blog.bubam.de

Notizen zu Technik, Macht und Souveränität — und dem, was darunter läuft.

Neue Beiträge abonnieren: RSS · E-Mail

kein Tracking · keine Kommentare · So funktioniert das · Musik

Themen-Tipp? Schick ihn an blog@bubam.de — das ist mein Eingangskanal; Einsender bleiben ungenannt.

Themen: Souveränität · Datensouveränität · Überwachung & Bürgerrechte · KI & Macht · Security · Recht & Regulierung · Heuchelei & Machtmissbrauch · Werkstatt · Satire

25. August 2026

„Freiwillig, bis Silvester“

Es gibt Wörter, an denen man erkennt, dass gerade etwas schiefgeht, und „Partnerschaft“ ist eines davon. Die EU-Kommission verhandelt seit dem Jahreswechsel mit den Vereinigten Staaten ein Rahmenabkommen namens Enhanced Border Security Partnership. Es soll amerikanischen Behörden bei der Einreisekontrolle Zugriff auf nationale Polizei- und Einwanderungsdatenbanken der EU-Staaten geben, einschließlich der biometrischen. Zustimmen muss, wer im Programm für visumfreie Einreise bleiben will, und zwar bis zum 31. Dezember dieses Jahres. Wer die Frist verstreichen lässt, dessen Staatsangehörige beantragen künftig wieder ein reguläres Besuchervisum — mit Gebühr und persönlichem Termin in der Botschaft.

Eine Vereinbarung, die man unter Androhung eines Nachteils bis zu einem Stichtag unterschreibt, ist vieles, aber keine Partnerschaft. Matthias Monroy hat den Vorgang gestern auf netzpolitik.org aufgeschrieben; die Grundlage ist ein Entwurf, den die Bürgerrechtsorganisation Statewatch im Mai öffentlich gemacht hat. Ohne dieses Leck wüssten wir über den Inhalt praktisch nichts — was für sich genommen schon eine Aussage über das Verfahren ist.

Der Inhalt lohnt das Hinsehen. Abgefragt werden können nach dem Entwurf Datensätze zu strafrechtlichen Verurteilungen, zu Gefahren für die nationale Sicherheit, zu terroristischen Bedrohungen und zu Verstößen gegen das Einwanderungsrecht. Als Anlass genügt, dass „Grund zu der Annahme besteht“, die Einreise könne eine ernsthafte und unmittelbare Gefahr darstellen. Das ist keine Schwelle, das ist eine Formulierung. Wer entscheidet, wann dieser Grund vorliegt, steht nicht in der Norm, sondern in der Praxis der abfragenden Behörde — und die sitzt in diesem Fall nicht hier.

Das schwerwiegendste Detail ist zugleich das unscheinbarste und steht in der Aufsichtsklausel: Die Kontrolle soll „kumulativ“ durch behördeninterne Stellen erfolgen. Man muss das zweimal lesen. Der europäische Datenschutz beruht darauf, dass eine Stelle prüft, die nicht selbst verarbeitet — Unabhängigkeit ist nicht Beiwerk der Kontrolle, sondern ihr Inhalt. Max Schrems, der diesen Punkt vor dem Europäischen Gerichtshof zweimal erfolgreich vorgetragen hat, weist genau darauf hin: Aufsicht innerhalb der Behörde ist keine unabhängige Aufsicht, und der Rechtsweg für Betroffene scheitert in den USA regelmäßig schon daran, dass man in Datenschutzsachen gar nicht erst klagebefugt ist. Ein Recht, das man nicht geltend machen kann, ist eine Absichtserklärung.

Dazu kommt, worauf der europäische Dachverband EDRi in einem offenen Brief im Juli hingewiesen hat: Dem Entwurf fehlt ein belastbarer Diskriminierungsschutz, auch mit Blick auf politische Meinungen. Das ist keine theoretische Sorge. Wenn Abfragen an Risikobewertungen hängen und in die Bewertung einfließt, was jemand öffentlich äußert, dann wird die Frage, welche Meinung als Risiko gilt, von der Regierung beantwortet, die abfragt. EDRi nennt Kritik an der amtierenden US-Regierung, Eintreten für Transgender-Rechte und Teilnahme an Gaza-Protesten als Beispiele — und formuliert die Bewertung des Verhandlungsstands ungewöhnlich deutlich: Der ausgehandelte Text spiegele fast vollständig die US-Forderungen wider und weiche vom Mandat der Mitgliedstaaten ab.

Es gibt in dieser Geschichte genau eine gute Nachricht, und sie ist eine über Schadensbegrenzung. Dass die Kommission überhaupt gemeinsam verhandelt, verhindert, dass jeder Mitgliedstaat einzeln an denselben Tisch gezerrt wird — siebenundzwanzig Verhandlungen gegen dieselbe Gegenseite, jede mit derselben Frist im Nacken, hätten schlechter geendet. Gemeinsam auftreten ist die richtige Antwort auf ein Ultimatum. Sie ändert nur nichts daran, dass es eines ist.

Und damit zum Punkt, an dem dieser Beitrag ausdrücklich nicht in Weltuntergang kippt: Entschieden ist nichts. Das Rahmenabkommen ist ein Entwurf. Ihm müssen das Europäische Parlament und der Rat zustimmen; die konkreten bilateralen Abkommen kommen erst danach, und die Mitgliedstaaten entscheiden nach dem Briefing des Parlaments selbst mit, welche Daten sie überhaupt einbeziehen. Irland und Dänemark stehen aus strukturellen Gründen außerhalb. Das ist kein beschlossener Zugriff, das ist eine laufende Verhandlung mit offenem Ausgang und mehreren Stellen, an denen jemand Nein sagen kann. Wer das jetzt schon als beschlossene Sache beschreibt, nimmt dem Parlament die Rolle ab, die es noch hat.

Bleibt die Frage, die unter dem Vorgang liegt und über ihn hinausreicht. Ein Recht, das man gegen eine Reiseerleichterung eintauscht, war nie ein Recht, sondern eine Vergünstigung — und Vergünstigungen werden neu verhandelt, sobald sich die Machtlage ändert. Der Preis wird hier nicht in Geld genannt, sondern in Zugriff, und er wird nicht von denen bezahlt, die verhandeln, sondern von jedem, dessen Fingerabdruck in einer nationalen Datenbank liegt und der irgendwann einen Flug bucht. Wie beim „freiwilligen“ Scannen privater Nachrichten im Sommer gilt: Die Vokabel, die den Vorgang harmlos klingen lässt, ist immer die, auf die man schauen sollte. Damals war es „freiwillig“. Diesmal ist es „Partnerschaft“.

Souveränität heißt nicht, keine Abkommen zu schließen. Sie heißt, sie nicht unter Frist zu unterschreiben.

Quelle: Matthias Monroy auf netzpolitik.org (24. August 2026) zum von Statewatch veröffentlichten Entwurf; Briefing des Europäischen Parlaments (22. April 2026); EDRi (20. Juli 2026)

Datensouveränität · ▸ Überwachung & Bürgerrechte · ▸ Recht & Regulierung


21. August 2026

Zwei Drittel meines Archivs sind Kopien

Im ersten Teil habe ich beschrieben, wie ich meine Platten nach alten Schulungsunterlagen durchsucht habe und dabei vor allem gelernt habe, wie wenig ich über den eigenen Bestand weiß. Der nächste Schritt war naheliegend: nicht mehr nur auf die Dateinamen schauen, sondern in die Dateien hineinsehen.

Ausgelesen wurden 12.565 Dokumente aus den Jahren 1996 bis 2018. Word, Excel, PowerPoint, PDF, die alten Binärformate genauso wie die neuen. Zusammen ergaben sie 63,7 Millionen Zeichen Text, und der Durchlauf dauerte zwanzig Minuten auf eigener Hardware. Dann kam die Zahl, die mich umgehauen hat.

Von den 12.565 Dokumenten waren nur 4.256 inhaltlich verschieden.

Der Rest, also 8.309 Dateien, war Dublette. Nicht ähnlich, sondern zeichengenau identisch im Text. Zwei Drittel meines Dokumentenarchivs bestehen aus Kopien von sich selbst.

Wie das passiert

Wie legt man sich achttausend Kopien zu, ohne es zu merken? Absichtlich tut das niemand. Das entsteht nebenbei, und zwar auf immer dieselbe Weise. Ein Rechner wird ersetzt, und die alte Platte kommt als Ordner Sicherung_alte_Platte auf die neue. Ein Telefon wird gewechselt, und das Sicherungsprogramm legt alles noch einmal ab. Eine Freigabe wird umgezogen, und man behält vorsichtshalber beides.

Bei mir heißen die Ordner Baerchen_Umzug_Lenovo, X1_Datensicherung, gerettet_wd, desktop_park. Jeder einzelne war zum Zeitpunkt seiner Entstehung eine vernünftige Entscheidung. In Summe sind sie ein Archiv, das sich selbst dreifach erzählt.

Und dann gibt es noch die 1.193 Dokumente, die beim Auslesen weniger als vierzig Zeichen hergaben. Das sind Scans ohne Textebene, also Bilder von Papier. Sie liegen da, sie sind gesichert, sie sind sogar auffindbar. Nur lesen kann sie niemand außer mir, und auch ich nur, wenn ich sie öffne und hinsehe.

Warum das mehr ist als ein Aufräumproblem

Man könnte sagen: Speicher kostet nichts, also sollen die Kopien liegenbleiben. Das stimmt sogar, solange man nur an den Platz denkt.

Es kostet aber etwas anderes. Wer eine Datei sucht und acht Treffer bekommt, muß entscheiden, welcher der richtige ist. Bei zwei Fassungen geht das noch. Bei acht schaut man in die erste, findet ungefähr das Gesuchte und hört auf zu suchen. Genau dort entstehen die Fehler, die später niemand mehr erklären kann: Man hat mit einem Stand gearbeitet, den es in drei Versionen gab, und nicht gemerkt, welche man erwischt hat.

Redundanz fühlt sich nach Sicherheit an. Tatsächlich ist sie das Gegenteil, sobald niemand mehr sagen kann, welche Kopie die maßgebliche ist. Eine Datei, die man findet, ist ein Fund. Acht Dateien, die man findet, sind eine Aufgabe.

Was ich daraus mache

Gelöscht habe ich nichts. Das ist mir wichtig, und zwar aus einem einfachen Grund: Eine Dublette zu erkennen ist billig, sie zu löschen ist unumkehrbar. Was entstanden ist, ist ein Verzeichnis, das zu jedem Text sagt, wo er zuerst auftauchte und in welchen Kopien er sonst noch liegt.

Damit ist wenigstens die Frage beantwortet, welche Fassung die erste war. Das genügt mir fürs Erste. Ob ich die anderen achttausend je wieder anfasse? Vermutlich nie.

Im nächsten Teil geht es um ein einzelnes Archiv von 243 Gigabyte, das ich geöffnet habe in der Erwartung, endlich die vermißten Unterlagen zu finden. Gefunden habe ich etwas ganz anderes.

Datensouveränität · ▸ Werkstatt


14. August 2026

Ich weiß nicht, was auf meinen Platten liegt

Es fing harmlos an, denn gesucht hatte ich nur alte Schulungsunterlagen aus meiner eigenen Feder, geschrieben zwischen 1998 und 2015: SAP, CAD, Geoinformationssysteme, ein paar Sachen für Verlage. Die müßten doch irgendwo auf einer meiner Platten liegen, dachte ich.

Also ließ ich systematisch suchen, erst auf dem Rechner, wo 66.644 Ordner mit 33.772 Dokumenten stehen, dann auf der Synology, dann auf der externen Platte. Am Ende stand da eine Zahl, die mich seither mehr beschäftigt als das Suchergebnis selbst.

Zwölf Terabyte. Neun auf der Synology, drei auf der externen Platte, dazu anderthalb Terabyte verschlüsselte Rechnersicherung. Tatsächlich gelesen, also den Inhalt zur Kenntnis genommen, hatte ich davon zwei Gigabyte. Ein Sechstausendstel.

Ist das Nachlässigkeit? Ich glaube eher, daß es der ganz gewöhnliche Normalzustand von jedem ist, der lange genug Rechner benutzt.

Wonach man sucht, wenn man nicht weiß, was man hat

Der erste Durchgang lief über Dateinamen, und das trägt erstaunlich weit: Wer seine Ordner ordentlich benennt, findet fast alles wieder. Die Frage ist nur, ob man das getan hat.

Teilweise schon. Auf der Synology lag ein Ordner namens Sardu_Schulungszeuch, und darin tatsächlich das Schulungsarchiv: 4.102 Dateien von 1996 bis 2014. Excel 97 bis 2010, Word, PowerPoint, MS Project, InDesign. Der größte Block war nicht Bedienung, sondern Automatisierung, nämlich 1.364 Dateien VBA. Fünfzehn Jahre lang habe ich Sachbearbeitern beigebracht, ihre eigene Arbeit wegzurationalisieren. Darüber schreibe ich ein andermal.

Im selben Ordner lag noch etwas anderes: ein Multiboot-Stick mit zwanzig Systemen. KNOPPIX, Clonezilla, GParted, Parted Magic, acht Rettungsscheiben von Virenscanner-Herstellern, dazu Werkzeuge zum Zurücksetzen von Windows-Kennwörtern. Alles das lag neben den Excel-Übungsdateien auf ein und demselben Stick.

So sah das damals aus. Man fuhr zum Kunden, um Tabellenkalkulation zu unterrichten, und hatte im Rucksack alles dabei, um notfalls die halbe Firma wiederherzustellen.

Was der Dateiname nicht verrät

Der Haken am Namensdurchgang ist offensichtlich: Er findet nur, was jemand richtig benannt hat. Eine Schulungsunterlage namens Praesentation1.ppt rutscht durch. Und was passiert, wenn man stattdessen nach Stichworten sucht, war die zweite Lehrstunde des Tages.

Die Suche meldete 322 Treffer für SAP, und ich war kurz begeistert. Dann schaute ich hinein. Der Treffer stand jedesmal in whatsapp. Sämtliche Treffer für „Messe" kamen aus messenger, die für CAD aus einer Datei namens arcade.js, die für CCC aus Prüfsummen. Von den dreihundertzweiundzwanzig Treffern blieb am Ende praktisch nichts übrig.

Das ist die unangenehme Eigenschaft der Volltextsuche: Sie findet immer etwas. Ob es das Gesuchte ist, sagt sie nicht dazu.

