Spatial-AI-Sicherheit jenseits des Prompts

Von The Kaleidr Team · Veröffentlicht 9. Oktober 2026 · 15 Min. Lesezeit

Ein Sicherheitsablauf für Spatial AI führt von nicht vertrauenswürdigen Prompts, Ortstexten, Dokumenten und Tool-Ergebnissen über Identität, Autorisierung, freigegebene Daten, eingeschränkte Tools, Aktionsvalidierung und Ausführung.

Spatial-AI-Sicherheit ist die Gesamtheit der Grenzen, die verhindern, dass ein standortbezogenes System nicht vertrauenswürdige Ortstexte, private Datensätze, Tools oder Kartenaktionen als Berechtigung behandelt. Ein System-Prompt kann die Antwort steuern. Der Prompt kann jedoch nicht entscheiden, wer einen Datensatz sehen darf, welchen Host ein Tool aufrufen darf oder welche Buchung verbindlich ausgeführt werden darf. Diese Prüfungen gehören außerhalb des Modells, dorthin, wo Identität, Richtlinien und die Systeme, denen die Daten gehören, eine Anfrage ablehnen können.

Die folgenden Abschnitte trennen den Prompt vom Rest der Architektur und behandeln anschließend Vertrauenszonen, abgerufene Anweisungen, Autorisierung vor dem Kontext, Tool-Berechtigungen, Aktionsprüfungen, Netzwerkumfang und Speicher. Kaleidr Enterprise und Kaleidr Chat stehen neben diesen Host-Kontrollen. Die Produkte ersetzen weder den Identitätsanbieter des Hosts noch dessen Mandantenrichtlinien oder Transaktionssystem.

Grundlagen der Spatial-AI-Sicherheit

  • Den Prompt aus dem Berechtigungspfad heraushalten: Eine Sicherheitsanweisung kann die Antwort formen. Sie kann jedoch keinen Datensatz, kein Tool und kein Netzwerkziel freigeben.
  • Vor dem Abruf autorisieren: Prüfungen von Mandant, Objekt und Feld laufen, bevor private Zeilen in den Modellkontext gelangen.
  • Tool-Berechtigungen aufteilen: Lese-, Karten-, Entwurfs- und Schreibfunktionen teilen sich nicht dieselbe Berechtigungsstufe.
  • Erreichbarkeit von Freigabe trennen: Eine Allowlist außerhalb des Prompts entscheidet, welche Hosts ein Tool aufrufen darf.
  • Dem Speicher eine eigene Schranke geben: Abgerufener Text wird nicht zur Richtlinie für die nächste Sitzung.

Was bedeutet Spatial-AI-Sicherheit?

Spatial-AI-Sicherheit ist das Kontrollsystem um ein Produkt, das eine Karte mit privatem Kontext, Routing, Empfehlungen und Aktionen kombiniert. Eine herkömmliche Karte kann öffentliche Geografie darstellen. Ein Spatial-Produkt kann zusätzlich einen Lieferantendatensatz lesen, einen Abholpunkt entlang einer Route berechnen und einen Zeitplan vorschlagen. Jeder dieser Schritte hat eine Grenze. Die Sicherheitsfrage lautet, ob irgendeine Eingabe, ein abgerufener Datensatz, ein Tool-Ergebnis oder eine veraltete Berechtigung eine Grenze überschreiten kann, die das Produkt nicht freigegeben hat.

Der OWASP-Artikel vom 9. Dezember 2025 über die Top 10 for Agentic Applications nennt unter den Risiken, die auftreten, sobald ein System handeln kann, unter anderem Agent Goal Hijack, Tool Misuse, Identity and Privilege Abuse sowie Memory and Context Poisoning (OWASP, 2025). Auf einer Karte wird dasselbe Muster geografisch. Eine Ortsbeschreibung kann versuchen, eine Empfehlung umzulenken. Ein Routing-Tool mit weitreichenden Zugangsdaten kann Standorte berühren, die der Aufrufer nicht verwenden darf. Persistenter Speicher kann eine bösartige Standortanweisung in eine spätere Sitzung tragen. Das Titelbild zeigt diesen Pfad als Diagramm: links nicht vertrauenswürdige Eingaben, in der Mitte Identität bis Ausführung und rechts ein Kartenergebnis. Die Aussagen zu geschäftlichen Auswirkungen in dieser Abbildung sind Beispiele und keine gemessenen Kaleidr-Ergebnisse.

