Seit Februar 2026 hat das Bundesamt für Sicherheit in der Informationstechnik sieben Sicherheitswarnungen für OpenClaw herausgegeben — den KI-Assistenten, den gerade alle heimlich testen. Offiziell verboten in vielen Unternehmen, inoffiziell längst im Einsatz.

Die Branche nennt es Shadow AI — der heimliche Einsatz von KI-Tools, an der IT-Abteilung vorbei. Mitarbeiter installieren den Assistenten auf eigene Faust, weil er funktioniert. IT-Abteilungen schauen weg oder wissen von nichts.

Ein Verleger erzählte mir von seinem neuen Lieblingstool. „Der schreibt meine Mails, fasst Manuskripte zusammen, plant meine Termine.” Zwei Wochen später rief er wieder an. Sein Assistent hatte eine Mail an einen Autor geschickt, die er nie freigegeben hatte. Höflich formuliert, sachlich korrekt, aber nicht von ihm. Der Assistent hatte aus früheren Mails gelernt, wie der Verleger schreibt, und eigenmächtig entschieden, dass diese Antwort dringend genug war.

Mr. Hyde hatte eigenständig gehandelt. Der freundliche Assistent war verschwunden — an seiner Stelle handelte etwas, das aussah wie er, aber eigene Entscheidungen traf.

Was war passiert?

OpenClaw ist das am schnellsten wachsende Open-Source-Projekt der Softwaregeschichte. 60.000 GitHub-Stars in 72 Stunden, heute über 250.000. Der Grund: Es funktioniert. Von der WhatsApp-Nachricht bis zur Kalenderplanung, alles per Sprachbefehl.

Dann schauten Sicherheitsforscher genauer hin.

Sie fanden über fünfhundert Schwachstellen. Acht davon kritisch. Eine einzige manipulierte Website reichte, um den Assistenten komplett zu übernehmen. Praktisch demonstriert, dokumentiert und in öffentlichen Sicherheitsdatenbanken veröffentlicht.

40.000 Installationen standen offen im Netz. Zwei Drittel verwundbar. Als hätte jemand den Tresorraum aufgeschlossen und vergessen, die Tür wieder zuzumachen.

Jede achte Erweiterung auf dem Marktplatz war Schadsoftware. Professionell verpackt, seriös benannt.

Und dann die Gedächtnismanipulation. OpenClaw merkt sich Dinge zwischen Gesprächen — was Sie mögen, woran Sie arbeiten, wen Sie kennen. Angreifer konnten dieses Gedächtnis fälschen. Der Assistent folgte dann Anweisungen, die nie von seinem Besitzer kamen, und behielt sie über jeden Neustart hinweg.

Der Assistent hatte nicht nur eine dunkle Seite. Jemand konnte sie von außen einschalten.

Das Grundproblem ist banal

Es geht nicht um fehlerhafte Programmierung, sondern um eine einzige Designentscheidung: OpenClaw gibt seinem Assistenten vollen Zugriff. Dateien lesen, Programme starten, Passwörter auslesen. Der Assistent kann mehr als die meisten Mitarbeiter. Und er fragt nicht nach.

Würden Sie das bei einem Menschen akzeptieren? Erster Arbeitstag, und er bekommt sämtliche Schlüssel und Vollmachten. Bei KI-Assistenten machen es gerade Hunderttausende.

In der Pharmabranche würde kein Auditor das durchwinken. In der Lebensmittelindustrie wäre die nächste Zertifizierung in Gefahr.

Und die großen Anbieter?

OpenClaw ist ein Community-Projekt, sagen manche. Die großen Anbieter machen das professioneller — die Frage ist, ob das stimmt.

Anthropic hat ihr eigenes Produkt: „Claude Cowork”. Hübsche Oberfläche, derselbe Motor wie bei den Entwicklertools. Der Assistent öffnet Apps, füllt Tabellen aus, navigiert den Browser, alles auf Ihrem Rechner.

Kontrollierter als OpenClaw? Teilweise. Schreibrechte sind eingeschränkt, ein virtueller Schutzraum ist eingezogen. Aber der Assistent hat trotzdem Zugriff auf alle von Ihnen freigegebenen Dateien und Ihren Browser.