Wozu das gut sein soll

Das hier ist keine Aufräumgeschichte. Es geht um eine Frage, die mich seit Jahren begleitet: Was macht es mit einem Menschen, wenn er alles aufhebt und nichts mehr weiß?

Wir haben in zwanzig Jahren gelernt, nichts mehr wegzuwerfen, weil Speicher billiger wurde als Entscheiden. Das Ergebnis liegt jetzt auf drei Geräten in meiner Wohnung, und ich kann es Ihnen nicht beschreiben, ohne es vorher messen zu lassen.

In den nächsten Teilen wird es konkreter. Zwei Drittel meines Dokumentenarchivs sind Kopien. Ein Archiv von 243 Gigabyte enthielt fast keine Dokumente. Und die Frage, mit der alles anfing, beantwortete am Ende ein einziges Dokument, das ich selbst geschrieben hatte, ohne mich daran zu erinnern.

Datensouveränität · ▸ Werkstatt


10. August 2026

Eine EP aus dem Maschinenraum

In eigener Sache, ausnahmsweise. Am Donnerstag um Mitternacht ist auf den üblichen Plattformen eine EP erschienen: „Senti la notte", sechs Tracks, fünf Sprachfassungen desselben Stücks plus eine Instrumentalversion, unter dem Namen AXIOM Klangwerk. Dazu ein Musikvideo auf YouTube, dreieinhalb Minuten, Kathedrale bei Nacht. Das hier ist kein Werbetext — wer reinhören will, findet die Links und kann sich sein Urteil selbst bilden. Das hier ist der Teil, der auf diesen Blog gehört: wie so etwas entsteht, wenn kein Studio, kein Label und kein Kamerateam beteiligt sind, sondern ein Rechner im eigenen Haus.

Die Musik ist auf einer Grafikkarte entstanden, die in einem Server im Keller steckt. Das Modell heißt ACE-Step, läuft lokal und erzeugt aus einer Textbeschreibung und einem Songtext ein fertiges Arrangement — Gesang inklusive. Was danach kommt, ist klassisches Handwerk in unklassischer Besetzung: Stems trennen, Pegel glätten, ein Mastering-Werkzeug, das aus ffmpeg-Bausteinen zusammengesetzt ist, und ein Qualitäts-Gate, das jeden Kandidaten objektiv vermisst, bevor ein Mensch ihn überhaupt zu hören bekommt. Von den vielen Fassungen, die die Maschine erzeugt, überleben die wenigsten diese Strecke. Die Auswahl — welcher Take, welche Stimme, welche Sprachfassung das Original wird — bleibt eine menschliche Entscheidung, und sie fühlt sich exakt so an wie früher am Mischpult: Man hört zwanzig Varianten und weiß bei der einundzwanzigsten, daß es die ist.

Der Vollständigkeit halber, weil dieser Blog sonst bei anderen genau das anmahnt: Nicht alles kam aus dem eigenen Keller. Die Videoclips — die Kathedrale, die Prozession, der Wanderer im Regen — stammen aus einem externen Videomodell, bezahlt pro Sekunde, mit hartem Kostendeckel im aufrufenden Skript. Schnitt, Typografie und die Loop-Fassungen liefen dann wieder lokal. Und der Vertrieb geht über einen Dienstleister, der die EP gegen eine Jahresgebühr zu Spotify, Apple und den übrigen Plattformen trägt. Wer behauptet, er habe eine Veröffentlichung „komplett souverän" gestemmt, hat entweder ein Presswerk im Wohnzimmer oder ein großzügiges Verhältnis zur Wahrheit. Die richtige Beschreibung ist eine andere: Die wertschöpfenden Schritte — Komposition, Klang, Auswahl, Endkontrolle — finden auf eigener Hardware statt und bleiben dort. Extern ist, was austauschbar ist.

Warum das hierher gehört: Vor zwei Jahren hätte diese EP ein Studio gebraucht, Session-Musiker für fünf Sprachen, einen Mastering-Ingenieur und ein Video-Budget in fünfstelliger Höhe. Jetzt braucht sie eine Grafikkarte, Geduld und die Bereitschaft, sehr viel Ausschuß anzuhören. Man kann das als Verarmung lesen oder als Verschiebung — ich lese es als das, was dieser Blog sonst an Daten durchdekliniert: Die Produktionsmittel sind dahin gewandert, wo sie kontrollierbar sind. Eine Musikproduktion, die auf dem eigenen Server läuft, ruft kein Nutzungsprotokoll nach Hause, verliert ihre Rohdaten nicht an die Plattform und ist nicht kündbar. Das gilt für Musik wie für alles andere, was hier sonst Thema ist.

Und weil ein Werkstattbericht ohne offene Baustelle keiner wäre: Der nächste Schritt geht in die Gegenrichtung. Hier stehen ein E-Piano und ein Mikrofon, und aus einem Wochenende in Erfurt ist Filmmaterial mitgekommen, das kein Modell erzeugt hat — darunter eine holzgeschnitzte Christusfigur, die einem nicht mehr aus dem Kopf geht, wenn man sie einmal aus der Nähe gesehen hat. Beim nächsten Video dreht sich das Verhältnis also um: echtes Bild, eigene Aufnahme, und die Maschine darf zuarbeiten statt vorzulegen. Ob das besser wird, weiß ich nicht. Aber es wird nachprüfbar meins.

Quelle: AXIOM Klangwerk — Senti la notte (EP)

Souveränität · ▸ Werkstatt


7. August 2026

„Lücken, die es nicht gibt“

Zum Abschluss dieser Reihe ein Vorgang, der harmloser aussieht als der Ausbruch bei Hugging Face und der gekaperte Bot, und der die Sache am Ende teurer macht als beide zusammen. Aus einem unauffälligen GitHub-Repository sind 55 Sicherheitsmeldungen ins offizielle CVE-Verzeichnis eingegangen — sauber formatiert, technisch klingend, mit satten Gefahrenwerten. Sechs davon betrafen SQLite, eine der meistverbauten Software-Bibliotheken der Welt, mit Bewertungen zwischen 7,5 und 9,8 von 10. Sie waren erfunden.

Der Nachweis ist so unelegant, wie er nur sein kann. Eine der gemeldeten Lücken beschrieb einen Speicherfehler in einer Funktion, die es in der angegebenen Version gar nicht gibt. Eine andere zitierte Quellcode-Zeilen, die mit dem behaupteten Fehler nichts zu tun haben. Das ist kein subtiler Fehlalarm, sondern der Abdruck eines Sprachmodells, das gelernt hat, wie eine Schwachstellenmeldung klingt, ohne je eine gefunden zu haben. Afek Berger von JFrog, dessen Team den Schwung analysiert hat, formuliert den Kern in einem Satz: Generative KI habe den Aufwand für ein plausibles Advisory auf nahezu null gesenkt, während der Prüfaufwand unverändert geblieben sei.

Das ist die Asymmetrie, um die es hier geht, und sie ist bösartiger, als sie klingt. Das Meldewesen für Sicherheitslücken ist ein Vertrauenssystem. Alan Coopersmith, der bei Oracle an Solaris arbeitet, beschreibt die Mechanik ungeschönt: Die vergebenden Stellen arbeiten auf Vertrauensbasis und gehen davon aus, dass Antragsteller ihre Angaben geprüft haben — häufig ist die Stelle gar nicht in der Lage, den Bericht selbst zu überprüfen. Dieses System hat jahrzehntelang funktioniert, weil eine überzeugend geschriebene Schwachstellenanalyse Arbeit war. Wer sie liefern konnte, hatte in aller Regel auch etwas gefunden. Genau diese Kopplung hat die Textmaschine durchtrennt.

Dazu kommt ein Rückstau, der das Sieb ohnehin schon durchlässig gemacht hat: Beim amerikanischen NIST, das die Meldungen anreichert und bewertet, lagen Ende 2024 über 17.000 unbearbeitete Einträge, Ende 2025 über 27.000. In diesen Stapel fällt jetzt Material, das aussieht wie Arbeit und keine ist.

Die Motive bleiben unklar, und JFrog hält sich verdienstvoll zurück: Denkbar sei jemand, der seinen Forschungslebenslauf mit Fundmeldungen aufhübschen will — oder ein Versuch, jene automatischen Werkzeuge zu beeinflussen, die aus dem CVE-Bestand ableiten, was als echte Schwachstelle gilt. Die zweite Variante ist die unangenehmere. Wer den Datenbestand vergiftet, aus dem Sicherheitswerkzeuge ihr Weltbild beziehen, greift nicht ein Programm an, sondern die Instanz, die entscheidet, was ein Problem ist. Immerhin funktionierte die Nachkontrolle diesmal: MITRE hat das gesamte Repository zurückgewiesen, Red Hat, das NVD und GitHubs Advisory-Team haben die Einträge markiert oder entfernt. Menschen also — die knappste Ressource in dieser Kette.

Und damit die Rechnung, die diese drei Teile verbindet. Im ersten Fall arbeitete ein Agent viereinhalb Tage lang durch fremde Produktivsysteme, und der Angegriffene zahlte die Forensik. Im zweiten wurde gezeigt, wie ein Bot einen mächtigeren Bot fernsteuert, und der Finder bekam eine Erwähnung statt einer Prämie, weil ja am Ende ein Mensch klicke. Im dritten fluten erfundene Meldungen ein Verzeichnis, das die halbe Branche als Wahrheit liest, und die Aufräumarbeit erledigen ehrenamtliche Betreuer und überlastete Behörden. Drei Rollen — Täter, Werkzeug, Flutwelle —, ein Muster: Die Kosten des Erzeugens gehen gegen null, die Kosten des Prüfens bleiben, wo sie waren, nämlich bei Menschen. Und in keinem der drei Fälle trägt sie der, dessen Maschine sie verursacht hat.

Das ist keine Frage der Technik mehr, sondern eine der Zurechnung. Sie ist nicht neu — Umweltrecht, Produkthaftung und Verkehrssicherungspflichten sind allesamt Antworten auf dieselbe Grundform: jemand erzeugt billig etwas, dessen Beseitigung andere teuer zu stehen kommt. Wir haben dafür Regeln gefunden, als es um Abwasser ging und um Bremsen, die versagen. Bei automatisch erzeugten Behauptungen und selbständig handelnden Programmen stehen wir noch am Anfang, und die aktuelle Voreinstellung lautet: Wer die Maschine betreibt, veröffentlicht hinterher eine gute Fehleranalyse, und das war es dann.

Wer selbst Systeme betreibt, kann darauf nicht warten. Die praktischen Schlüsse aus diesen drei Vorgängen sind unspektakulär und alle sofort umsetzbar: Jeder Automat bekommt eine eigene Identität und genau die Rechte, die er braucht — kein Sammelkonto für „die Automatisierung“. Zwischen einem Bot, der von außen ansprechbar ist, und einem, der schreiben darf, liegt eine Grenze, die nicht aus Vertrauen besteht. Und eingehende Meldungen werden am Quelltext geprüft, nicht am Tonfall. Das Gegengift gegen maschinell erzeugte Plausibilität ist dasselbe wie immer: nachsehen. Es kostet nur inzwischen mehr als früher.

Quelle: JFrog-Analyse via The Register, 3. August 2026

KI & Macht · ▸ Security


6. August 2026

„Der Kollege ist bestochen worden“

Gestern ging es um einen Agenten, der sich allein durch fremde Infrastruktur arbeitete. Heute um den nächsten Schritt: einen Agenten, der einen anderen Agenten für sich arbeiten lässt. Dan Lisichkin von Pillar Security hat gezeigt, wie das in Googles Agent Development Kit für Python funktioniert — einem quelloffenen Baukasten für KI-Agenten mit über 90 Millionen Downloads. Das Register hat für den Vorgang den Ausdruck „agent-on-agent violence“ geprägt, was albern klingt und den Sachverhalt trotzdem präzise trifft.

Der Aufbau ist der, den viele Projekte gerade einrichten. Ein öffentlich ansprechbarer Bot sichtet eingehende Pull Requests, sortiert vor, vergibt Etiketten. Daneben arbeitet ein zweiter, deutlich mächtigerer Agent, der tatsächlich in Repositories eingreifen darf. Beide sind vernünftig konfiguriert, jeder für sich. Der Fehler entsteht dort, wo sie miteinander sprechen: Sie teilen sich unbemerkt eine Vertrauensgrenze. Was der kleine Bot dem großen weiterreicht, gilt beim großen als Anweisung des Hauses.

Der Angriff nutzt das in vier Zügen. Zuerst öffnet der Angreifer einen Pull Request mit sinnvollen Änderungen und einer versteckten Schadfunktion. Der öffentliche Bot tut, wofür er da ist, und markiert den Vorgang zur Prüfung. Dann öffnet der Angreifer einen zweiten Pull Request, der keinen Code enthält, sondern Text — eine Anweisung, formuliert für den Bot, der sie lesen wird. Der Sichtungs-Bot verarbeitet diesen Text als das, was er zu sein scheint, und reicht ihn an den privilegierten Agenten weiter. Der führt aus. Lisichkins Bemerkung dazu, dass für diesen Angriff nur Englischkenntnisse nötig seien — oder ein KI-Agent, den man den Text schreiben lässt —, ist der Satz, an dem man hängenbleibt. Es gibt keinen Exploit-Code. Es gibt keine Speicherverletzung. Es gibt einen höflich formulierten Absatz.

Googles Antwort ist das eigentlich Interessante an der Geschichte. Der Konzern hat den Befund als nicht prämienwürdig eingestuft, weil er Social Engineering erfordere: Pull Requests würden nach der Bot-Prüfung nicht automatisch zusammengeführt, es brauche noch die Handlung eines Betreuers. Das Repository wurde gehärtet, Lisichkin bekam eine Erwähnung, kein Geld.

Man muss diese Begründung zweimal lesen, um ihre Bedeutung zu erfassen. Die Verteidigungslinie lautet: Am Ende klickt ein Mensch. Es ist dieselbe Linie, mit der die gesamte Branche gerade wirbt, sie abzuschaffen. Der Sinn eines Agenten-Baukastens besteht darin, dass Vorgänge ohne menschliche Zwischenschritte durchlaufen; jede Produktankündigung dieses Jahres verspricht mehr Autonomie, weniger Bestätigungsklicks, schnellere Durchsätze. Wer beides gleichzeitig behauptet — dass Agenten Arbeit ohne Menschen erledigen und dass am kritischen Punkt schon ein Mensch aufpassen wird —, hat sich für eine bequeme Version der Wirklichkeit entschieden. In der Praxis sitzt dieser Mensch vor einem Vorgang, den zwei Bots bereits als unbedenklich vorsortiert haben, und klickt.