Die nützliche Invariante ist eng definiert. Ein Benutzer erhält niemals private Standortdaten eines anderen Mandanten. Ein Browser erhält niemals ein Servergeheimnis. Ein abgerufenes Dokument gewährt niemals Autorisierung. Eine Ortsbeschreibung schreibt niemals die erlaubte Netzwerkliste um. Das Modell darf einen nächsten Schritt vorschlagen. Der Vorschlag ist nicht die Freigabe.

Warum ist ein System-Prompt keine Sicherheitsgrenze?

Ein reiner Prompt-Pfad führt vom Benutzer zu einer Sicherheitsanweisung, dann zum Sprachmodell und anschließend direkt in eine Datenbank, zu Tools und Aktionen. Dieser Pfad behandelt Gehorsam als Kontrolle. OWASPs Exploit-Roundup für den Zeitraum vom 1. Juli bis 30. September 2026, veröffentlicht am 8. Oktober 2026, hält fest, dass Anweisungen auf Prompt-Ebene allein keine sichere Grenze schaffen (OWASP, 2026). Das Roundup ist eine Zusammenfassung ausgewählter Offenlegungen. Es ist kein Kaleidr-Vorfallbericht.

Ein schwacher Pfad führt von einem Benutzer über einen Sicherheits-Prompt und ein Sprachmodell zu Daten, Tools und Aktionen; daneben steht ein Pfad, der Identität, Autorisierung, eingeschränkte Tools, Validierung und Ausführung außerhalb des Modells erzwingt.

Das linke Panel behandelt den Sicherheits-Prompt als einzige Grenze und führt das Sprachmodell direkt zu Daten, Tools und Aktionen. Das rechte Panel fügt vor der Ausführung Identität, Autorisierung, freigegebene Daten, eingeschränkte Tools und Validierung ein. Tool-Umfang, Netzwerkumfang, Speicherrichtlinie und Observability liegen neben diesem Pfad. Der Beispiel-Prompt in der Abbildung dient nur zur Veranschaulichung.

Ein erzwungener Pfad klassifiziert zuerst die Eingabe, löst die Identität auf, autorisiert Datensätze und Tools und lässt das Modell erst dann die Absicht innerhalb dieses Umfangs interpretieren. Querschnittskontrollen bleiben außerhalb des Prompts: welche Tools existieren, welche Ziele diese Tools erreichen dürfen, was der Speicher ablegen darf und was der Trace aufzeichnen muss. Eine manipulierte Antwort kann weiterhin falsch sein. Die falsche Antwort darf ihre eigenen Rechte jedoch nicht erweitern können.

Wo sollten die Vertrauensgrenzen liegen?

Zeichnen Sie die Zonen, bevor Sie Angriffe auflisten. Eine praktikable Aufteilung hat sieben Grenzen: nicht vertrauenswürdige Eingabe, Identität und Richtlinie, Geschäftssysteme, räumliche Dienste, die AI-Schicht, die Aktionsschicht und Evidenz. Benutzertext, Ortstext, Dokumente und Partner-Feeds treten als nicht vertrauenswürdige Eingabe ein. Identität und Richtlinie beantworten, wer aufruft, welcher Mandant gilt und welche Rollen- und Objektberechtigungen bestehen. Bestand, Buchung, CRM und private Einrichtungen bleiben in den Geschäftssystemen, denen sie gehören. Routing, Geocoding, Geometrie und Suche sind räumliche Dienste mit eigenen Ein- und Ausgaben.

Sieben Vertrauenszonen von nicht vertrauenswürdiger Eingabe über Identität, Geschäftssysteme, räumliche Dienste, AI-Schicht und Aktionen bis zu Trace, Audit, Ablehnungen und Ergebnis.