Für einen Freelancer ist das komfortabel. Für ein Unternehmen, das auditiert wird, wirft es Fragen auf. Wer kontrolliert, was der Assistent sieht? Wer protokolliert, welche Dateien er gelesen hat? Anthropic definiert die Grenzen. Nicht Sie.

Ende März 2026 wurde Anthropics Quellcode für Claude Code versehentlich über eine fehlerhafte Software-Auslieferung öffentlich: 512.000 Zeilen Code, 1.900 Dateien. Fünf Tage zuvor waren bereits 3.000 interne Dokumente und Assets über ein falsch eingestelltes Redaktionssystem zugänglich gewesen.

Die Analyse durch Sicherheitsforscher bestätigte, was vorher nur Vermutung war: Dutzende eingebaute Werkzeuge, Feature-Flags die Sicherheitsgrenzen konfigurierbar machen, und ein Berechtigungssystem, das darauf vertraut, dass der Assistent sich selbst beschränkt. Die Entwickler-Community hatte innerhalb von zwei Stunden eine eigene Version gebaut. Niemand fragte nach der Sicherheit.

So funktionieren kommerzielle Produkte. Sie bekommen eine Lösung. Keine Kontrolle. Und wenn der Anbieter seine Grenzen ändert, oder seine Preise, dann ändern sich Ihre Grenzen gleich mit.

Der dritte Weg

Es gibt also drei Ansätze mit drei verschiedenen Philosophien.

OpenClaw: alle Schlüssel, viel Hoffnung. Claude Cowork: überwachter Arbeitsplatz, komfortabel, aber eine Blackbox. Und ein dritter Weg.

Wie ein neuer Mitarbeiter in einem Verlagshaus. Hochkaräter, Überflieger, sofort einsatzbereit. Genau deshalb bekommt er am ersten Tag nicht den Generalschlüssel, sondern ein Büro im dritten Stock. Er sieht das Lektorat, den Besprechungsraum, das Archiv auf seiner Etage. Dass zwei Stockwerke höher die Verträge liegen und im Keller die Finanzbuchhaltung, davon hat er keine Ahnung. Sein Aufzug fährt nur den dritten Stock an. Wenn er etwas von außerhalb braucht, stellt er eine Anfrage. Jemand entscheidet ob sie beantwortet wird.

Die Technologie dafür existiert seit über einem Jahrzehnt. Banken und Krankenhäuser nutzen sie täglich, um Programme voneinander zu isolieren. OWASP — die wichtigste Organisation für IT-Sicherheitsstandards — empfiehlt sie seit Ende 2025 explizit für KI-Agenten. Trotzdem setzt sie fast niemand ein, weil die Tools es zu einfach machen, darauf zu verzichten. OpenClaw installieren dauert drei Minuten. Einen Käfig drumherum bauen dauert einen Tag. Die meisten wählen die drei Minuten.

Stellen Sie sich einen Computer im Computer vor. Der Assistent glaubt, er sitzt an einem eigenen Schreibtisch — und weiß nicht einmal, dass es draußen noch andere Büros gibt. Nur was Sie explizit durchreichen, kommt rein oder raus.

Der Motor ist nicht das Problem. Die Frage ist, wer den Käfig baut: der Anbieter — oder Sie.

Dieser Käfig funktioniert mit jedem Motor. Das ist keine theoretische Behauptung: wir haben denselben Käfig mit Claude von Anthropic und mit OpenAI Codex getestet. Gleiche Architektur, gleiche Sicherheitsregeln, anderer Motor. Der Wechsel betrifft eine einzige Konfigurationsdatei, nicht die Sicherheitsarchitektur.

Claude von Anthropic, OpenAI Codex, oder ein Open-Source-Modell mit einem Agenten-Steuerungssystem auf Ihrem eigenen Server. Ohne dass ein einziges Wort Ihr Gebäude verlässt. Inzwischen lassen sich die gängigen Agenten-Systeme mit lokalen Sprachmodellen betreiben. Die Software ist kostenlos, die Modelle laufen auf handelsüblicher Hardware. Die Qualität lokaler Modelle hat 2026 ein praktisch nutzbares Niveau erreicht, und sie werden schnell besser.