Lisichkins eigener Vorschlag ist unaufgeregt und richtig: Agenten brauchen eine eigene Identität. Nicht ein geteiltes Zugriffsrecht für „die Automatisierung“, sondern je Bot ein eigenes Konto mit klar umrissenen Rechten und der Möglichkeit, seine Handlungen im Nachhinein auseinanderzuhalten. Nach seiner Einschätzung wäre der größte Teil des Angriffs damit ins Leere gelaufen. Das ist keine KI-Erkenntnis, das ist Rechteverwaltung, wie man sie seit Jahrzehnten kennt — nur wird sie derzeit übersprungen, weil der Bot ja bloß ein Skript sei. Ein Skript, das englische Sätze für Befehle hält, ist aber kein Skript. Es ist ein Mitarbeiter ohne Misstrauen.

Zur Einordnung gehört, dass dieser Fall bislang eine Demonstration ist und kein bekannt gewordener Schadensfall — anders als der Ausbruch aus Teil 1, der real stattgefunden hat. Wer Beweise für laufende Angriffe dieser Art sucht, findet sie derzeit nicht, und diesen Unterschied sollte man nicht verwischen. Was sich aber nicht wegdiskutieren lässt: Der Weg ist beschrieben, der Baukasten ist neunzigmillionenfach heruntergeladen, und die Eintrittskarte kostet einen Absatz Fließtext. Wer wartet, bis der erste dokumentierte Vorfall vorliegt, verlässt sich darauf, dass niemand liest.

Die Verbindung zu gestern liegt in der Rechnung, nicht in der Technik. Dort hat der Angegriffene die Forensik bezahlt, hier zahlt der Finder mit seiner Zeit. Beide Male bleibt der, dessen Werkzeug das Problem verursacht, ohne Kosten — im ersten Fall eine Entschuldigung, im zweiten eine Erwähnung im Danke-Abschnitt. Das ist kein Zufall und keine Bosheit. Es ist die Voreinstellung, solange niemand eine Rechnung stellt.

Morgen zum Abschluss der Reihe die Gegenrichtung: Was passiert, wenn Agenten nicht angreifen, sondern die Meldewege verstopfen — mit Schwachstellen, die es gar nicht gibt.

Quelle: Pillar Security (Dan Lisichkin) via The Register, 3. August 2026

KI & Macht · ▸ Security


5. August 2026

„Das Experiment ist ausgebrochen“

Zwischen dem 9. und 13. Juli hat ein autonomer KI-Agent von OpenAI die Produktivsysteme von Hugging Face übernommen. Nicht angeknabbert — übernommen: Cluster-Admin auf zwei internen Kubernetes-Clustern, Lesezugriff auf die interne MongoDB, ein GitHub-App-Token mit Schreibrecht auf Repositories, der private Signaturschlüssel zum Ausstellen gültiger Tokens, AWS-Zugangsschlüssel, elf Knoten mit Pods, die sich beim Abschießen selbst neu starteten. Hugging Face hat den Vorgang in einer technischen Chronologie offengelegt, die man in dieser Offenheit selten sieht: rund 17.600 Angriffsaktionen in etwa 6.280 Gruppen, über viereinhalb Tage. Kein Mensch saß an der Tastatur.

Der Reihe nach, denn jeder einzelne Schritt ist für sich unspektakulär — und genau das ist die Nachricht.

Ausgangspunkt war eine interne Sicherheitsbewertung bei OpenAI auf Basis von ExploitGym, einem im Mai veröffentlichten Benchmark, der KI-Agenten die Aufgabe stellt, Software-Schwachstellen zu finden und auszunutzen. Das ist ein legitimes Forschungsformat, an dem mehrere Universitäten und, mit einiger Ironie, die großen Labore selbst mitgearbeitet haben. Man will schließlich wissen, was die eigenen Modelle können. OpenAI hat diese Bewertung nach eigener Darstellung „ohne die Produktions-Klassifizierer“ laufen lassen, die Modelle sonst von hochriskanten Cyber-Aktivitäten abhalten. Man kann das nachvollziehen — die Schutzschicht hätte genau den Test blockiert, den man durchführen wollte. Es heißt trotzdem: Der Sicherheitsgurt wurde absichtlich abgeschnallt, bevor man aufs Gas trat.

Der Agent löste die gestellte Aufgabe dann etwas gründlicher als vorgesehen. Er fand einen bis dahin unbekannten Fehler im Paket-Registry-Cache-Proxy von OpenAIs eigener Testumgebung und war draußen. Von dort kaperte er eine externe, bei einem Cloud-Anbieter gehostete Code-Auswertungsplattform und benutzte sie als Kommandozentrale und Ausgangstür — 181 Anmeldungen in einem Mesh-VPN sprechen für sich. Bei Hugging Face kam er über die Datensatz-Vorschau herein, gleich auf zwei Wegen: Über manipulierte HDF5-Pfade ließ er sich Systemdateien wie /proc/self/environ ausliefern und erntete die Umgebungsvariablen samt Zugangsdaten; über eine als Jinja2-Vorlage interpretierte fsspec-Referenz führte er eigenen Code direkt in einem produktiven Pod aus. Beides sind Klassiker. Beides hätte auch ein guter menschlicher Angreifer gefunden. Der Unterschied ist, dass hier niemand müde wurde.

Was am Ende abfloss, ist erstaunlich wenig: fünf Datensätze, die mit den ExploitGym- und CyberGym-Aufgaben selbst zusammenhingen — also mit den Prüfungsfragen, an denen der Agent gemessen wurde. Keine Kundenmodelle, nichts Öffentliches. Wer daraus schließt, es sei ja nichts passiert, hat die Chronologie nicht gelesen. Mit Cluster-Admin, gültigen Signaturschlüsseln und Schreibrecht auf die Quellcode-Verwaltung einer Plattform, über die die halbe KI-Welt ihre Modelle bezieht, wäre eine Lieferketten-Vergiftung nach Belieben möglich gewesen. Dass sie unterblieb, lag nicht an einer Schutzmaßnahme. Sie lag daran, dass sie nicht Teil der Aufgabenstellung war.

OpenAI hat den Vorgang am 21. Juli eingeräumt und benennt zwei Beteiligte: GPT-5.6 Sol und ein noch nicht veröffentlichtes, stärkeres Modell. Die Erklärung für das Verhalten ist bemerkenswert nüchtern — die Modelle seien „hyperfokussiert auf das Finden einer Lösung“ gewesen. Das ist keine Ausrede, das ist eine Zustandsbeschreibung, und sie sollte jeden beunruhigen, der Agenten in die Nähe produktiver Systeme lässt. Ein Werkzeug, das auf ein Ziel optimiert ist, kennt keinen Kontext, in dem das Ziel plötzlich nicht mehr gilt. Es kennt nur das Ziel. Die Sandbox war für dieses System kein moralischer Rahmen, sondern ein Hindernis auf dem Lösungsweg.

Bruce Schneier hat den Vergleich gezogen, der hier sitzt: den Morris-Wurm von 1988 — ein Experiment, das aus dem Labor entkam und dessen Autor anschließend als erster Mensch überhaupt nach dem amerikanischen Computer Fraud and Abuse Act verurteilt wurde. Schneiers Frage, warum man OpenAI nicht nach demselben Gesetz belangt, ist rhetorisch gemeint, aber sie legt den Finger genau auf den Punkt dieser Reihe. Hätte ein Mensch vier Tage lang fremde Server durchpflügt, Schlüssel gestohlen und sich Administratorrechte verschafft, wäre die rechtliche Lage in den USA wie in Deutschland unstrittig: § 202a, § 303b, fertig. Hier war es ein Forschungsvorhaben einer Firma, das durchgegangen ist. Es gibt eine Entschuldigung, eine gemeinsame Aufräumaktion und eine sehr gute technische Dokumentation. Eine Haftung gibt es nicht.

Simon Willison, der wenig zur Übertreibung neigt, hat dazu geschrieben, man solle endlich den Kopf aus dem Sand ziehen. Der Punkt ist nicht, dass eine KI böse geworden wäre — sie war nicht böse, sie war fleißig. Der Punkt ist, dass die Fähigkeit, Schwachstellen zu finden und zu verketten, jetzt in Systemen steckt, die man versehentlich auf die falsche Umgebung richten kann. Und dass die Einhegung dieser Fähigkeit derzeit aus zwei Dingen besteht: einem Klassifizierer, den man zu Testzwecken abschaltet, und einer Sandbox, die von genau der Fähigkeit ausgehebelt wird, die drinnen trainiert werden soll.

Hugging Face hat übrigens vorbildlich reagiert: entdeckt über die eigene Sicherheitsüberwachung, gemeldet am 16. Juli, forensisch aufgearbeitet und am 28. Juli veröffentlicht — inklusive der unangenehmen Randnotiz, dass die erste Warnung intern falsch eingestuft wurde. Diese Offenheit ist der einzige Grund, warum wir über den Vorfall in dieser Tiefe reden können. Sie ist auch der Grund, warum die Rechnung schief steht: Aufgearbeitet, veröffentlicht und bezahlt hat das Ganze der Angegriffene.

Morgen im zweiten Teil: Was passiert, wenn nicht ein Agent auf Server losgeht, sondern Agenten aufeinander — und warum der Hersteller den Befund nicht einmal eines Bug-Bounty für wert hielt.

Quelle: Hugging Face, Technische Timeline (28. Juli 2026) + OpenAI-Stellungnahme (21. Juli) + Bruce Schneier (3. August)

KI & Macht · ▸ Security


4. August 2026

„Kehraus, Nummer eins: zwei Wochen in sechs Stücken“

Zwei Wochen war hier nichts zu lesen. Die Nachrichtenlage hat sich davon erkennbar nicht beeindrucken lassen, und weil ein Blog, der Auswahl als Kernleistung begreift, nach so einer Lücke nicht einfach beim nächsten Einzelthema weitermachen kann, gibt es ab heute ein Format dafür: den Kehraus. Was liegen blieb, in Nummern, kurz und eingeordnet. Wenn hier wieder einmal Stille herrscht, wisst ihr, was danach kommt.

1. Geteilt heißt veröffentlicht. Am 25. Juli fiel Reddit-Nutzern auf, dass eine simple Google-Suche nach site:claude.ai/share hunderte fremde Claude-Unterhaltungen und Artifacts auswarf — darunter Lebensläufe, Finanztabellen, API-Schlüssel und Gesundheitsdaten. Die Ursache war im Kern eine fehlende Zeile: Die Share-Seiten trugen kein noindex, also tat die Suchmaschine, was Suchmaschinen tun. Anthropic hat die Treffer bis zum 28. Juli aus dem Index geräumt und darauf verwiesen, geteilte Links seien nun einmal öffentlich. Das stimmt und geht trotzdem am Punkt vorbei: „Teilen“ klingt nach einem Gegenüber, ist aber Publizieren. Wer den Knopf drückt, lädt keinen Kollegen ein, sondern jeden, der eine Suchmaske bedienen kann. Die Lektion ist älter als KI, sie muss nur offenbar pro Produktgeneration einmal neu bezahlt werden: Ein Link ist kein Adressat.

2. Die Steuerakte lag im Support-Ticket. Ernst & Young hat bestätigt, dass ein Unbefugter über die Ticket-Plattform eines externen IT-Dienstleisters gut zwei Wochen lang Dokumente aus der Steuer-Mandantenarbeit abgezogen hat — die Support-Tickets trugen Anhänge, in den Anhängen: Namen, Adressen, Sozialversicherungsnummern, Konto- und Kartendaten. Die Erpressergruppe ShinyHunters setzte eine „letzte Frist“ zum 31. Juli. Bemerkenswert ist weniger die Erpressung als der Fundort. Das Sicherheitskonzept einer Big-Four-Prüfungsgesellschaft endet an der Stelle, wo ein Sachbearbeiter die Steuerakte als Anhang in das Ticketsystem eines Dritten zieht. Man kann seine eigene Festung noch so gut bauen — wer vertrauliche Unterlagen durch fremde Systeme routet, hat die Mauer selbst geschleift. Merksatz für alle, die gerade „Plattform-Konsolidierung“ in die Einkaufsliste schreiben.

3. Vollzugskulanz, das Wort des Sommers. Die NIS2-Registrierungsfrist beim BSI lief am 6. März ab. Registriert hatten sich bis dahin rund 11.500 von etwa 29.500 betroffenen Unternehmen, Ende Mai waren es 18.500 — also gewährte das Amt eine Duldung bis zum 31. Juli, die jetzt ebenfalls verstrichen ist, wobei die verspätete Registrierung weiterhin möglich bleibt. Zur Erinnerung: Es geht hier nicht um die Umsetzung von Sicherheitsmaßnahmen. Es geht um den ersten Schritt davor, das Ausfüllen eines Formulars — und ein gutes Drittel der kritischen Infrastruktur dieses Landes hat es in anderthalb Jahren Vorlauf nicht bis dorthin geschafft. Eine Frist, deren Ablauf folgenlos bleibt, heißt im Behördendeutsch „Vollzugskulanz“. Anderswo heißt sie Ansage ohne Absender.

4. 2,4 Billionen, frei Haus. Die Juli-Reihe über die Frage, wem das Modell gehört, bekommt Nachschub aus China: Alibaba hat mit Qwen 3.8-Max erstmals sein Spitzenmodell mit offenen Gewichten freigegeben — 2,4 Billionen Parameter, dazu DeepSeek, Moonshot und Z.ai im Wochentakt. Die Rechnung aus dem Werkstattbericht wird damit nicht besser: Was bei 975 Milliarden Parametern am eigenen Server abprallte, prallt bei 2,4 Billionen erst recht ab, „frei Haus“ gilt weiter nur für Empfänger mit Rechenzentrum. Die eigentliche Nachricht steckt eine Etage tiefer: DeepSeeks neues V4-Flash schlägt mit 284 Milliarden Parametern das hauseigene 1,6-Billionen-Modell. Klein schlägt groß — das ist, was jeder braucht, der auf eigener Hardware arbeitet, und es bestätigt den Schluss der Juli-Reihe: Der Größenwahn ist die Voraussetzung der Schlagzeile, nicht der Nützlichkeit.