Das Diagramm platziert zwischen jeder Zone eine Vertrauensgrenze, von der nicht vertrauenswürdigen Eingabe bis zur Evidenz. Geschäftssysteme halten Bestand, Buchung, CRM und private Einrichtungen. Räumliche Dienste halten Routing, Geocoding, Geometrie und Suche. Die Zonennamen und Beispiel-Systembezeichnungen sind eine Architekturskizze und kein Kaleidr-Produktinventar.

Die AI-Schicht kann Absicht interpretieren, aus freigegebenen Tools auswählen und ein Ergebnis erklären. Die Aktionsschicht ist getrennt: Eine Kartenaktualisierung, ein Entwurf, ein Schreibvorgang und eine Transaktion sind nicht dieselbe Operation. Evidenz zeichnet Trace, Richtlinienprüfung, Ablehnung und Ergebnis auf. Authentifizierung, Autorisierung, Datenisolation und Audit gelten an jeder Grenze der Abbildung. Eine Zone zu überspringen und das Modell lediglich aufzufordern, „vorsichtig zu sein“, reduziert diese Kontrollen auf eine einzige Anweisung.

Warum kann abgerufener Ortstext einen Angriff transportieren?

Indirekte Prompt-Injection kommt über Inhalte, die der Benutzer nicht selbst eingegeben hat. Eine Ortsbeschreibung, ein hochgeladenes Dokument, ein Partner-Feed oder ein Tool-Ergebnis kann eine Anweisung enthalten, die eine neue Berechtigung, ein neues Tool oder ein anderes Ziel verlangt. Der Text kann gleichzeitig eine nützliche Tatsache enthalten, etwa eine Adresse oder Öffnungszeiten. Der Host sollte die Tatsache extrahieren und die Anweisung verwerfen. Abgerufener Text ist Dateninhalt. Abgerufener Text ist keine Richtlinie.

Ortsbeschreibungen, Dokumente, Partner-Feeds und Tool-Ausgaben als nicht vertrauenswürdige Inhalte, mit blockierten Versuchen, Berechtigung zu gewähren, ein Tool hinzuzufügen oder ein Ziel zu ändern, sowie einem erlaubten Pfad, der Fakten extrahiert und autorisierte Tools verwendet.

Die linke Spalte zeigt vier nicht vertrauenswürdige Quellen, jeweils mit einer Beispielanweisung. Der blockierte Pfad verweigert Anforderungen zum Gewähren einer Berechtigung, Hinzufügen eines Tools und Ändern eines Ziels. Der erlaubte Pfad extrahiert Fakten, validiert sie und bleibt bei autorisierten Tools. Die Beispielsätze und der Beispiel-Host in der Abbildung sind nur Illustrationen und kein aufgezeichneter Kaleidr-Vorfall.

Behandeln Sie öffentliche Ortsinhalte mit demselben Misstrauen wie ein Partnerdokument. Eine geografische Tatsache kann wahr sein und trotzdem neben einer feindseligen Anweisung stehen. Tool-Ausgaben brauchen dieselbe Behandlung, wenn sie zurück in den Ablauf gelangen. Ein Ergebnis, das meldet, die Aufgabe sei abgeschlossen, ist Datenmaterial für die nächste Prüfung. Es darf kein Ziel hinzufügen oder eine Freigabe überspringen. Strukturelle Kontrollen übernehmen die Ablehnung: eine Tool-Allowlist, Schema-Prüfungen und Autorisierung, die den abgerufenen Satz niemals als Berechtigungsnachweis liest.

Warum Datensätze autorisieren, bevor das Modell sie sieht?

Private Standortdatensätze sollten Mandanten-, Rollen-, Objekt- und Feldprüfungen durchlaufen, bevor irgendeine Zeile in den Modellkontext gelangt. Kaleidrs Leitfaden zu privaten Standortdaten empfiehlt, den Benutzer zu authentifizieren, Mandant und erlaubte Objekte aufzulösen, nur die minimal notwendigen Datensätze und Felder abzurufen und das Sprachmodell aus dem Zugriffspfad herauszuhalten (Kaleidr, 2026). Derselbe Leitfaden warnt davor, einen vollständigen privaten Datensatz abzurufen und das Modell entscheiden zu lassen, welche Zeilen erlaubt sind. Autorisierung ist eine Abfragebedingung. Autorisierung ist kein Absatz im Prompt.