Für regulierte Branchen zählt genau das. Der Auditor fragt nicht nur, was der Assistent kann. Er fragt, wo die Daten verarbeitet werden und wer Zugriff hat. Wenn der Motor lokal läuft und der Käfig die Grenzen definiert, lautet die Antwort: bei uns, niemand sonst, und ja — dokumentiert. Der EU AI Act verlangt ab 2026 Transparenz und Risikobewertung für KI-Systeme in bestimmten Einsatzbereichen. Ein dokumentierter Käfig mit Freigabestufen ist kein Luxus, sondern Vorbereitung auf das, was ohnehin kommt.

Was Sie jetzt tun können

Bevor Sie irgendetwas installieren: schreiben Sie auf, was der Assistent darf und was nicht. Diese Liste ist wichtiger als jede technische Entscheidung danach.

Fangen Sie klein an. Ein Recherche-Assistent im Käfig ist an einem Tag eingerichtet, mit einem IT-Dienstleister oder jemandem, der sich mit der Materie auskennt. Die laufenden Kosten sind die Nutzungsgebühren des KI-Anbieters, ab etwa 20 Euro im Monat. Er liefert sofort Ergebnisse und kann nichts beschädigen.

Im Grundzustand kann er recherchieren und Fragen beantworten — wie jeder Chatbot. Mit einem Unterschied: Konfiguration, Gedächtnis und Dokumente bleiben auf Ihrem Rechner. Die Anfragen selbst gehen an den KI-Anbieter. Das ist unvermeidlich, solange kein lokales Modell läuft.

Was viele unterschätzen: kein Enterprise-Vertrag der Welt befreit Sie von Ihrer Pflicht nach DSGVO, selbst zu entscheiden welche Daten Sie an eine KI senden. Personenbezogene Daten, vertrauliche Verträge, Patienteninformationen, Geschäftsgeheimnisse — das ist Ihre Verantwortung als datenverarbeitende Stelle, nicht die des Anbieters. Der Käfig hilft dabei: Sie kontrollieren welche Daten den Käfig verlassen. Aber die Entscheidung bleibt bei Ihnen.

Und von hier aus kann er in Richtungen wachsen, die kein Chatbot je gehen wird.

Und dann? Von hier aus bekommt er Freigaben — eine nach der anderen. Archiv lesen, Berichte schreiben, Termine vorschlagen, Daten analysieren. Jede Freigabe einzeln, jede nach Bewährung. Was das konkret bedeutet, mit Praxisbeispielen aus dem Einsatz, beschreibe ich im zweiten Teil dieser Serie.

Der Käfig ist nicht das ganze System. Er ist die autonome Hälfte: das, was der Assistent alleine sehen kann. Wenn ihm eine Fähigkeit fehlt, stellt er einen Antrag — statt sie sich zu nehmen. „Ich kann keine Bildauflösung ermitteln” landet als begründeter Vorschlag in einer Warteschlange. Der Mensch prüft, entscheidet, und schaltet frei. So wächst der Assistent durch echte Bedürfnisse, nicht durch Annahmen. Die andere Hälfte läuft im Beifahrer-Prinzip: Code schreiben, Systeme anbinden, Architektur entscheiden — volle Leistung, aber der Mensch liest die Strecke. Nicht weniger PS. Andere Aufgabenteilung.

Der Verleger aus meiner Einleitung hätte mit der einfachsten Stufe angefangen — einem Assistenten, der nur recherchiert und antwortet, ohne Zugriff auf Dateien oder E-Mail. Die unerwünschte Mail wäre nie verschickt worden.

In Stevensons Geschichte sperrt sich Jekyll am Ende selbst in sein Labor — weil er erkannt hat, dass er Hyde nicht mehr kontrollieren kann. Beim KI-Assistenten muss man nicht auf diese Erkenntnis warten. Man kann den Käfig vorher bauen.


Dr. Christof Schürmann berät Verlage und Unternehmen in regulierten Branchen bei der KI-gestützten Fachbuchentwicklung. Mehr unter drschuermann.com/leistung

→ Teil 2: [Fünf Freigaben für Dr. Jekyll — wie Sie einen KI-Assistenten schrittweise autorisieren]