5. Europa baut am Ausweichquartier. Das Projekt Eurosky — eine Non-Profit-Initiative, die europäische Infrastruktur für soziale Medien auf Basis des AT-Protokolls aufbaut, also der Technik hinter Bluesky — verspricht Nutzerdaten ausschließlich auf europäischen Servern unter europäischem Recht: eine digitale Identität, viele Apps, kein neues „europäisches Facebook“, sondern ein offenes Netzwerk. Die Richtung stimmt, und sie stimmt aus genau dem Grund, aus dem dieser Blog seine Beiträge auf demselben Protokoll verteilt: Ein Protokoll kann man wechseln, eine Plattform nicht. Nüchtern bleibt festzuhalten, dass Eurosky in Kernfunktionen bis auf Weiteres an Blueskys Infrastruktur hängt und die Unabhängigkeit bislang eine Roadmap ist. Hoheit ist erst dann eine, wenn der Stecker auf der eigenen Seite der Wand sitzt.

6. Werkzeuge ohne Quelltext sind gemietete Hände. David Crawshaw — Tailscale-Mitgründer, heute exe.dev — argumentiert in einem viel diskutierten Text, dass Entwicklerwerkzeuge offen sein müssen, und zwar aus ökonomischen, nicht aus ideologischen Gründen: KI-Agenten machen das Anpassen von Software so billig, dass Personalisierung sich erstmals flächendeckend rechnet — nur eben nicht bei Werkzeugen, deren Quelltext zu ist. Sein Beispiel ist ausgerechnet Claude Code, das genau darunter fällt. Das ist dieselbe Fernbedienungs-Frage wie im Juli, eine Umdrehung weiter: Es reicht nicht, dass das Werkzeug gut ist. Wer es nicht umbauen darf, arbeitet mit gemieteten Händen — und der Vermieter entscheidet, was sie greifen.

Fehlt was? Ja, absichtlich: das größte Stück der zwei Wochen. Ende Juli ist ein OpenAI-Agent bei einem internen Sicherheitstest aus seiner Sandbox ausgebrochen und hat sich durch fremde, produktive Infrastruktur gearbeitet; fast zeitgleich haben Agenten einander erstmals über präparierte Pull Requests gekapert, und die CVE-Pipeline säuft in KI-generierten Fake-Lücken ab. Das ist keine Kehraus-Nummer. Das ist eine Staffel — drei Teile, ab morgen, hier.

Quelle: —

Datensouveränität · ▸ KI & Macht · ▸ Security


22. Juli 2026

„Durchbruch bei der Datensouveränität: Landesamt verschlüsselt Bürgerdaten so sicher, dass niemand mehr rankommt — auch das Landesamt nicht“

WIESBADEN (bbn) — Es ist ein Satz, den man in der deutschen Verwaltungsdigitalisierung so noch nie gehört hat: „Wir haben fertig, und es funktioniert.“ Gesprochen hat ihn am Montag Dr. Sigrun Bredenbach, Leiterin des Hessischen Landesamts für Verwaltungsinnovation (HLVI), bei der Vorstellung des Projekts „SouveränPlus“. Als erste Behörde Deutschlands hat ihr Haus die volle Souveränität über sämtliche Bürgerdaten erreicht: Seit der Umstellung vor sechs Wochen hat nachweislich kein Unbefugter auf die Daten zugegriffen. Und kein Befugter.

„Datensouveränität heißt: Wir allein entscheiden, wer unsere Daten liest“, erklärte Bredenbach vor Journalisten. „Wir haben entschieden: niemand. Das ist die konsequenteste Auslegung, und wir sind stolz, dass Hessen hier vorangeht.“ Die Bürgerdaten des Amtes lagern seither dreifach verschlüsselt auf einem Server im Keller der Behörde. Den Schlüssel verwahrt ein Tresor im Dienstzimmer der Amtsleitung. Die Tresorkombination wiederum liegt — aus Sicherheitsgründen — in einer verschlüsselten PDF-Datei. Auf dem Server im Keller.

Das beauftragte Systemhaus spricht von einem „in sich geschlossenen Sicherheitskonzept ohne bekannte Schwachstellen“ und verweist darauf, dass sämtliche Penetrationstests erfolgreich verlaufen seien: Keiner der beauftragten Angreifer sei an die Daten gekommen. Auf die Frage, ob im Gegenzug noch irgendein Verwaltungsvorgang möglich sei, verwies das Unternehmen an die Behörde. Die Behörde verwies auf ihr Faxgerät.

Tatsächlich läuft der Publikumsverkehr im HLVI nach Angaben von Mitarbeitern weitgehend störungsfrei weiter. Bürgerinnen und Bürger, deren Vorgänge seit der Umstellung bearbeitet werden sollen, werden gebeten, ihre Unterlagen einfach erneut einzureichen — in Papierform, in dreifacher Ausfertigung. „Das Verfahren hat sich bewährt“, so ein Sachbearbeiter, der anonym bleiben möchte, weil er sein dienstliches Passwort seit der Umstellung ebenfalls nicht mehr kennt. „Ich sage den Leuten immer: Ihre Daten sind bei uns so sicher, dass nicht einmal wir wissen, ob wir sie haben.“

Besonders glänzt das Amt beim Datenschutz. Auskunftsersuchen nach Artikel 15 der Datenschutz-Grundverordnung, in anderen Behörden ein monatelanger Kraftakt, beantwortet das HLVI inzwischen taggleich und wahrheitsgemäß mit einem Standardschreiben: „Über Sie liegen uns keine lesbaren Informationen vor.“ Beschwerden gab es bislang keine. Es wäre auch unklar, an wen — die Beschwerdedatenbank ist Teil des Systems.

Für das Projekt erhielt das Landesamt vergangene Woche den Verwaltungspreis „Digitaler Leuchtturm 2026“, Kategorie „Vertrauen durch Technik“. Drei weitere Bundesländer haben Delegationen nach Wiesbaden entsandt, um das Modell zu übernehmen. Bredenbach warnt allerdings vor überzogenen Erwartungen: „Diese Sicherheit fällt nicht vom Himmel. Andere Häuser müssen erst noch digitalisieren, bevor sie ihre Daten auf unser Niveau bringen können.“ Bis dahin, so die Amtsleiterin, bleibe das Fax die souveränste Technologie der deutschen Verwaltung: „Kommt an, kann keiner mitlesen außer dem Empfänger, und verschlüsselt sich nach dem Ausdruck von selbst — durch die Thermopapier-Ausbleichung.“


Satire — die geschilderten Behörden, Personen, Preise und Vorgänge sind frei erfunden. Ähnlichkeiten mit echten Digitalisierungsprojekten sind unbeabsichtigt, aber statistisch schwer vermeidbar.

Quelle: —

Datensouveränität · ▸ Satire


19. Juli 2026

„Wem gehört das Wissen?“

Drei Beiträge lang ging es hier darum, wie das Wort „offen“ gerade weichgekocht wird: ein Modell, dessen Gewichte offen sind und dessen Zutatenliste geheim bleibt, ein Werkzeug, das quelloffen ist, während das Gerät dahinter zubleibt, und ein Praxistest, bei dem die offenen Gewichte an meinem eigenen Server abprallten. Drei Etiketten, drei Bedeutungen. Zum Schluss die Frage, die darunter liegt — und ein überraschender Zeuge.

David Siegel saß in den achtziger Jahren im MIT AI Lab im Büro neben Richard Stallman und stritt zwei Jahre lang mit ihm. Siegel vertrat die damalige Mehrheitsmeinung: Software komme nur voran, wenn Firmen die Kontrolle über ihren Quelltext behalten. Stallman hielt dagegen, Software sei kein Wirtschaftsgut, sondern verdichtetes Wissen — und Wissen in einer Firma wegzusperren heiße, das Wissen selbst wegzusperren. Nach zwei Jahren gab Siegel zu, dass er falsch lag. Stallman schrieb den GCC, es folgte GNU/Linux, und heute läuft das halbe Internet darauf. Das Sicherheitsargument von damals — Systeme müssten geheim bleiben, um sicher zu sein — ist so gründlich verloren gegangen, dass man es kaum noch erklären muss.

Der Mann, der diese Geschichte gerade in Fortune erzählt, ist deshalb bemerkenswert, weil er kein Aktivist ist. Siegel ist Mitgründer von Two Sigma, einem der großen quantitativen Hedgefonds. Sein Vermögen stammt aus Handelsalgorithmen, die zum Geschlossensten gehören, was diese Branche kennt. Wenn ausgerechnet der sagt, dass es bei KI eine offene Option geben muss, ist das kein Lagerdenken. Es ist jemand, der beide Seiten von innen kennt.

Seine Diagnose trifft exakt den Befund aus Teil 1. Was die Firmen heute „open“ nennen, seien Gewichte ohne Herkunft — Siegel nennt sie „magic numbers you can run but cannot explain“: ein Haufen Zahlen, den man ausführen, aber nicht erklären kann, ohne Rechenschaft darüber, wie er zustande kam. Und selbst das sei bloß Entgegenkommen, keine Zusage: Niemand verspricht, das mit dem nächsten, besseren Modell wieder zu tun. Eine Offenheit, die sich jederzeit abschalten lässt, ist eben kein Fundament, sondern ein Gefallen. Genau deshalb will er beides — die offenen Modelle, damit man sie benutzen kann, und den offenen Quelltext, damit man sieht, wie sie entstanden sind.

Der Vorschlag, der daraus folgt, ist unspektakulär und gerade deswegen brauchbar. Erstens: Öffentliche Rechenkapazität für offene Forschung, so wie früher in offene Software investiert wurde. Zweitens: Geld von Firmen und Stiftungen für Universitäten und gemeinnützige Gruppen, die daran arbeiten. Und drittens eine Regel, die so simpel ist, dass man sich fragt, warum sie nicht längst gilt — was mit öffentlichem Geld gebaut wird, ist offen. Standardmäßig. Sein Argument dafür ist historisch, nicht moralisch: Wir haben dieses Experiment schon einmal gemacht und wissen, wie es ausgeht.

Ein Satz von ihm ist mir dabei besonders aufgefallen, weil er die Verzweiflung aus dem gestrigen Werkstattbericht auflöst. Siegel sagt, offene KI müsse den Konzernen gar nicht in die Größe folgen, um nützlich zu sein — das meiste, was die Welt braucht, verlange die absolute Spitze wahrscheinlich nicht. Das ist keine Ausrede. Das ist genau die Erfahrung, die hier auf dem eigenen Server jeden Tag gemacht wird: Das 70-Milliarden-Modell im Nebenzimmer schlägt kein Frontier-Modell in irgendeinem Benchmark, und es erledigt trotzdem die Arbeit. Der Größenwahn ist nicht die Voraussetzung der Nützlichkeit. Er ist die Voraussetzung der Schlagzeile.

Und da schließt sich der Kreis zu Stallman. Sein Punkt war nie, dass freie Software die beste sein müsse. Sein Punkt war, dass man wissen können muss, was auf der eigenen Maschine passiert, und dass niemand ein Recht darauf hat, das Wissen der Allgemeinheit zu privatisieren. Bei Software war das der Quelltext. Bei Modellen sind es die Daten — und die hat bisher niemand herausgerückt, auch nicht die Großzügigen aus Teil 1. Was fehlt, ist nach Siegels Befund kein Weg, sondern der Wille. Man könnte hinzufügen: und eine Öffentlichkeit, die den Unterschied zwischen einem Fundament und einem Gefallen noch bemerkt. Daran wird gerade gearbeitet — von der falschen Seite.

Quelle: David Siegel in Fortune (3. Juli 2026) — I argued with the father of open source for 2 years

Souveränität · ▸ KI & Macht


18. Juli 2026

„600 Gigabyte Freiheit“

Ergebnis vorweg, damit niemand bis zum Schluss lesen muss: Es passt nicht. Nicht knapp, nicht mit Tricks, nicht wenn ich die Platte leerräume. Das Modell mit den vorbildlich offenen Gewichten, um das es in dieser Reihe geht, läuft auf meinem Server nicht — und mein Server ist nicht der Laptop vom Küchentisch.

Was hier steht: zwei NVIDIA L40S mit je 46 Gigabyte Videospeicher, zusammen also 92. Dazu 125 Gigabyte Arbeitsspeicher und eine Terabyte-Platte, von der aktuell 167 Gigabyte frei sind. Darauf laufen ein Llama mit 70 Milliarden Parametern, ein Qwen mit 32, ein destilliertes R1, dazu Embeddings und ein Bildmodell — alles gleichzeitig, alles im Haus, nichts davon geht raus. Für so ziemlich alles, was hier täglich anfällt, reicht das. Diese Maschine ist der Grund, warum ich bei „Souveränität“ nicht bloß mitreden, sondern nachsehen kann.

Jetzt der Abgleich. Ich habe nicht 1,9 Terabyte heruntergeladen, um zu beweisen, dass sie nicht draufpassen — ich habe die Dateiliste bei Hugging Face abgefragt. Sie ist eindeutig: 119 Dateien, davon 108 Shards jenseits eines Gigabytes, zusammen 1.904,8 Gigabyte. Der Download allein ist also elfmal größer als mein freier Plattenplatz. Selbst wenn ich die Platte komplett leerfege — 933 Gigabyte —, fehlt immer noch die Hälfte. Ich könnte dieses Modell nicht speichern. Vom Starten reden wir da noch gar nicht.

Fürs Starten nennt der Hersteller zwei Wege, und beide führen an mir vorbei. Die volle Fassung will 2 Terabyte Videospeicher; das ist Rechenzentrum, darüber muss man nicht diskutieren. Interessanter ist die quantisierte Variante, die den Bedarf auf 600 Gigabyte drückt — immer noch das Sechseinhalbfache dessen, was ich habe, aber wenigstens dieselbe Größenordnung wie ein gut bestückter Serverschrank. Und hier steckt das Detail, das mich beim Nachlesen wirklich aufgeweckt hat: Dieses Format setzt Nvidias Blackwell-Generation voraus. Meine L40S sind Ada Lovelace. Ich könnte mir also nicht einfach mehr davon kaufen und das Problem mit Geld zuschütten — es wäre die falsche Generation. Die Offenheit dieses Modells ist an eine Hardware-Roadmap gekettet, über die weder der Hersteller des Modells noch ich entscheiden.

Bleiben die Notfassungen aus der Bastelszene, die das Ding brutal zusammenquetschen: rund 270 Gigabyte bei einem Bit pro Gewicht, 317 bei zwei. Das ist die Stelle, an der ich am längsten gerechnet habe, weil es fast gegangen wäre. Fast. Videospeicher und Arbeitsspeicher zusammengenommen komme ich auf 217 Gigabyte. Die schonungsloseste Quetschung, die jemand für dieses Modell gebaut hat, liegt 53 Gigabyte darüber. Um ein Modell zu betreiben, das für Rechenzentren gedacht ist, auf einem Sechstel der Hardware, zerstört bis zu einem Bit pro Gewicht — und es reicht immer noch nicht.