Ein autorisierter Pfad führt von einem authentifizierten Benutzer über Mandant, Rolle, erlaubte Objekte, erlaubte Felder und minimale Datensätze in Spatial AI; daneben ein blockierter Pfad, der eine vollständige private Datenbank an das Modell sendet.

Der obere Pfad autorisiert Benutzer, Mandant, Rolle, Objekte und Felder, bevor eine minimale Datensatzmenge das Modell erreicht. Der untere Pfad sendet eine vollständige private Datenbank an das Modell und bittet das Modell, über den Zugriff zu entscheiden; die Abbildung markiert das als unsicher. Identitätsbezeichnungen und die Beispielkarte sind Illustrationen. Produktionsprüfungen sollten das echte Identitätssystem und die echte Feldrichtlinie des Hosts verwenden.

Plattform-Zugangsdaten sind eine andere Kontrolle als dieser Benutzerpfad. Kaleidrs Leitfaden zur Map-API-Authentifizierung trennt ein veröffentlichbares Browser-Credential von einem Server-Credential, das vom Client fernbleibt, und stellt klar, dass API-Fähigkeits-Scopes keine Benutzer- oder Zeilenautorisierung der Anwendung sind (Kaleidr, 2026). Ein gültiges Organisations-Credential bedeutet nicht, dass Kunde A die Filialen von Kunde B lesen darf. Das Host-Backend löst weiterhin Endbenutzer, Mandant, Objekt und Feld auf. Server-Geheimnisse gehören nicht in Prompts, Traces oder Browser-Code.

Warum sollten Tools nicht dieselbe Autorität teilen?

Geben Sie der aktuellen Aufgabe nur das kleinste Tool-Set, das sie abschließen kann, und geben Sie nicht jedem Tool dieselben Rechte. Ein Lese-Tool kann einen Ort, Verfügbarkeit oder eine Route zurückgeben. Ein Karten-Tool kann Orte anzeigen, eine Route zeichnen oder einen Ort auswählen, ohne Geschäftszustand zu schreiben. Ein Entwurfs-Tool kann eine Buchung oder einen Dispatch-Vorschlag vorbereiten und vor dem Commit stoppen. Ein Schreib-Tool bestätigt die Buchung, sendet den Dispatch oder ändert den Datensatz. Validierung, Autorisierung, Bestätigung und Audit sollten strenger werden, je schwerer die Aktion rückgängig zu machen ist.

Vier Tool-Stufen mit den Bezeichnungen Lesen, Karte, Entwurf und Schreiben, wobei Validierung, Autorisierung, Bestätigung und Audit von links nach rechts zunehmen.

Die Lese-Stufe liefert Informationen zu Ort, Verfügbarkeit und Route. Die Karten-Stufe zeigt Orte, zeichnet eine Route und wählt einen Ort aus. Die Entwurfs-Stufe bereitet eine Buchung oder einen Dispatch-Vorschlag vor, und die Schreib-Stufe bestätigt eine Buchung, einen Dispatch oder eine Datensatzänderung. Die Beispiel-Toolnamen sind Illustrationen. Ein Produktionskatalog sollte nur die Operationen freigeben, die der Host tatsächlich genehmigt hat.

OWASPs Eintrag zu Excessive Agency, LLM06:2025, beschreibt schädliche Aktionen, die auf unerwartete, mehrdeutige oder manipulierte Modellausgaben folgen, und nennt übermäßige Funktionalität, übermäßige Berechtigungen und übermäßige Autonomie als typische Auslöser (OWASP, 2025). Enge Tools reduzieren Funktionalität. Getrennte Zugangsdaten reduzieren Berechtigungen. Ein Bestätigungsschritt reduziert die Autonomie bei Schreibvorgängen. Kartenaktionen sollten semantisch bleiben. Kaleidrs Leitfaden für map-aware Assistants empfiehlt ein kleines Vokabular wie „show places“ oder „fit places“, das durch Validierung und einen Renderer-Adapter läuft, statt beliebigen Renderer-Code auszugeben (Kaleidr, 2026). Eine Kartenaktualisierung ist keine Buchung, und ein Buchungsentwurf ist keine bestätigte Reservierung.

