Ein Agent erhält eine Freigabe, bereitet eine Änderung vor und führt sie später aus. Dazwischen kann sich das Ziel ändern, ein Token ablaufen oder ein anderer Prozess den freigegebenen Zustand überschreiben.

Ein früheres Ja trägt deshalb nicht automatisch bis zum Seiteneffekt. Die Autorisierung muss am Commit-Zeitpunkt noch gelten.

Die Lücke zwischen Prüfung und Wirkung

MITRE beschreibt mit CWE-367 das klassische Problem zwischen Zustandsprüfung und späterer Nutzung. Bei Agenten kann dieser Abstand mehrere Werkzeuge, Delegationen und Planänderungen umfassen. Aus einer Freigabe wird ein abgeleiteter Zustand, der später noch plausibel aussieht.

Der Preprint Temporary Authority, Permanent Effects demonstriert diese Lücke in einer kontrollierten Testsuite. Die Ergebnisse sind keine Produktionsquote. Sie zeigen, dass ein sichtbarer Erfolg und fortbestehende Autorisierung getrennt geprüft werden müssen.

Die Prüfung am Commit

Vor einer dauerhaften oder externen Wirkung braucht es eine deterministische Grenze außerhalb des Modells. Sie prüft, ob die Freigabe noch aktuell ist, ob sie genau zu Ziel, Daten und Aktion passt und ob der aktuelle Ausführungspfad weiterhin berechtigt ist.

Hat sich der relevante Zustand verändert, bleibt die Grenze geschlossen. Der Agent kann den Stand neu lesen, den Plan anpassen oder eine neue Freigabe anfordern. Er darf nicht aus einem alten Approval einen neuen Seiteneffekt ableiten.

Welche Aktionen diese Grenze brauchen

Die Prüfung gehört vor Wirkungen, die sich nicht als harmloser Zwischenschritt behandeln lassen. Dazu zählen Veröffentlichen, Senden, Löschen, Bezahlen, Deployen und Änderungen an Rechten oder produktiven Zuständen.

Ein erfolgreicher Readback bestätigt danach die Wirkung. Er bestätigt aber nur gemeinsam mit der Commit-Prüfung, dass die richtige Aktion unter einer noch gültigen Freigabe ausgeführt wurde.

Kurz gesagt

Commit-Time Authorization beantwortet eine enge Frage. Gilt die ursprüngliche Erlaubnis jetzt noch für diesen konkreten Effekt? Ohne diese Prüfung kann ein Agent korrekt ausführen, was inzwischen nicht mehr erlaubt ist.

Quellen

Temporary Authority, Permanent Effects: Commit-Time Authorization for LLM Agents

MITRE CWE-367: Time-of-check Time-of-use Race Condition

OWASP Transaction Authorization Cheat Sheet

Gregor Lyttek ist Security Architect & AI Strategist und Threat Hunter im Versicherungsumfeld.

lyttek.org · gregor@lyttek.org