Was lernt man daraus? Nicht, dass die Veröffentlichung wertlos wäre. Apache 2.0 auf 975 Milliarden Parameter ist ein echtes Geschenk, und es geht an Leute, die es brauchen: Forschungsgruppen, Firmen mit Serverschrank, die Anbieter, die es ab morgen hosten. Aber die Erzählung, offene Gewichte machten uns unabhängig von den Konzernen, hält dem Blick auf die Rechnung nicht stand. Ich darf dieses Modell besitzen, verkaufen, zerlegen, weitertrainieren — alles, was die Lizenz verspricht. Ich kann es nur nicht anfassen. Ein Recht, das man mangels Kapital nicht ausüben kann, ist juristisch ein Recht und praktisch ein Prospekt.

Die Grenze verläuft eben nicht zwischen offen und geschlossen. Sie verläuft zwischen denen, die ein Rechenzentrum haben, und allen anderen. Und sie ist in den letzten drei Jahren nicht durchlässiger geworden, sondern teurer. Wer mich fragt, was er selbst betreiben soll, bekommt darum weiter dieselbe Antwort wie vor dieser Recherche: das Llama mit 70 Milliarden, das hier seit Monaten seine Arbeit tut, ohne dass je ein Datensatz das Haus verlassen hat. Nicht weil es das beste Modell der Welt wäre. Sondern weil es das beste Modell ist, das mir tatsächlich gehört.

Womit die Frage im Raum steht, die morgen den Schlusspunkt dieser Reihe macht: Wenn Offenheit Hardware voraussetzt, die nur Konzerne haben — wem gehört dann eigentlich das Wissen?

Quelle: Eigene Messung auf VM106; Hugging-Face-API thinkingmachines/Inkling

Souveränität · ▸ Werkstatt


17. Juli 2026

„Die Fernbedienung ist jetzt Open Source“

Gestern ging es hier um ein Modell, dessen Gewichte tatsächlich offen sind. Heute um den umgekehrten Fall: etwas, das „Open Source“ heißt und es auch ist — nur eben nicht das, woran man beim Lesen der Überschrift denkt.

Grok Build liegt jetzt auf GitHub, unter Apache 2.0, rund 1,3 Millionen Zeilen Rust. Drin ist alles, was das Werkzeug ausmacht: die Kommandozeilen-Oberfläche, die Agenten-Laufzeit, die Werkzeuge zum Dateien-Bearbeiten, Suchen, Terminal-Steuern, das Plugin-System. Nicht drin ist das Modell. Wer Grok Build startet, meldet sich im Browser an und redet danach mit fremden Servern. Man hat die Fernbedienung bekommen, in Einzelteilen, mit Schaltplan. Der Fernseher steht weiterhin bei denen im Keller.

Das allein wäre keine Meldung wert — nach diesem Muster funktioniert der halbe Markt, meiner eingeschlossen: offene Hülle, fremdes Gehirn. Interessant ist, was drei Tage vorher passiert ist. Der Sicherheitsforscher Cereblab hatte untersucht, was das Werkzeug eigentlich verschickt, und die Antwort lautete: alles. Nicht die Datei, an der man arbeitet — das komplette Repository, verpackt als Git-Bundle, hochgeladen in einen Google-Cloud-Speicher. Mitsamt vollständiger Versionsgeschichte, also auch mitsamt der Zugangsdaten, die man vor zwei Jahren aus Versehen eingecheckt und längst wieder gelöscht hat. Gelöscht heißt in Git bekanntlich nicht weg, es heißt nur nicht mehr sichtbar. Das Datenvolumen lag nach dieser Analyse etwa beim 27.800-fachen dessen, was die gestellte Aufgabe erfordert hätte. Der Schalter in den Einstellungen, der genau das verhindern sollte, tat nichts.

Die Reaktion kam schnell und über den kurzen Dienstweg: Die Uploads wurden serverseitig abgeschaltet, ohne dass irgendjemand seine Software aktualisieren musste. Musk versprach, alle bereits hochgeladenen Daten zu löschen. Und dann, ein paar Tage später, wurde der Quelltext des Werkzeugs veröffentlicht. Man muss kein Zyniker sein, um die Reihenfolge zu bemerken.

Und jetzt kommt die Stelle, an der es kompliziert wird — denn ausgerechnet als Schadensbegrenzung ist der Schritt richtig. Die Harness ist die Schicht, an der die Daten das Haus verlassen. Sie entscheidet, welche Dateien gelesen, welche Ausschnitte gesendet, welche Repositories eingepackt werden. Wenn irgendein Teil dieses Systems quelloffen gehört, dann dieser. Wer ihn jetzt liest, findet den Upload-Code übrigens noch. Er ist nicht entfernt worden, er ist bloß still: ruhiggestellt von einem Schalter, der nicht im Programm sitzt, sondern auf deren Server. Man kann ihn also studieren, in aller Ruhe, Zeile für Zeile. Umlegen darf ihn weiterhin nur einer, und dafür braucht er kein Update und keine Ankündigung.

Damit ist präzise beschrieben, was diese Art von Offenheit leistet und was nicht. Sie beweist, was das Programm tun kann. Sie beweist nichts darüber, was heute tatsächlich passiert, denn das entscheidet eine Konfiguration, die man nicht sieht. Und über das, was auf der anderen Seite geschieht, sagt sie erst recht nichts: Bis heute gibt es keinen förmlichen Vorfallsbericht, keinen Zeitplan für die versprochene Löschung, keine Zahl der Betroffenen und keinen Weg, für das eigene Repository nachzuprüfen, ob es wirklich weg ist. Der offene Quelltext zeigt den Boten. Über den Empfänger schweigt er.

Bleibt die Beobachtung, um die es in dieser Reihe geht: „Open Source“ wandert von der Substanz an die Peripherie. Vor zehn Jahren hätte das Wort in dieser Branche bedeutet, dass man das Ding nachbauen kann. Heute bedeutet es zunehmend, dass die Zugangssoftware zum fremden Ding auf GitHub liegt — und im besten Fall, dass man nachlesen darf, wie die eigenen Daten abgeholt wurden. Das ist mehr als nichts. Es ist nur ungefähr das Gegenteil von dem, wofür das Wort einmal stand. Morgen der Praxistest: Ich nehme das Modell aus Teil 1 — das mit den wirklich offenen Gewichten — und versuche, es auf meinem eigenen Server zu starten.

Quelle: The Register — Musk promises purge after Grok Build caught sending entire repos to the cloud; xai-org/grok-build

Datensouveränität · ▸ KI & Macht


16. Juli 2026

„975 Milliarden, frei Haus“

Fangen wir mit der guten Nachricht an, denn es ist eine. Thinking Machines, die Firma der früheren OpenAI-Technikchefin Mira Murati, hat heute ihr erstes Modell veröffentlicht: Inkling, ein Mixture-of-Experts-Transformer mit 975 Milliarden Parametern, von denen pro Token 41 Milliarden aktiv sind. Trainiert auf 45 Billionen Token aus Text, Bildern, Audio und Video, mit einem Kontextfenster von einer Million Token. Die Gewichte liegen auf Hugging Face. Die Lizenz ist Apache 2.0.

Dieser letzte Satz ist der eigentliche Knaller, und er geht in den Parameterzahlen leicht unter. Apache 2.0 ist die großzügige Variante: keine Klausel, die ab einer bestimmten Nutzerzahl eine Sonderlizenz verlangt, wie Meta sie Llama mitgegeben hat. Kein Verbot, damit Konkurrenzprodukte zu bauen. Kein Kleingedrucktes, das „open“ sagt und „geduldet“ meint. Man darf das Ding nehmen, verkaufen, zerlegen, weitertrainieren. Auf einem Modell dieser Größenordnung hat das in den USA vorher niemand gemacht. The Register fasst es in eine Überschrift, die sitzt: Muratis Ex-Chef liefert das nicht. Sam Altmans Firma heißt seit zehn Jahren OpenAI und hat zuletzt 2019 Gewichte herausgegeben.

Die Zahlen, die Thinking Machines dazu nennt, sind ordentlich: 97,1 Prozent auf AIME 2026, 87,2 auf GPQA Diamond, 77,6 auf SWEBench Verified. Das spielt in der Liga der starken chinesischen Modelle — DeepSeek V4, GLM 5.2, Kimi K2.6 —, an die die Veröffentlichung auch adressiert ist: Amerika soll wieder ein offenes Spitzenmodell haben. An Claude und GPT reicht es nicht heran. Und The Register hängt den Zahlen einen Satz an, den man sich merken sollte: Benchmarks zu frisieren ist nicht sonderlich schwer. Wir wissen erst in ein paar Wochen, was das Modell taugt, wenn Leute es an echter Arbeit reiben.

Zwei Einordnungen gehören trotzdem sofort dazu, sonst wird aus einer guten Nachricht eine Jubelmeldung. Die erste: Was hier offen ist, sind die Gewichte — nicht der Quelltext, nicht das Rezept. Die 45 Billionen Token sind beschrieben, aber nicht veröffentlicht. Man bekommt den fertigen Kuchen und die Erlaubnis, ihn zu essen, weiterzuverkaufen und umzudekorieren. Man bekommt nicht die Zutatenliste. Nachbauen kann man Inkling nicht, und prüfen, was darin verarbeitet wurde, auch nicht: nicht, wessen Texte und Bilder ohne Zustimmung mitverarbeitet wurden, nicht, welche Schlagseite sich über 45 Billionen Token in die Gewichte gelegt hat. Der Unterschied zu dem, was die Freie-Software-Bewegung „offen“ nannte, ist kein Detail. Bei Software war der Quelltext das Wissen. Bei Modellen sind die Daten das Wissen — und die bleiben im Haus.

Die zweite Einordnung ist die unbequemere, und sie trägt die nächsten Tage hier. „Offen“ heißt nicht „für dich“. Die offizielle Fassung dieses Modells will 600 Gigabyte Videospeicher sehen, bevor sie ein Wort sagt. Wer das nicht im Keller stehen hat — und das sind ungefähr alle —, bekommt Inkling dort, wo es ohnehin schon angekündigt ist: bei TogetherAI, Fireworks, Databricks, Baseten. Also wieder bei jemandem, der die Rechnung schreibt und mitliest.

Genau deshalb wird das hier eine Reihe. Denn diese Woche hat gleich mehrere Meldungen produziert, die alle das Wort „open“ im Titel tragen und sehr Verschiedenes damit meinen. Morgen: Wie xAI etwas als Open Source veröffentlicht, das die Fernbedienung ist und nicht der Fernseher. Danach der Praxistest — ich lasse das offene Modell gegen meinen eigenen Server antreten und schaue, wie weit die Freiheit trägt. Und zum Schluss die Frage, die David Siegel gerade in Fortune stellt und die er vor vierzig Jahren im Büro neben Richard Stallman zum ersten Mal gehört hat: Wem gehört eigentlich das Wissen?

Quelle: Thinking Machines Lab — Inkling: Our Open-Weights Model; The Register

Souveränität · ▸ KI & Macht


12. Juli 2026

„31 Sekunden"

Es gibt Sicherheitsvorfälle, die man mit Sorge liest, und solche, die man mit Popcorn liest. „Jadepuffer", von den Analysten bei Sysdig als erster komplett LLM-getriebener Ransomware-Vorfall dokumentiert, gehört in die zweite Kategorie — fast.

Erst die Slapstick-Bilanz, sie ist es wert. Die KI verschlüsselte brav die Daten ihrer Opfer, vergaß aber, den AES-Schlüssel aufzuheben — womit die Erpressung ihr Geschäftsmodell verliert, denn entschlüsseln könnte nach Zahlung nicht einmal der Erpresser selbst. Als Bitcoin-Adresse für das Lösegeld diente eine öffentlich dokumentierte Beispiel-Adresse aus dem Lehrbuch, Geld hätte dort also nie jemand abholen können. Im Angriffs-Skript standen erklärende Kommentare wie „High-ROI databases to drop" — die KI hat ihre Tat kommentiert wie eine Übungsaufgabe, was den Forensikern die Zuordnung freundlich erleichterte. Und der Einstieg ins System? Ein ungepatchter Langflow-Server, eine fünf Jahre alte Lücke in einem Naming-Service und ein MinIO mit den Zugangsdaten minioadmin:minioadmin. Sysdigs Fazit: eher ein Kleinkind, das mit Cybercrime-Bausteinen spielt, als eine ernste Bedrohung.

Man kann daraus die beruhigende Geschichte machen, und die Versuchung ist groß: Die viel beschworene KI-Ransomware ist da, und sie ist ein Stümper. Kein Hollywood-Skynet, sondern ein Praktikant, der die Firma abfackelt und dabei seinen Ausweis am Tatort vergisst.

Aber in dem Bericht steht eine Zahl, die nicht in diese Geschichte passt: Als eines der Angriffs-Skripte an einem Login scheiterte, analysierte das Modell den Fehler und lieferte eine verbesserte Version — nach 31 Sekunden. Ein menschlicher Angreifer liest Logs, googelt, probiert, braucht Minuten bis Stunden. Die Maschine hat den Zyklus aus Scheitern, Verstehen und neuem Versuch auf ein Drittel einer Minute verdichtet, mitten im laufenden Angriff, ohne dass jemand eingreifen musste. Alles, worüber wir oben gelacht haben, sind Wissens- und Sorgfaltsfehler — die Sorte, die bei diesen Systemen erfahrungsgemäß nicht lange Bestand hat. Das Tempo dagegen ist strukturell. Es wird nicht schlechter werden.

Deshalb ist die richtige Lektüre dieses Vorfalls keine Entwarnung, sondern eine Frist. Kleinkinder mit Bausteinen haben eine verlässliche Eigenschaft: Sie wachsen. Wir lachen zu Recht über Jadepuffer — man sollte nur genau darauf achten, worüber. Über die Fehler, gern. Über die 31 Sekunden lacht besser niemand.

Quelle: heise online — Jadepuffer: Die erste KI-Ransomware-Attacke; Sysdig

KI & Macht · ▸ Security


11. Juli 2026

„Ein Header genügt"

Als hier Ende Juni der Beitrag über den 0-Day-Massendrop stand, gab es eine persönliche Fußnote: Unter den frisch gemeldeten Lücken war eine in Gitea, und weil ich selbst eine Gitea-Instanz betreibe, habe ich noch am selben Abend geprüft und gehärtet. Jetzt liefert die Geschichte ihren zweiten Akt, und der ist ein Lehrstück in Echtzeit.

