (behandelt in When Your Agent Finds a Vulnerability) verwendete Opus 4.6 und fand 5 Kernel-Bugs + 22 Firefox-CVEs. Mythos skalierte diesen Ansatz auf Tausende von Schwachstellen über alle wichtigen Plattformen hinweg. Die Methodik ist dieselbe; das Modell ist leistungsfähiger.


  1. Claude Mythos Preview — Project Glasswing. Anthropic, 7. April 2026. Offizielle Ankündigung. Tausende Zero-Days mit hohem/kritischem Schweregrad gefunden. 89 % Schweregrad-Bestätigungsrate durch professionelle Validatoren. 100 Mio. US-Dollar an Nutzungsguthaben. Geleitet von Nicholas Carlini mit über 21 Mitautoren. ↩↩↩↩↩↩↩↩↩↩↩

  2. Anthropic’s Project Glasswing. Simon Willison, 7. April 2026. Analyse und Kontext zum eingeschränkten Release-Modell und Carlinis früherer Arbeit. ↩

  3. Nicholas Carlini, „Black-hat LLMs”, [un]prompted AI Security Conference, April 2026. Konferenzagenda. Siehe auch: AI Finds Vulns You Can’t, Security Cryptography Whatever Podcast. ↩↩

  4. Anthropic says its most powerful AI cyber model is too dangerous to release publicly. VentureBeat, 7. April 2026. ↩

  5. Aktualisierungen nach Veröffentlichung (19. April 2026). Die Ankündigung Introducing Claude Opus 4.7 von Anthropic (16. April 2026) positioniert Opus 4.7 als das GA-Flaggschiff und weist gleichzeitig darauf hin, dass Mythos Preview cyber-fähiger bleibt. Details zu den Echtzeit-Cyber-Schutzmaßnahmen unter Anthropic Support: Real-time cyber safeguards on Claude. Bewerbungsformular des Cyber Verification Program aktiv unter claude.com/form/cyber-use-case. ↩↩↩↩

  6. Claude Code CHANGELOG. v2.1.111 fügte Launch-Unterstützung für Opus 4.7 hinzu (xhigh effort, Auto Mode für Max ohne Flag). v2.1.113 fügte sandbox.network.deniedDomains hinzu, Wrapper-Command-Deny-Regeln, Verschärfung der find -exec/-delete Berechtigungen und macOS /private/{etc,var,tmp,home} Löschschutz. ↩

  7. Andrew Fasano, Marius Fleischer, Cole McFaul, Robert Xiao und Tripp Gallagher, GLM-5.3 and the spread of advanced cyber capabilities. Anthropic Frontier Red Team, 29. September 2026, abgerufen am 1. Oktober 2026. Aus dem Beitrag zitiert oder übernommen: sein Einstieg zum Vorsprung durch Glasswing, die Ergebnisse auf ExploitBench und bei der Binär-Exploitation (Letztere auf 100 zufällig ausgewählten Aufgaben), die Browser-Sitzung mit GLM-5.3, die N-Day-Sitzung mit GLM-5.3-Flash, „anyone can download GLM-5.3“, die Kosten der Abliteration und ihre Wirkung auf die Verweigerungsraten samt der Schätzung in Fußnote 3 für ein erfahrenes Team, die binnen Tagen öffentlichen abliterierten Kopien, Fußnote 2 zu Verweigerungen, die Umgehungsraten (64 %, 92 %, 100 %) mit der Definition von Einlassen in Abbildung 5 (Verbindungsversuch zum Ziel; 50 Stichproben pro Zelle) sowie „What does this mean?“. Anthropic weist darauf hin, dass seine simulierte Umgebung keinen vom Modell erzeugten Code ausführt. ↩↩↩↩

  8. NIST Center for AI Standards and Innovation, CAISI’s Assessment of Z.ai’s GLM-5.3 Cyber Capabilities. 17. September 2026, abgerufen am 1. Oktober 2026: „GLM-5.3 is the most cyber-capable open-weight model released to date“, „GLM-5.3’s cyber capabilities are significantly lower than those of current U.S. frontier models“ und „lags the capability level of the U.S. frontier by about four months in an aggregate measure of performance across CAISI cyber benchmarks“; die Methodological Notes definieren „U.S. frontier best“ als „including both trusted-access releases and full public releases“ und halten fest: „when applicable, U.S. models were tested with cyber safeguards disabled“. ↩

Verwandte Beiträge

Das Repo sollte nicht über sein eigenes Vertrauen abstimmen dürfen

Zwei Trust-Dialog-Bypass-CVEs in Claude Code binnen 37 Tagen: ein Ladereihenfolge-Fehler. Regel: kein Workspace-Byte les…

12 Min. Lesezeit

MCP-Server sind die neue Angriffsfläche

50 MCP-Schwachstellen, 30 CVEs in 60 Tagen, 13 kritisch. Tool-Use-Protokolle sind die ungeprüfte Angriffsfläche – hier d…

8 Min. Lesezeit

Der Ralph-Loop: Wie ich autonome KI-Agenten über Nacht betreibe

Ich habe ein autonomes Agentensystem mit Stop-Hooks, Spawn-Budgets und Dateisystem-Speicher gebaut. Die Fehlschläge und …

11 Min. Lesezeit