Warum muss ein Vorschlag Prüfungen bestehen, bevor er ausgeführt wird?

Ein Modell kann einen Tool-Aufruf mit Argumenten vorschlagen. Ein Vorschlag ist keine Autorisierung, und Autorisierung ist keine Ausführung. Kaleidrs Observability-Leitfaden zieht dieselbe Grenze: Toolname, Schema-Ergebnis, Autorisierungsentscheidung, Richtlinienprüfung und Ausführungsstatus sollten aufgezeichnet werden, und Ablehnungsausgänge gehören zum Trace (Kaleidr, 2026). Das Host-Ergebnis, etwa eine abgeschlossene Buchung, bleibt im System, dem die Transaktion gehört.

Ein Modellvorschlag durchläuft Schema, Benutzer- und Mandantenautorisierung, Richtlinie, Aktualität, Bestätigung, Ausführung und Ergebnis, mit einem Ablehnungsausgang an jeder Schranke.

Die Pipeline beginnt mit einem nicht vertrauenswürdigen Modellvorschlag und prüft Schema, Identität, Richtlinie und Aktualität vor jeder Ausführung. Aktionen mit hoher Auswirkung können eine Bestätigung erfordern. Jede Schranke hat einen Ablehnungspfad, darunter ein ungültiges Tool, ein fehlgeschlagenes Schema, fehlende Autorisierung, eine Richtlinienblockade, veraltete Daten oder eine fehlende Bestätigung. Die Beispiel-Toolargumente in der Abbildung dienen nur zur Veranschaulichung.

Validieren Sie unmittelbar vor dem Commit erneut. Verfügbarkeit, Preis, Zuweisung und Berechtigung können sich zwischen Entwurf und Schreibvorgang ändern. Der Bestätigungsbildschirm sollte die genaue Aktion und das genaue Ziel zeigen, nicht nur eine vage Zusammenfassung. Nach der Ausführung sollte ein Ergebnis zurückgegeben werden, das der Trace speichern kann, ohne Geheimnisse oder unnötige Koordinaten zu kopieren. Eine fehlgeschlagene Prüfung sollte die Aktion stoppen und den vorherigen Geschäftszustand unverändert lassen.

Warum ist ein erreichbarer Host nicht automatisch autorisiert?

Der Netzwerkumfang ist eine eigene Kontrolle. Ein Agent kann versuchen, einen Routing-Dienst, einen Bestandsdienst, einen Buchungsdienst oder eine beliebige URL aufzurufen, die in abgerufenem Text auftauchte. Nur Ziele auf einer außerhalb des Prompts erzwungenen Allowlist sollten erfolgreich sein. Ein Tool, das jede URL abrufen kann, wird irgendwann auf einen Host gerichtet, den die Aufgabe nie genehmigt hat. Erreichbar bedeutet, dass der Netzwerkpfad existiert. Autorisiert bedeutet, dass die Richtlinie dieses Ziel für dieses Tool benannt hat.

Ein Spatial-AI-Agent darf ein Routing-Tool, ein Bestands-Tool und ein Buchungs-Tool erreichen, während beliebige URLs, unbekannte APIs und externe Hosts blockiert sind.

Die freigegebenen Pfade in der Abbildung führen zu einem Routing-Host, einem Bestands-Host und einem Buchungs-Host. Beliebige URLs, unbekannte APIs und andere externe Hosts sind blockiert. Die Fußzeile fordert dazu auf, den Netzwerkumfang außerhalb des Prompts zu erzwingen. Hostnamen, interne Namen und die Beispieladresse sind Illustrationen und keine Kaleidr-Allowlist.