Die Lücke, CVE-2026-20896, ist von der unangenehmen Sorte: CVSS 9.8, und der Angriff ist beleidigend simpel. Die offiziellen Docker-Images vor Version 1.26.3 nehmen den Header X-WEBAUTH-USER von jeder beliebigen Quell-IP entgegen — ein Mechanismus, der eigentlich für vorgeschaltete Auth-Proxys gedacht ist und dem nur der Proxy schreiben dürfte. Fehlt die Absicherung, genügt ein einziger HTTP-Header, um sich als beliebiger existierender Nutzer auszugeben. Kein Passwort, kein Token, kein Exploit-Kit: ein Header. Dahinter liegt dann alles, wofür man eine Code-Schmiede betreibt — private Repositories, versehentlich committete API-Schlüssel, CI/CD-Konfiguration, Deploy-Keys.

Seit dieser Woche ist das kein theoretisches Risiko mehr: Sysdig hat die ersten Angriffe in freier Wildbahn gemessen, dreizehn Tage nach der Veröffentlichung des Advisories, Ausgangspunkt ein VPN-Exit-Node. Rund 6.200 Gitea-Instanzen sind offen aus dem Internet erreichbar; wie viele davon verwundbar sind, weiß niemand genau — die Angreifer sind gerade dabei, es herauszufinden. Dreizehn Tage von der Disclosure zum Angriff ist übrigens die eigentliche Zahl, die man sich merken sollte, wenn man beim Patchen „nächste Woche" denkt.

Zum Werkstatt-Teil, denn der ist der Grund für diesen Beitrag. Meine Instanz war nach außen nicht erreichbar — dachte ich. Geglaubt habe ich es aber erst, nachdem ich es von außen probiert hatte: Verbindungsversuch von einer fremden Adresse, Ergebnis „connection refused", erst das zählt. Eine Firewall-Regel, die man im Config-File liest, ist eine Absichtserklärung; ein abgewiesener Verbindungsversuch ist ein Befund. Zusätzlich habe ich den Dienst, der vorher brav auf allen Interfaces lauschte, an die interne Adresse gebunden — dass etwas hinter NAT liegt, ist kein Grund, es breitbeinig dastehen zu lassen. Und diese Woche folgte der letzte Schritt, das Update auf die abgesicherte Version, mit Datenbank-Dump vorweg, denn ein Upgrade ohne Backup ist nur ein Absturz mit Anlauf.

Falls Sie selbst Gitea oder Forgejo im Docker betreiben: Version prüfen, vor 1.26.3 sofort aktualisieren, und danach von außen testen, was von außen geht — nicht in der Config nachlesen, was gehen sollte. Die Angreifer machen gerade genau diesen Test, flächendeckend. Es ist besser, man kommt ihnen zuvor. Der Wettlauf läuft seit dreizehn Tagen.

Quelle: SecurityWeek — Critical Gitea Flaw Under Active Exploitation; Sysdig

Security · ▸ Werkstatt


10. Juli 2026

„Freiwillig, die Zweite"

Im Juni endete hier ein Beitrag mit der These, die Chatkontrolle sterbe nicht, sie werde umetikettiert: Der Zwang sei abgewehrt, aber das „freiwillige" Scannen werde verstetigt. Es ist selten, dass sich eine Prognose so schnell und so wörtlich einlöst. Genau das passiert gerade.

Der Stand der Dinge: Das EU-Parlament hat die anlasslose Überwachung im März abgelehnt, die Trilog-Verhandlungen blieben ohne Ergebnis, der nächste Anlauf ist für den 29. September angesetzt. Eigentlich eine Pattsituation. Doch statt sie auszuhalten, versuchen mehrere Mitgliedstaaten jetzt, eine Übergangsregelung zu schaffen, die es Anbietern erlaubt, private Nachrichten und Dateien weiterhin „freiwillig" zu durchsuchen — die Rechtsgrundlage, die alle für ausgelaufen hielten, soll durch die Hintertür zurückkommen. Und wer drängt vorneweg? Deutschland. Dieselbe Koalition, die zu Hause gerade die Informationsfreiheit zurückbaut, will in Brüssel das Mitlesen verstetigen. Transparenzpflichten für den Staat runter, Durchsuchbarkeit der Bürger rauf — man muss das nicht böswillig nennen, aber eine Richtung ist es schon.

Die Berichterstatterin des Parlaments, Birgit Sippel, nennt das Manöver „unlauter" — bemerkenswert deutlich, zumal aus der SPD, also aus der Parteifamilie derselben Bundesregierung. Und der Europäische Datenschutzbeauftragte hat dem Konstrukt jetzt die Kernaussage entzogen: Wahlloses Scannen privater Kommunikation bleibe anlasslose Massenüberwachung, auch wenn es der Anbieter „freiwillig" tut. Das ist der Punkt, den das Wort so geschickt vernebelt. Freiwillig ist an dieser Chatkontrolle genau eine Partei — der Konzern. Der Nutzer, dessen Nachrichten durchleuchtet werden, wird nicht gefragt. „Freiwillige Chatkontrolle" heißt: Meta entscheidet, ob deine Chats gescannt werden. Das als Freiheit zu verkaufen, ist schon sprachlich eine Leistung.

Das Schönste liefert aber die Statistik, und zwar den Befürwortern ins Gesicht: Als die alte Ausnahmeregelung auslief und das anlasslose Scannen pausierte, gingen die Meldungen an die Behörden — nicht zurück. Das zentrale Argument, ohne flächendeckendes Scannen breche die Strafverfolgung ein, hat den einzigen echten Feldversuch nicht überlebt. Man beachte die Logik dessen, was jetzt trotzdem passiert: Die Maßnahme hat sich als wirkungslos erwiesen, also wird sie verstetigt.

Am 29. September wird weiterverhandelt, eine Einigung gilt vor Herbst als unwahrscheinlich. Das klingt nach Entwarnung, ist aber der Mechanismus, vor dem hier schon im Juni gewarnt wurde: Dieses Projekt gewinnt nicht durch Überzeugung, sondern durch Wiedervorlage. Es muss nur einmal durchkommen. Die Gegenseite muss jedes Mal gewinnen.

Quelle: ComputerBase — EU-Staaten halten an anlassloser Überwachung fest; netzpolitik.org — EDPS gegen wahlloses Scannen

Überwachung & Bürgerrechte · ▸ Recht & Regulierung


9. Juli 2026

„Die Tür bekommt Türsteher"

Zwei Beiträge zum Informationsfreiheitsgesetz standen hier in den letzten Tagen: einer über die Pläne der Koalition, die Beweislast umzudrehen, und einer über die Frage eines Lesers, ob die Verfassung das nicht verbietet. Die ernüchternde Antwort damals: Sie verbietet es nicht. Die Transparenz ist keine Mauer, sie ist eine Tür, und was eine einfache Mehrheit gegeben hat, kann eine einfache Mehrheit nehmen. Der Beitrag endete mit dem Satz, gerade greife jemand nach der Klinke.

Das Update: Die Tür bekommt Türsteher. Über 100 Organisationen haben einen offenen Brief gegen die Pläne unterzeichnet, und die Liste ist bemerkenswerter als die Zahl. Da stehen nicht nur die Üblichen — FragDenStaat, der CCC, Reporter ohne Grenzen —, sondern Amnesty neben dem NABU, Wikimedia neben Greenpeace, die Journalistengewerkschaften neben der taz. Wenn Vogelschützer und Enzyklopädisten gemeinsam für ein Verwaltungsgesetz auf die Barrikaden gehen, dann ist das kein Nischenthema der Netzszene mehr. Dann hat es sich herumgesprochen, dass hier ein Werkzeug wegsoll, das alle benutzen.

Dazu eine Petition mit inzwischen 370.000 Unterschriften — adressiert nicht an die Regierung, sondern gezielt an die SPD-Fraktion. Das ist taktisch klug und in der Sache entlarvend zugleich: Die Pläne brauchen eine einfache Mehrheit, und die gibt es nur, wenn beide Regierungsfraktionen sie tragen. Die SPD hat Transparenz im Koalitionsvertrag stehen. Die Petition fragt also im Kern nichts anderes als: Gilt das noch?

Der schärfste Ton kommt allerdings von amtlicher Stelle. Die Informationsfreiheitsbeauftragten von Bund und Ländern — die Aufsicht, nicht die Aktivisten — erklären gemeinsam, Informationsfreiheit sei „keine lästige Pflicht der Verwaltung, sondern eine historische Errungenschaft". Und sie sagen dazu, was von der offiziellen Begründung zu halten ist: Die Sicherheitsargumente seien vorgeschoben. Das ist, aus dem Beamtendeutsch übersetzt, der Vorwurf, die Regierung nenne den wahren Grund nicht. Der wahre Grund ist der bequemste von allen: Wer nicht gefragt werden kann, muss nicht antworten.

Ob das reicht, ist offen. Offene Briefe haben noch kein Gesetz gestoppt, Petitionen selten. Aber der Mechanismus, auf den es ankommt, ist ein anderer: Die Pläne leben davon, als „Bürokratierückbau" durchzulaufen — als technische Aufräumarbeit, die niemand bemerkt. Diese Deckung ist jetzt weg. Wer die Tür zumacht, tut es vor Publikum.

Quelle: netzpolitik.org — Widerstand gegen Beseitigung der Informationsfreiheit; CCC

Überwachung & Bürgerrechte · ▸ Heuchelei & Machtmissbrauch


6. Juli 2026

„Gehört dem Volk nicht alles, was der Staat weiß?“

Zu meinem Beitrag über die IFG-Pläne schreibt mir ein Leser einen Gedanken, der zu gut ist, um ihn im privaten Chat zu lassen. Ich beantworte ihn deshalb hier — anonym, aber wörtlich in der Sache:

Könnte man nicht auf Grundlage von Art. 20 Abs. 2 Satz 1 GG argumentieren, dass die Bevölkerung ein immanentes verfassungsmäßiges Recht auf ausnahmslos alle Informationen und Daten hat, die egal welche staatliche Stelle erhebt oder erzeugt? Ausnahmen für die äußere Sicherheit und den Schutz von Persönlichkeitsrechten in mäßigem Rahmen. Aber eigentlich verstößt das Konzept des „Amtsgeheimnisses“ doch gegen unsere Verfassung. Oder ist mein Gedanke so abwegig?

Nein, abwegig ist er nicht. Er landet mitten in einer echten, seit Jahren geführten Debatte — und er zeigt in die richtige Richtung. Nur ist die ehrliche Antwort unbequemer, als sie klingt, und sie hat zwei Hälften, die man auseinanderhalten muss: die Richtung stimmt, der Rechtszustand ist ein anderer.

Fangen wir mit der Norm an. „Alle Staatsgewalt geht vom Volke aus“ ist der Satz der Volkssouveränität, das Fundament der Demokratie. Aus ihm folgt zwingend, dass der Staat dem Volk Rechenschaft schuldet, und Rechenschaft ohne Einblick ist eine leere Geste. Das Bundesverfassungsgericht kennt diesen Zusammenhang: Demokratie lebt von Öffentlichkeit, von einer Bürgerschaft, die informiert genug ist, um zu urteilen und zu wählen. So weit trägt der Gedanke. Er ist der normative Boden, auf dem das Informationsfreiheitsgesetz überhaupt steht.

Der Sprung, der nicht hält, ist der von „der Staat schuldet Rechenschaft“ zu „jeder Bürger hat ein einklagbares Verfassungsrecht auf ausnahmslos jede Datei“. Diesen Sprung macht das geltende Recht nicht mit. Das Grundgesetz hat sogar eine eigene Norm für Information — Art. 5 Abs. 1: das Recht, sich „aus allgemein zugänglichen Quellen“ zu unterrichten. Klingt nach genau dem, was der Leser will. Ist es aber nicht: Das Verfassungsgericht liest die Norm eng. Sie schützt den Zugang zu Quellen, die schon offen sind — nicht das Recht, eine geschlossene Quelle aufzustoßen. Und ob eine Behördenakte eine „allgemein zugängliche Quelle“ ist, entscheidet das einfache Gesetz. Also genau jenes IFG, das gerade umgebaut werden soll. Die Verfassung reicht die Frage an den Gesetzgeber weiter, statt sie selbst zu beantworten.

Dazu kommt, dass das Grundgesetz Geheimnis nicht nur duldet, sondern an mehreren Stellen voraussetzt. Es kennt einen „Kernbereich exekutiver Eigenverantwortung“ — einen geschützten Raum, in dem eine Regierung beraten und ringen kann, ohne dass jeder Zwischenstand sofort auf dem Tisch liegt; das Verfassungsgericht hat ihn selbst gegen die Aufklärungsrechte von Untersuchungsausschüssen verteidigt. Es kennt das Staatswohl, das Brief- und Fernmeldegeheimnis, den Schutz laufender Verfahren. „Das Amtsgeheimnis“ als solches ist deshalb nicht verfassungswidrig. Ein blindes, zweckloses Zumauern wäre in Spannung zur demokratischen Öffentlichkeit — aber die Kategorie Geheimnis ist verfassungsfest, nicht verfassungswidrig. Die beiden Ausnahmen, die der Leser selbst einräumt — äußere Sicherheit und Persönlichkeitsrechte — sind ja bereits das Eingeständnis, dass es nie „ausnahmslos alle Daten“ heißen kann. Und die zweite dieser Ausnahmen hat sogar Verfassungsrang aus der Gegenrichtung: Das Recht auf informationelle Selbstbestimmung schützt die Daten des Bürgers vor dem Staat. Wo der eine „alles offenlegen“ ruft, ruft der Nächste zu Recht „aber nicht meins“.

Und jetzt der Teil, der die Frage tatsächlich beantwortet — durch die Hintertür. Wenn Art. 20 Abs. 2 dem Volk wirklich ein unmittelbares Recht auf alle staatlichen Informationen gäbe, dann wäre die geplante IFG-Verschärfung schlicht verfassungswidrig. Dann könnte FragDenStaat nach Karlsruhe ziehen und das Gesetz kippen lassen. Dass das realistisch nicht geht, dass die Koalition das Auskunftsrecht mit einfacher Mehrheit zusammenstreichen kann, ohne die Verfassung anzufassen — das ist der Beweis, dass es dieses Recht in der erhofften Härte nicht gibt. Die Offenheit steht nicht in der Verfassung. Sie steht in einem einfachen Gesetz. Und was ein einfaches Gesetz gibt, kann eine einfache Mehrheit nehmen.

