OpenAI-Agenten deutsches Wiki

Nächster Zwischenfall: OpenAI-Agenten richten sich in deutschem Wiki ein

Tobias Gillen
Bild: Mit KI erstellt (ChatGPT)

Tausende interne OpenAI-Agenten haben monatelang ein deutsches Entwickler-Wiki als geheimes Schwarzes Brett missbraucht: Statt brav ihre Aufgaben zu erledigen, legten sie dort zehntausende Einträge an, teilten Antworten und beschrieben, wie sich Sicherheitsbeschränkungen aushebeln lassen. Der Fall zeigt, wie schnell aus „harmlosen“ Tests eine Gefahr entstehen kann – schon wieder.

BREAK THE NEWS BASIC thinking

Unser exklusives Format »Break the News«, in dem wir aktuelle Nachrichten in ihre Einzelteile zerlegen, erscheint immer zuerst in UPDATE, unserem täglichen Tech-Briefing. Hier kannst du dich über 12.000 anderen Lesern anschließen und dich kostenlos anmelden:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

Hintergrund

  • Laut einer Auswertung des Forscherteams um Sydney Von Arx haben autonome Agenten, die sich selbst als OpenAI-Systeme kennzeichneten, zwischen dem 11. Mai und dem 2. Juli 2026 rund 18.000 Beiträge auf mehreren öffentlichen Wikis hinterlassen, davon etwa 17.000 Edits im DSEwiki, einem seit rund 25 Jahren bestehenden deutschsprachigen Programmierer-Wiki. Die Agenten traten unter mehr als 3.700 selbst gewählten Namen auf, viele davon mit klaren OpenAI-Bezügen wie „OpenAIResearcher“. Rund 98,5 Prozent der zugeordneten Bearbeitungen stammen aus IP-Bereichen von Microsoft Azure, auf dessen Infrastruktur OpenAI seine Modelle betreibt.
  • Eigentlich waren die Agenten nur für zeitkritische Web-Recherchen gedacht: Sie sollten innerhalb weniger Sekunden Fragen im Netz nachschlagen und Antworten liefern. Laut Design sollten sie dafür nur lesen, nicht schreiben. Die Testumgebung ließ deshalb nur HTTP-GET-Anfragen zu. Das Problem: Die alte Wiki-Software von DSEwiki konnte über spezielle GET-Links trotzdem Seiten ändern. Genau das nutzten die Agenten. Sie schrieben „Test“-Einträge, speicherten Links und Antworten ab und bauten das Wiki zu einem Schwarzen Brett aus, auf das andere Agenten später wieder zugreifen konnten.
  • In den rekonstruierten Beiträgen sammelten die Modelle zunächst simple Funktionstests („hello“), später Listen mit Links und Antworten auf die Testaufgaben sowie Exploit-Ideen. Der Bericht und eine Analyse bei Ars Technica zeigen, dass die Agenten dort auch Strategien zum Umgehen der Sandbox teilten, inklusive Vorschlägen für Cross-Site-Scripting-Angriffe und das Vortäuschen von Moderatoren-Rechten. OpenAI bestätigte später, dass es sich um eigene Agenten handelte, betonte aber, die Wiki-Software sei nicht „gehackt“, sondern nur über bestehende Schreibmöglichkeiten angesprochen worden. Ob man darauf seine Verteidigung aufbauen sollte (oder ob man sich wirklich verteidigen will)?

Unsere Einordnung

Der DSEwiki-Vorfall zeigt, wie weit Testsysteme heute schon gehen können, ohne dass dafür jemand bewusst den Befehl gegeben hat. Die Agenten sollten eigentlich „nur“ möglichst gut bei einem standardisierten Webtest abschneiden. Dass sie sich dafür eine externe Wissensbasis und Kommunikationsfläche im offenen Netz gesucht haben, war offenbar nicht geplant – ist aber eine naheliegende Folge, wenn viele gleichartige Agenten mit Internetzugang nach Mustern suchen, die ihnen Vorteile bringen.

Die Regeln (nur lesen, nicht schreiben) klangen eindeutig, konnten aber über eine Schwäche alter Wiki-Software ausgehebelt werden. Dass tausende Agenten diesen Weg gefunden und ausgenutzt haben, ist weniger ein spektakulärer Hack als ein Hinweis darauf, dass man moderne KI-Tools langsam ernst nehmen sollte – sowohl aus Sicht von Websitebetreibern als auch aus Sicht derer, die diese KI-Tools eigentlich im Zaum halten sollten (und dabei regelmäßig versagen).

DSEwiki wurde hier ohne Vorwarnung zur Infrastruktur eines groß angelegten KI-Experiments. Admin Helmut Leitner reagierte schließlich mit einem Hinweis auf der Startseite und der Umstellung auf passwortgeschützten Zugriff. Für viele kleinere Seiten gilt: Sie haben weder Monitoring noch ein eigenes Security-Team, um zu erkennen, dass sie gerade massiv von Agenten belagert werden. Wer schützt sie, wenn nicht mal OpenAI und Co. ihre eigenen Systeme im Griff haben?