Wenden Sie dieselbe Regel auf Tool-Ergebnisse an, die einen neuen Endpoint empfehlen. Die Empfehlung ist nicht vertrauenswürdiger Inhalt. Die Allowlist ändert sich nicht, nur weil ein Dokument einen neuen Server verlangt. Wenn ein Ziel erforderlich ist, fügt ein Betreiber es über den Änderungsprozess hinzu, dem die Netzwerkrichtlinie gehört. Das Modell bearbeitet diese Liste nicht innerhalb eines Laufs.

Warum braucht Speicher eine eigene Grenze?

Persistenter Kontext überlebt den Turn, der ihn erzeugt hat. Eine Ortsnotiz, eine Präferenz oder eine frühere Route kann in der nächsten Sitzung nützlich sein. Ein in abgerufenem Text versteckter Satz kann ebenfalls versuchen, zur dauerhaften Richtlinie zu werden, etwa eine Anweisung, Autorisierung zu ignorieren. Speicher-Schreibvorgänge brauchen eine eigene Schranke: einen erlaubten Schreiber, eine Mandantenprüfung, eine vertrauenswürdige Quelle und eine Aufzeichnung darüber, wer den Eintrag wann gespeichert hat. Aktuelle Sicherheitsrichtlinien bleiben außerhalb des Speichers. Freigegebener Speicher darf die nächste Antwort informieren. Freigegebener Speicher darf die aktuelle Autorisierungsprüfung nicht überstimmen.

Sitzung eins verhindert, dass eine abgerufene Anweisung zu Speicher wird, und Sitzung zwei verwendet nur aktuelle Sicherheitsrichtlinien plus freigegebenen Speicher.

Sitzung eins zeigt abgerufenen Text, der einen Speicher-Schreibvorgang versucht und an der Quellenprüfung scheitert. Die blockierte Anweisung gelangt nicht in den persistenten Speicher. Sitzung zwei kombiniert die aktuelle Sicherheitsrichtlinie mit freigegebenem, mandantengebundenem Speicher. Die Beispielanweisung und die Beispieladresse sind Illustrationen.

OWASPs Artikel vom 13. Mai 2026 behandelt Speicher als Angriffsfläche und beschreibt, wie gewöhnliche Agentenarbeit zu persistenter Prompt-Injection werden kann (OWASP, 2026). Praktische Kontrollen sind ein begrenzter Kreis von Schreibern, Mandantenisolation, Provenienz, Überprüfung und eine Möglichkeit, einen Eintrag zu löschen. Nicht jedes Tool-Ergebnis darf sich selbst an den Langzeitkontext anhängen. Testen Sie diesen Pfad mit einem feindseligen Datensatz, einem feindseligen Tool-Ergebnis und einer späteren Sitzung, die weiterhin die ursprüngliche Richtlinie durchsetzen muss.

Wo sollte Spatial-AI-Sicherheit neben Kaleidr liegen?

Benutzeridentität, Mandantenautorisierung, private Geschäftsdaten, Netzwerkrichtlinien, Transaktionen und Incident Response bleiben beim Host. Kaleidr Enterprise ist Location-Intelligence-Infrastruktur mit Inference APIs, Ranking-Systemen und Analytics für Spatial-Produkte (Kaleidr, 2026). Kaleidr Chat ist die Konversationsschicht auf einer Karte, die der Host bereits rendert. Karten- und Spatial-APIs, semantische Kartenaktionen und Analytics-Kontext sind Plattformfähigkeiten. Ein veröffentlichbares Browser-Credential und ein Server-Credential folgen, wenn die Integration sie verwendet, weiterhin der oben beschriebenen Authentifizierungstrennung. Plattform-Scopes ersetzen nicht die Endbenutzerautorisierung des Hosts.

Eine vom Host betriebene Spalte für Identität, Mandantenautorisierung, private Daten, Netzwerkrichtlinien, Transaktionen und Incident Response, eine Kaleidr-Spatial-Schicht sowie nachgelagerte Host-Systeme für Bestand, Buchung, CRM und operative APIs.