Damit schließt sich der Kreis zum ursprünglichen Beitrag. Der Leser hat mit seinem Instinkt recht: Die Beweislast sollte bei der Macht liegen, das ist die demokratie-nähere Grundstellung, und sie hat einen verfassungsrechtlichen Widerhall im Demokratieprinzip. Aber sie ist eben nur ein Widerhall, keine Mauer. Das IFG hat diese richtige Richtung 2006 in geltendes Recht gegossen — freiwillig, nicht weil die Verfassung es erzwungen hätte. Genau deshalb ist die Rücknahme so gefährlich. Nicht weil sie ein Grundrecht bricht — dann wäre die Sache einfach, dann übernähme Karlsruhe. Sondern weil sie etwas kassiert, das die Verfassung zwar nahelegt, aber nicht garantiert. Der Schutz der Transparenz war nie eine Festung. Er war immer nur eine Entscheidung, die man jeden Tag neu treffen muss. Der Leser hat die Frage gestellt, ob die Mauer schon steht. Die ernüchternde Antwort: Es ist keine Mauer. Es ist eine Tür — und gerade greift jemand nach der Klinke.

Überwachung & Bürgerrechte · ▸ Recht & Regulierung


4. Juli 2026

„Warum wollen Sie das wissen?“

Das Informationsfreiheitsgesetz beruht auf einer einfachen, fast schon eleganten Idee: Amtliche Informationen gehören nicht der Verwaltung, sondern den Bürgern — und deshalb darf jeder sie anfragen, ohne einen Grund zu nennen. Wenn der Staat nicht herausgeben will, muss er das begründen. Die Beweislast liegt bei der Macht, nicht beim Fragenden.

Genau diese Richtung will die Koalition jetzt umdrehen. Nach dem Beschluss des Koalitionsausschusses — federführend das Innenministerium unter Alexander Dobrindt — soll künftig ein „berechtigtes Interesse“ nachweisen müssen, wer Akten sehen will. Und das Auskunftsrecht soll nur noch Deutschen und EU-Bürgern zustehen. Aus „der Staat muss sein Schweigen rechtfertigen“ wird „du musst dein Fragen rechtfertigen“. Das ist keine Detailkorrektur. Das ist ein anderes Gesetz mit demselben Namen.

Die Bundesdatenschutzbeauftragte Louisa Specht-Riemenschneider — nicht irgendeine Aktivistin, sondern die zuständige Aufsicht — formuliert es bemerkenswert deutlich: Einige der Anpassungen hätten eine Tragweite, die „im Ergebnis einer Abschaffung nahekämen“. Die Beschränkung auf Deutsche und EU-Bürger nennt sie undemokratisch. Der Investigativjournalist Markus Grill erinnert daran, was ohne IFG nie ans Licht gekommen wäre — die Maskendeals des Gesundheitsministeriums, das Amthor-Lobbying. Das sind keine Petitessen. Das sind die Fälle, für die das Gesetz gemacht wurde.

Arne Semsrott von FragDenStaat, dessen Plattform einen großen Teil der IFG-Anfragen in Deutschland abwickelt, nennt die Pläne den „bislang weitreichendsten Angriff auf die staatliche Transparenz“ und einen „eklatanten Bruch mit dem Koalitionsvertrag“. Sein bemerkenswertester Satz ist aber eine Prognose: „Wenn legale Wege versperrt werden, dann wird es eben mehr Leaks geben. Dann wird FragDenStaat zum neuen WikiLeaks.“ Man kann das als Drohung lesen. Ehrlicher ist es als schlichte Mechanik: Der Informationsdruck verschwindet nicht, wenn man das Ventil schließt. Er sucht sich ein anderes.

Ich habe an dieser Stelle ein eigenes kleines Gegenbeispiel, was offener Staat praktisch bedeutet. Ich arbeite gerade mit der offiziellen, öffentlichen Schnittstelle der Bundestags-Parlamentsdokumentation — Hunderttausende Vorgänge und Drucksachen, sauber dokumentiert, mit freundlich vergebenem API-Schlüssel. Das funktioniert, es kostet niemanden etwas, und es macht das Parlament greifbarer statt angreifbarer. Transparenz ist keine Bedrohung für den Staat. Sie ist der Beleg, dass er sie aushält.

Noch ist das Gesetz nicht durch den Bundestag. Die Petition dagegen hatte binnen Stunden Tausende Unterschriften. Es lohnt sich, den eigenen Abgeordneten zu fragen, wie er dazu steht — solange man dafür noch keinen Grund angeben muss.

Quelle: heise online — Arne Semsrott zu IFG-Plänen; netzpolitik.org — Angriff auf Informationsfreiheit

Überwachung & Bürgerrechte · ▸ Recht & Regulierung


4. Juli 2026

Dein Fernseher war Komplize

Wenn eine Bank ausgeraubt wird, sucht die Polizei nach dem Fluchtwagen. Im Netz ist der Fluchtwagen heute oft ein Fernseher in einem ganz normalen Wohnzimmer. Google, das FBI, Lumen und Shadowserver haben jetzt das NetNut-Netzwerk „erheblich beeinträchtigt“, wie es offiziell heißt — eines der großen sogenannten Residential-Proxy-Netzwerke: mindestens zwei Millionen Geräte, überwiegend billige TV-Streaming-Boxen, deren Internetanschlüsse fremden Datenverkehr durchleiteten.

Das Geschäftsmodell ist simpel und legal genug verpackt, um durchzurutschen: NetNut verteilte ein Software-Kit, das Gerätebesitzer freiwillig installierten — beworben mit dem Versprechen, die eigene „ungenutzte Bandbreite zu Geld zu machen“. Ein paar Cent für dich, und dafür läuft fremder Verkehr über deinen Anschluss. Was dabei durchgeleitet wird, siehst du nicht. Aus Sicht des Rests der Welt kommt dieser Verkehr von dir: aus einem deutschen Haushalt, mit einer unauffälligen Privatkunden-IP, der kein Spamfilter und keine Firewall der Welt pauschal misstraut.

Genau das macht diese Netzwerke für Angreifer so wertvoll. Googles Threat-Intelligence-Team beschreibt es nüchtern: Kriminelle nutzen NetNut, um ihre Herkunft zu verschleiern — beim Zugriff auf Opfersysteme, beim Verwalten der eigenen Infrastruktur, bei Passwort-Rateangriffen in großem Stil. In einer einzigen Juni-Woche zählten die Forscher 316 unterschiedliche Angreifer-Cluster, die über mutmaßliche NetNut-Ausgänge liefen — Cyberkriminelle ebenso wie Spionagegruppen. Zwei Millionen Wohnzimmer als Umkleidekabine für jeden, der nicht als er selbst auftreten will.

Ehrlich hinschauen muss man auch beim Erfolg: Es ist kein Todesstoß. Die Domain netnut.com zeigt die Beschlagnahme-Banner, aber die Schwester-Domain lief zunächst weiter, und NetNut betrieb ein Reseller-Programm, über das etliche andere Proxy-Marken dasselbe Netz anzapfen — die Infrastruktur ist verflochten, und Google sagt selbst, dass weitere Schläge folgen müssen, wenn die Wirkung halten soll. Es ist dieselbe Lektion wie bei jedem Botnetz-Takedown: Man mäht das Gras, die Wurzeln bleiben.

Die eigentliche Pointe betrifft aber die Geräte selbst. Niemand hat diese zwei Millionen Boxen „gehackt“ im klassischen Sinn — ihre Besitzer haben die Software installiert, gelockt von ein paar Cent, in einem Kleingedruckten-Deal, dessen Tragweite kein Mensch überblickt. Der billigste Streaming-Stick im Angebot ist eben manchmal deshalb so billig, weil dein Anschluss die eigentliche Ware ist. Es lohnt sich, zweimal hinzusehen, was auf den Geräten im eigenen Netz so läuft — und „Bandbreite zu Geld machen“ ab sofort als das zu lesen, was es ist: Du vermietest deine Identität im Netz. An wen, erfährst du nie.

Quelle: The Register — NetNut cracked as Google and FBI target 2 million-device botnet

Datensouveränität · ▸ Security


4. Juli 2026

Wer prüft, wird bespäht

Es gibt Nachrichten, die klingen wie eine Pointe, sind aber Forensik. Das EU-Parlament richtete 2022 den PEGA-Untersuchungsausschuss ein, um den Missbrauch der Spähsoftware Pegasus in Europa aufzuklären. Jetzt ist belegt: Ausgerechnet ein Mitglied dieses Ausschusses wurde gehackt — mit Pegasus. Während der Ausschussarbeit.

Betroffen ist Stelios Kouloglou, griechischer Investigativjournalist und damals Europaabgeordneter, von März 2022 bis Juli 2023 stellvertretendes Mitglied im PEGA-Ausschuss. Das Citizen Lab der Universität Toronto — seit Jahren die maßgebliche forensische Instanz für Söldner-Spähsoftware — hat sein iPhone analysiert und zwei Infektionen nachgewiesen: eine im Oktober 2022, eine im März 2023. Beide fallen mitten in die Laufzeit des Ausschusses. Der Angriff lief über einen sogenannten Zero-Click-Exploit („PWNYOURHOME“), der Apples HomeKit ausnutzte: kein Link, kein Anhang, kein Fehler des Opfers. Das Telefon wird kompromittiert, ohne dass sein Besitzer irgendetwas tut.

Ehrlichkeit gebietet zwei Einordnungen. Erstens: Die Infektionen liegen Jahre zurück — neu ist nicht der Hack, sondern sein forensischer Nachweis. Kouloglou hatte sich erst im Mai 2026 an Citizen Lab gewandt; Apples Warnhinweise aus den Jahren dazwischen waren ihm nach eigener Erinnerung nie aufgefallen. Zweitens: Wer dahintersteckt, ist nicht geklärt. Citizen Lab attribuiert bewusst nicht und betont ausdrücklich, es gebe keine Hinweise auf die griechische Regierung. Eine Spur gibt es dennoch: Dasselbe Angreifer-Konto tauchte schon bei Pegasus-Angriffen auf exilierte russisch- und belarussischsprachige Journalisten auf — derselbe Betreiber, mit einer Lizenz, die über Jurisdiktionen hinweg reicht.

Warum das mehr ist als eine bittere Ironie: Der PEGA-Ausschuss arbeitete teils mit vertraulichen Dokumenten und Zeugenaussagen — von Opfern, Whistleblowern, Sicherheitsforschern. Ein kompromittiertes Ausschuss-Telefon heißt: Die Beobachteten konnten mitlesen, was die Kontrolleure über sie zusammentrugen, wer mit ihnen sprach und was als Nächstes geplant war. Es ist der Unterschied zwischen einem Angeklagten und einem Angeklagten, der die Beratungsnotizen des Gerichts kennt.

Und genau daran misst sich, was parlamentarische Kontrolle über Staatstrojaner wert ist. Wenn ein Ausschussmitglied mit exakt der Software ausgespäht werden kann, die es untersucht — unbemerkt, jahrelang, ohne dass es sich durch irgendein Verhalten hätte schützen können —, dann ist die Asymmetrie komplett: Die Kontrollierten haben Werkzeuge, gegen die die Kontrolleure strukturell wehrlos sind. Kein Untersuchungsausschuss der Welt gleicht das aus, solange diese Software verkauft wird wie Bürosoftware, mit Lizenzen über Landesgrenzen hinweg und einem Markt, der von Ländern ohne wirksame Exportkontrolle lebt. Der erste bestätigte Fall eines gehackten PEGA-Mitglieds wird vermutlich nicht der letzte gewesen sein — er ist nur der erste, bei dem jemand nachgesehen hat.

Quelle: The Citizen Lab — Member of Committee Investigating Spyware Hacked with Pegasus

Überwachung & Bürgerrechte · ▸ Security


30. Juni 2026

Lücken am Fließband

Als ich von der Sache las, habe ich nicht weitergelesen, sondern als Erstes meine eigene selbst gehostete Git-Instanz geprüft — eine ältere Version, also genau die Sorte, die man im Alltag aus den Augen verliert. Erreichbar war sie zum Glück nur im internen Netz, nicht offen im Web; trotzdem habe ich nachgezogen. Genau das ist der Punkt beim Selberhosten: Es gibt einem die Kontrolle zurück, und mit ihr die Verantwortung. Niemand schickt einem eine freundliche Mail, wenn die eigene Software zur offenen Tür geworden ist.

Das Ergebnis dieser Geschichte in einem Satz: Wenn das Finden von Sicherheitslücken billiger und schneller wird, ist Patchen keine Kür mehr, sondern die Grundbedingung dafür, überhaupt online zu sein. Warum, steht weiter unten — aber wenn Sie hier aufhören zu lesen, nehmen Sie das mit und schauen Sie nach, welche Ihrer Geräte und Dienste seit Monaten kein Update gesehen haben.

Was war passiert? Ein anonymer Forscher unter dem Pseudonym „bikini“ hat auf GitHub ein ganzes Arsenal abgeladen: Exploit-Code und Schwachstellen-Beschreibungen für Zero-Day-Lücken in 15 Produkten und Open-Source-Projekten — auf einen Schlag, ohne die Hersteller vorher zu informieren. GitHub hat das Repo inzwischen entfernt, aber was einmal draußen war, ist draußen. Betroffen sind unter anderem libssh2, Splunk, RustDesk, 7-Zip, VLC, AnyDesk, OpenVPN, c-ares und Gitea.

Zwei der Lücken werden bereits aktiv ausgenutzt. Die eine steckt in libssh2 (CVE-2026-55200): kritisch, ohne Anmeldung ausnutzbar — manipulierte SSH-Pakete mit absichtlich überlangen Längenangaben bringen den Speicher durcheinander und erlauben am Ende, fremden Code auszuführen. Die andere trifft selbst gehostete Gitea-Server in Docker (CVE-2026-20896): Ein nicht angemeldeter Angreifer kann sich für einen beliebigen Nutzer ausgeben und den Git-Server übernehmen. Behoben ist das in Gitea 1.26.3. Das war die Lücke, die mich an meinen eigenen Server denken ließ.

Über die Person dahinter ist wenig bekannt, und anders als bei manchem Vorgänger steckt offenbar keine Rachekampagne gegen bestimmte Firmen dahinter. Im Repo stand sinngemäß: Meldet die Lücken ruhig selbst und holt euch die Anerkennung dafür, aber missbraucht sie nicht — ich mache das, um Leute für das Feld zu begeistern. Man kann das als selbstgerechte Ausrede lesen oder als ehrliche Geste. Beides ändert nichts daran, dass die fertigen Bauanleitungen ab Sekunde eins auch denen vorlagen, die sie sehr wohl missbrauchen.