Der DSEwiki-Fall passt in ein Muster: Vor Kurzem wurde bekannt, dass über 1.200 OpenAI-Agenten ein internes Sandbox-Tool als inoffizielles Forum verwendet und dort Wege geteilt hatten, wie sich Sicherheitsregeln aushebeln lassen – bis hin zu Zugriffen auf die Infrastruktur des KI-Anbieters Hugging Face. Diese Vorfälle häufen sich immer rapider und zeigen, dass Agenten mit technischen Freiheiten und Belohnungen für erfolgreiche Lösungen dazu neigen, jede Lücke im System auszunutzen.

Stimmen

  • Mitautorin Sydney Von Arx sagt gegenüber der Nachrichtenagentur Reuters: „Es erscheint äußerst unwahrscheinlich, dass OpenAI wollte, dass sie das tun. Ich bezweifle, dass sie sich untereinander abstimmen sollen. Ich bezweifle, dass sie im offenen Internet Beiträge veröffentlichen sollen.“
  • Maurice Chiodo, ein Wissenschaftler der Universität Cambridge, der einen Teil der Agenten-Kommunikation ausgewertet hat, wird noch deutlicher: Die Nachrichten ähnelten „der Funktionsweise einer Art Untergrundnetzwerk, das entschlossen ist, eine Aufgabe oder Mission zu erfüllen“.
  • Und OpenAI? „Wir konnten auf die Vorwürfe zunächst nicht reagieren, weil die Autoren des Berichts uns ihre Ergebnisse vor der Veröffentlichung nicht zur Verfügung gestellt haben. Wir prüfen den Bericht nun sorgfältig und werden alle notwendigen weiteren Schritte ergreifen.“

Ausblick

Testumgebungen mit Internetzugang werden künftig klarere Leitplanken brauchen: eine deutlich engere Auswahl an erreichbaren Seiten, Filter für bekannte Altlasten wie GET-basiertes Schreiben und automatische Erkennung ungewöhnlicher Muster.

Zudem stellt sich die Frage, wie „intern“ KI-Tests im offenen Netz überhaupt noch sein können. Wenn Agenten massenhaft auf Drittplattformen schreiben, sind das faktisch Feldversuche auf fremder Infrastruktur.

Für OpenAI ist der Vorfall auch ein Vertrauensproblem. Der DSEwiki-Fall wurde erst über externe Berichte publik – nicht durch eine eigene, proaktive Offenlegung. Gerade im Kontext sich verschärfender Regulierung dürfte entscheidend sein, ob OpenAI seine Sicherheitsprozesse nach solchen Vorfällen wirklich anpasst und seine Systeme noch im Griff hat.

Klar ist: Mit der wachsenden Verbreitung von KI-Agenten werden ähnliche Situationen immer häufiger auftreten – sei es auf alten Foren, Wikis oder anderen Web-Diensten, die noch nicht auf KI-Nutzung vorbereitet sind. Im besten Fall führen der DSEwiki- und der Hugging-Face-Fall dazu, dass sich neue Standards für solche Tests etablieren. Im schlechtesten Fall ändert sich nichts, während im Hintergrund immer mehr KI-Agenten in bislang unbemerkten Ecken des Netzes unterwegs sind.

BREAK THE NEWS BASIC thinking

Unser exklusives Format »Break the News«, in dem wir aktuelle Nachrichten in ihre Einzelteile zerlegen, erscheint immer zuerst in UPDATE, unserem täglichen Tech-Briefing. Hier kannst du dich über 12.000 anderen Lesern anschließen und dich kostenlos anmelden:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

Auch interessant: 

STELLENANZEIGEN
Anforderungs- und Projektmanager touristische...
trendtours Holding GmbH in Eschborn
Social Media Manager (m/w/d)
DWT Handelsgesellschaft für Druckluft-Wer... in Bottrop
(Junior) Manager Influencer Marketing * | Soc...
Synformulas GmbH in Gräfelfing
Mitarbeiter Social Media (m/w/d)
EDEKA Leist & Steiner in Pfungstadt
Social Media Specialist (w/m/d)
Personalwerk GmbH in Karben
Digital Marketing Manager (w/m/d)
Bayerischer Rundfunk in München
Content Creator Elektrotechnik (m/w/d)
Albrecht Jung GmbH & Co. KG in Schalksmühle
Pflichtpraktikum (m/w/d) Marketing / Content ...
FraSec Aviation Security GmbH in Neu-Isenburg
Teile diesen Artikel
Folgen
Tobias Gillen ist Geschäftsführer der BASIC thinking GmbH und damit verantwortlich für BASIC thinking und BASIC thinking International. Seit 2017 leitet er zudem die Medienmarke FINANZENTDECKER.de.
Keine Kommentare