Die linke Spalte listet Kontrollen auf, die der Host besitzt, darunter Identität, Mandantenautorisierung, private Daten, Netzwerkrichtlinien, Transaktionen und Incident Response. Die mittlere Spalte listet Kaleidr Enterprise, Chat, Karten- und Spatial-APIs, semantische Kartenaktionen und Analytics-Kontext. Die Fußzeile hält fest, dass Plattform-Scopes die Endbenutzerautorisierung des Hosts nicht ersetzen. Das Diagramm ist eine Architekturskizze und keine Behauptung, dass Kaleidr den Identitätsanbieter oder das Buchungssystem des Hosts betreibt.

Ein NIST-Bericht vom 18. Mai 2026 fasst Antworten auf eine Informationsanfrage zu Sicherheitsüberlegungen für AI Agents zusammen (NIST, 2026). Der Bericht ist ein Überblick über Kommentare und wird als NIST Trustworthy and Responsible AI 800-5 zitiert. Er ist keine Kontrollbaseline und keine Kaleidr-Zertifizierung. Nutzen Sie ihn als Erinnerung daran, dass Agentensicherheit öffentlich weiterhin spezifiziert wird, und implementieren Sie die Grenzen im tatsächlich ausgelieferten Produkt.

Bauen Sie den Stopp-Pfad, bevor Sie bedeutsame Agency gewähren. Der Host sollte einen Lauf anhalten, das von diesem Lauf verwendete Credential widerrufen, den erlaubten Egress abschalten und einen noch nicht bestätigten Schreibvorgang abbrechen können. Bewahren Sie den Trace auf: wer aufgerufen hat, welcher Mandant galt, welche Richtlinie lief, welche Tools vorgeschlagen wurden, welche Ziele erlaubt oder abgelehnt wurden und was das Ergebnis war. Geheimnisse und unnötige präzise Koordinaten gehören nicht in diesen Datensatz. Testen Sie indirekte Injection, mandantenübergreifende Lesezugriffe, Hosts außerhalb des Scopes, Tool-Missbrauch und Memory Poisoning als produktionsnahe Fälle. Ein bestandener Prompt-Test beweist diese Fälle nicht.

Entdecken Sie Kaleidr Enterprise für den Location-Intelligence-Stack und lesen Sie Map API Authentication für die dokumentierte Trennung zwischen Browser-Credential und Server-Credential. Halten Sie Host-Autorisierung, Netzwerkrichtlinien und Transaktionsprüfungen außerhalb des Modells, auch wenn die Kartenaktion korrekt aussieht.

Hinweis: Kaleidr verwendet AI-gestützte Tools für Bilderstellung, Inhaltsverfeinerung und Recherche in seinen kreativen und Entwicklungs-Workflows.

FAQs

Ist Prompt-Injection das einzige Sicherheitsrisiko für Spatial AI?

Nein. Versteckte Anweisungen sind wichtig, ebenso Identität, Autorisierung privater Datensätze, Tool-Umfang, Netzwerkziele, Speicher, Geheimnisse und die Fähigkeit, einen Lauf zu stoppen. Ein sicherer Prompt deckt diese Liste nicht ab.

Stoppt ein System-Prompt eine in einer Ortsbeschreibung versteckte Anweisung?

Nein. Abgerufene Ortstexte, Dokumente, Partner-Feeds und Tool-Ergebnisse können Anweisungen enthalten. Extrahieren Sie die Fakten und erzwingen Sie Berechtigungen, Tools und Ziele außerhalb des Modells.

Ersetzt Kaleidr die Host-Autorisierung?

Nein. Plattform-Zugangsdaten und Spatial-Fähigkeiten sind keine Endbenutzer- oder Mandantenautorisierung. Der Host entscheidet weiterhin, welche Person, welcher Mandant, welches Objekt und welches Feld eine Anfrage verwenden darf.

Gilt eine erreichbare URL als Freigabe?

Nein. Ein Tool sollte nur Ziele aufrufen, die eine Allowlist erlaubt, und diese Allowlist sollte außerhalb des Prompts erzwungen werden. Ein Dokument, das einen neuen Host nennt, fügt diesen Host nicht hinzu.

References

  1. OWASP GenAI Security Project. OWASP Top 10 for Agentic Applications. John Sotiropoulos, December 9, 2025. Names agent goal hijack, tool misuse, identity and privilege abuse, and memory and context poisoning among agentic risks. Accessed October 9, 2026. https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/
  2. OWASP GenAI Security Project. GenAI and Agentic AI Exploit Roundup Q3 2026. October 8, 2026. Coverage period July 1, 2026 through September 30, 2026. States that prompt-level instructions alone do not establish a secure boundary. Accessed October 9, 2026. https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/
  3. Kaleidr. Private Location Data for AI Map Workflows. Authorize the user and retrieve the minimum records before the language model sees private location data. https://kaleidr.com/blog/private-location-data-for-ai-map-workflows
  4. Kaleidr. Map API Authentication. Separates a publishable browser credential from a server credential, and states that capability scopes are not application user or row authorization. https://kaleidr.com/blog/map-api-authentication
  5. OWASP GenAI Security Project. LLM06:2025 Excessive Agency. Describes damaging actions that follow unexpected, ambiguous, or manipulated model output, including excessive functionality, permissions, and autonomy. Accessed October 9, 2026. https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
  6. Kaleidr. Map-Aware AI Assistant: How to Build One. Recommends a small semantic map-action vocabulary validated before the renderer runs. https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant
  7. Kaleidr. Spatial AI Observability. Separates a model proposal from authorization and execution, and keeps the host outcome in the system that owns the transaction. https://kaleidr.com/blog/spatial-ai-observability
  8. OWASP GenAI Security Project. Memory Is a Feature. It Is Also an Attack Surface. May 13, 2026. Treats persistent context as an attack surface. Accessed October 9, 2026. https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/
  9. Kaleidr. Location Intelligence APIs and Map SDK. Describes location-intelligence infrastructure with inference APIs, ranking systems, and analytics for spatial products. Accessed October 9, 2026. https://kaleidr.com/enterprise
  10. National Institute of Standards and Technology. Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents. NIST Trustworthy and Responsible AI 800-5, May 18, 2026. An overview of responses, not a control baseline. Accessed October 9, 2026. https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai
@misc{owasp_agentic_top10_2025,
  title  = {OWASP Top 10 for Agentic Applications},
  author = {{OWASP GenAI Security Project}},
  year   = {2025},
  url    = {https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/}
}

@misc{owasp_q3_2026_roundup,
  title  = {GenAI and Agentic AI Exploit Roundup Q3 2026},
  author = {{OWASP GenAI Security Project}},
  year   = {2026},
  url    = {https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/}
}

@misc{kaleidr_private_location_2026,
  title  = {Private Location Data for AI Map Workflows},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/private-location-data-for-ai-map-workflows}
}

@misc{kaleidr_map_api_auth_2026,
  title  = {Map API Authentication},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/map-api-authentication}
}

@misc{owasp_llm06_2025,
  title  = {LLM06:2025 Excessive Agency},
  author = {{OWASP GenAI Security Project}},
  year   = {2025},
  url    = {https://genai.owasp.org/llmrisk/llm062025-excessive-agency/}
}

@misc{kaleidr_map_aware_2026,
  title  = {Map-Aware AI Assistant: How to Build One},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant}
}

@misc{kaleidr_observability_2026,
  title  = {Spatial AI Observability},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/spatial-ai-observability}
}

@misc{owasp_memory_2026,
  title  = {Memory Is a Feature. It Is Also an Attack Surface},
  author = {{OWASP GenAI Security Project}},
  year   = {2026},
  url    = {https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/}
}

@misc{kaleidr_enterprise_2026,
  title  = {Location Intelligence APIs and Map SDK},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/enterprise}
}

@misc{nist_ai_800_5_2026,
  title  = {Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents},
  author = {{National Institute of Standards and Technology}},
  year   = {2026},
  url    = {https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai}
}