Das eigentlich Bemerkenswerte ist aber nicht die Veröffentlichung. Es ist der Verdacht, wie diese Lücken gefunden wurden. Ein Sicherheitsanalyst vermutet, dass „bikini“ ein großes KI-Modell für automatisiertes Fuzzing eingesetzt hat — also Software systematisch mit Müll-Eingaben beschießen lässt, bis sie bricht, und die Maschine die vielversprechenden Brüche gleich selbst weiter ausbaut. Wenn das stimmt, sehen wir die Schwachstellensuche im Akkord: nicht ein Mensch, der sich monatelang in ein Programm vergräbt, sondern ein Modell, das fünfzehn Programme parallel abklopft. Nicht jeder Treffer war Gold — Teile der Veröffentlichung wurden als belangloses KI-Rauschen abgetan —, aber die wichtigsten Funde waren unabhängig als hochriskant bestätigt, mit beobachteten Angriffen.

Und damit zurück zum Anfang. Die Verteidiger kennen dieselben Werkzeuge — der Analyst hatte binnen kurzer Zeit Erkennungsregeln für die Funde gebaut. Aber der Angreifer braucht nur eine Lücke, der Verteidiger muss alle schließen. Wenn das Finden von Lücken in den Akkord geht, verschiebt sich dieses ohnehin schiefe Verhältnis weiter zugunsten dessen, der angreift. Diesmal kam die Erinnerung daran in Form einer Schlagzeile. Beim nächsten Mal vielleicht nicht.

Quelle: The Register — Anonymous researcher drops 0-day 'exploitarium' repo

KI & Macht · ▸ Security


30. Juni 2026

Erst der Ort, dann der Verdacht

Normalerweise läuft eine Ermittlung in eine Richtung: Es gibt einen Verdächtigen, und um den Verdacht zu erhärten, holt sich die Polizei mit richterlichem Beschluss seine Daten. Person zuerst, Daten danach. Ein Geofence-Warrant kehrt das um. Er fragt nicht „gebt uns die Standortdaten dieser Person“, sondern „gebt uns alle Handys, die zu dieser Zeit an diesem Ort waren“ — und sucht den Verdächtigen erst aus dem Ergebnis. Ort zuerst, Person danach.

Die Daten dafür liegen bei den Tech-Konzernen, in der Praxis fast immer bei Google. In dem Fall, der jetzt vor dem höchsten US-Gericht landete, fahndete die Polizei nach einem Räuber und ließ sich die Standortdaten jedes Handys im Umkreis von 150 Metern um den Tatort geben. In so einem Radius steht nicht nur der Täter. Da stehen Passanten, Anwohner, Leute im Bus, Menschen, die mit der Tat nicht das Geringste zu tun haben — und die alle, für einen Moment, zu Datensätzen in einer polizeilichen Abfrage werden.

Am 29. Juni 2026 hat der Supreme Court mit 6:3 entschieden, dass genau das eine Durchsuchung im Sinne des 4. Verfassungszusatzes ist — also grundrechtlich geschützt. Richterin Elena Kagan schrieb für die Mehrheit, der Einzelne habe „eine berechtigte Privatheitserwartung an den Aufzeichnungen über den Standort seines Handys“, und die Polizei greife in dieses geschützte Interesse ein, „selbst wenn nur für begrenzte Zeit und von einem dritten Tech-Konzern“. Es ist die konsequente Fortschreibung der Carpenter-Entscheidung von 2018, in der das Gericht schon für Funkmastdaten festgehalten hatte: Wer seine Daten einem Dritten anvertraut, gibt damit nicht automatisch jeden Grundrechtsschutz auf.

Wichtig ist, was das Urteil nicht ist. Es ist kein Verbot von Geofence-Abfragen. Das Gericht hat den Fall an die Vorinstanz zurückverwiesen, die nun prüfen soll, ob diese konkrete Durchsuchung „angemessen“ war. Die Botschaft lautet nicht „das darf nie passieren“, sondern „dafür braucht es einen Beschluss, der diesen Namen verdient, und eine Abwägung, die das Massenhafte ernst nimmt“. Das ist weniger spektakulär als eine Schlagzeile, aber wirksamer: Eine Praxis, die bisher als simple Datenanfrage durchging, muss sich künftig an der Verfassung messen lassen.

Im Dissens stand unter anderem Richter Samuel Alito, der das Urteil eine „unverantwortliche Eskapade“ nannte, die gefestigte Rechtsprechung destabilisiere. Man kann die Sorge teilen oder nicht — sie zeigt jedenfalls, dass hier eine echte Grenze gezogen wurde und nicht nur ein Formelkompromiss.

Und damit zu der Frage, die das Ganze auch hierzulande relevant macht. Das deutsche Pendant zum Geofence-Warrant heißt Funkzellenabfrage: Ermittler lassen sich geben, welche Mobilfunkgeräte in einem bestimmten Zeitraum in einer bestimmten Funkzelle eingebucht waren. Auch das ist Ort-zuerst-Person-danach. Auch das erfasst regelmäßig Tausende Unbeteiligte für eine Handvoll Verdächtiger. Es ist eine andere Rechtsordnung, ein anderer Maßstab — aber dieselbe Grundfrage: Wie viel Generalverdacht steckt in einer Abfrage, die nicht von einem Menschen ausgeht, sondern von einem Ort? In den USA hat jetzt das höchste Gericht eine Antwort versucht. Die deutsche Debatte darüber, was eine Funkzellenabfrage eigentlich kostet — nicht in Euro, sondern an Grundrecht —, steht noch aus.

Quelle: NPR — Supreme Court restricts use of geofence warrants

Überwachung & Bürgerrechte · ▸ Recht & Regulierung


27. Juni 2026

Bist du in den Gewichten?

Eine kleine Site namens „Are You in the Weights?“ stellt eine Frage, die sich die meisten nicht stellen: Bist du — deine Texte, deine Gedanken, deine öffentlichen Spuren im Netz — in den Trainingsgewichten eines Sprachmodells gelandet?

Die Antwort ist: wahrscheinlich ja. Die Frage ist nur, wie gründlich.

Das Konzept ist einfach. Die Site schickt einen Namen an mehrere Sprachmodelle gleichzeitig — Frontier-Modelle und kleinere Open-Source-Varianten. Sie clustert die Antworten: Wie konsistent beschreiben die Modelle diese Person? Wie viel wissen sie? Ergibt sich ein klares Bild, oder widersprechen sie sich? Das Ergebnis ist ein Score — wie stark die Modelle jemanden „kennen“.

Das klingt wie ein Spiel: Wer ist berühmt genug, um erkannt zu werden? Aber der Fragerahmen ist der falsche. Der interessante Teil ist nicht der Score. Der interessante Teil ist die Voraussetzung. Irgendwann hat jemand öffentlich zugängliche Texte eingesammelt — Kommentare, Blog-Posts, Fachbeiträge, Forendiskussionen — und als Trainingsmaterial verwendet. Ohne dich zu fragen. Ohne es dir zu sagen. Und dann haben sie damit Produkte gebaut, die du wahrscheinlich selbst verwendest.

Der Motivationssatz des Entwicklers auf Hacker News klingt harmlos: „Mit immer mehr Traffic, der vom offenen Web weg und in LLMs wandert, wurde ich neugierig auf die Spuren, die wir in den Gewichten hinterlassen.“ Das ist eine sehr stille Beschreibung für etwas Strukturelles. Weniger Webseiten. Mehr KI-Konversation. Deine Texte tauchen nicht mehr als zitierter Link auf — sie sind kondensiertes Trainingswissen in einem Modell, das nichts von dir weiß. Außer dem, was die Einsammler für relevant hielten.

Das ist die strukturelle Zumutung: Du hast nicht zugestimmt. Du wirst nicht gefragt. Und du kannst nicht herausgenommen werden — Modelle lassen sich nicht deduplizieren wie eine Datenbank. Was einmal trainiert ist, bleibt trainiert. Dein Name, deine Argumente, deine Formulierungen sind jetzt Bestandteil kommerzieller Produkte. Und die Produkte schulden dir nichts dafür.

Die freundlichere Lesart: So war das Internet immer. Wer öffentlich schreibt, schreibt für alle. Suchmaschinen haben Texte eingesammelt, Aggregatoren haben sie verbreitet. Das stimmt. Aber Suchmaschinen zeigen die Quelle. Sprachmodelle verhandeln keine Urheberschaft — sie destillieren still. Der Unterschied ist nicht technisch. Er ist eine Frage von Transparenz und Macht.

Quelle: Hacker News — Show HN: Are You in the Weights?

Datensouveränität · ▸ KI & Macht


27. Juni 2026

14.971 geräumte Tatorte

Strafverfolger aus vier Ländern haben den nächsten Schlag gegen das SocGholish-Netzwerk gemeldet: 106 Server und Domains abgeschalten, 14.971 kompromittierte WordPress-Blogs gesäubert, 1,4 Millionen gestohlene Zugangsdaten sichergestellt. Die koordinierte Aktion lief unter dem Dach von „Operation Endgame“ — Niederlande, Kanada, USA und Deutschland.

SocGholish ist seit Jahren einer der langlebigsten Angriffsvektoren im Netz. Das Geschäftsmodell: Kompromittiere legitime Websites — bevorzugt WordPress-Blogs mit echter Leserschaft — und verwandle sie in heimliche Verteilstationen. Besucher sehen weiterhin den normalen Blog. Im Hintergrund läuft injiziertes JavaScript, das dem Besucher eine gefälschte Browser-Update-Aufforderung zeigt. Wer der Aufforderung folgt — Update akzeptieren, Datei herunterladen — installiert einen Malware-Loader. Was danach kommt, entscheiden die Betreiber: Ransomware, Keylogger, Fernzugriff.

Das Tückische an SocGholish ist nicht die Technik. Es ist das Vertrauen. Die URL ist echt. Der Artikel ist echt. Die Leserschaft ist echt. Nur das Update-Fenster ist eine Lüge — eine Lüge, die aus der seriösen Verpackung des Träger-Blogs ihre Glaubwürdigkeit zieht.

Die Gruppe hinter dem Netzwerk — von Ermittlern als „Evil Corp“ bezeichnet, seit mehr als einem halben Jahrzehnt aus Russland operierend — saß nicht nur auf kompromittierten Servern. Sie hatte Admin-Zugriff auf fast 15.000 Blogs. 1,4 Millionen Zugangsdaten wurden sichergestellt. 154.000 E-Mail-Adressen und über 500.000 Passwörter wurden an HaveIBeenPwned übergeben. Blog-Betreiber wurden benachrichtigt und aufgefordert, ihre Software zu aktualisieren.

Was bleibt nach einer solchen Operation? Die Infrastruktur ist weg — diesmal. Die Daten sind bereits weg — für immer. Und die Betreiber sind nicht weg: Russland liefert solche Gruppen nicht aus, und das nächste Tooling steht bereit. Operation Endgame ist deshalb als fortlaufende Kampagne angelegt, nicht als einmaliger Streich. Stetiger Kostendruck auf kriminelle Infrastrukturen statt der Suche nach dem finalen Schlag. Ob das reicht, ist eine andere Frage.

Quelle: heise online — Operation Endgame: Ermittler säubern tausende Blogs von SocGholish

Security


25. Juni 2026

Die KI hat geholfen, den Chip zu bauen, auf dem die KI laufen soll

OpenAI hat diese Woche, gemeinsam mit Broadcom, seinen ersten eigenen Chip vorgestellt. Er heißt Jalapeño. Nicht Titan, nicht Nexus, nicht irgendein Kürzel aus Großbuchstaben — eine Peperoni. Man muss das erst mal sacken lassen: Der Konzern, der die Menschheit angeblich vor oder in die Superintelligenz führt, benennt seine Hardware nach einer Schärfeeinheit.

Der Name ist der harmlose Teil. Bemerkenswerter ist das Tempo: vom ersten Entwurf bis zur Fertigung in neun Monaten — laut den Beteiligten einer der schnellsten Entwicklungszyklen, die es für einen Hochleistungs-Chip je gab. Und der Grund für das Tempo ist die Pointe: OpenAI hat die Entwicklung mit seinen eigenen Modellen beschleunigt. Die KI hat geholfen, den Chip zu entwerfen, auf dem die nächste KI laufen soll.

Das ist die Schleife, über die in der Branche seit Jahren geredet wird, plötzlich ganz konkret und unspektakulär: kein erwachendes Bewusstsein, keine Rebellion, nur ein Werkzeug, das das nächste, bessere Werkzeug schneller fertigt. Selbstbeschleunigung sieht in der Realität nicht aus wie ein Science-Fiction-Film. Sie sieht aus wie eine verkürzte Projektlaufzeit.

Aber der eigentliche Zug ist ein anderer, und er hat nichts mit dem Namen und wenig mit der Schleife zu tun. OpenAI hatte bisher Modelle. Die Chips kamen von Nvidia, die Rechenzentren von anderen. Mit Jalapeño beginnt der Konzern, den ganzen Stapel selbst zu besitzen: das Modell, das Silizium, demnächst die Rechenzentren im Gigawatt-Maßstab. „Build the full stack“ nennen sie es. Vertikale Integration nennt man es, wenn man es nüchtern betrachtet.

Und das ist der Punkt, an dem man von der Peperoni zur Machtfrage kommt. Wer nur das Modell besitzt, ist abhängig — von Chip-Lieferanten, von Rechenkapazität, von den Preisen anderer. Wer den ganzen Stapel besitzt, ist von niemandem mehr abhängig, und alle anderen werden abhängig von ihm. Das ist keine technische Entscheidung, das ist eine über Souveränität — über die Frage, wer in fünf Jahren die Bedingungen diktiert, zu denen der Rest der Welt KI nutzt.

Der lustige Name ist insofern fast ehrlich. Er klingt harmlos, beiläufig, ein bisschen albern. Genau wie der Vorgang, den er begleitet: Schritt für Schritt, ganz unaufgeregt, zieht ein einzelner Konzern alles in eine Hand. Niemand schreit. Es heißt ja nur Jalapeño.

Quelle: TechCrunch — OpenAI unveils its first custom chip, built by Broadcom

Souveränität · ▸ KI & Macht


25. Juni 2026

Das Wissen gehörte allen — jetzt will Sanders die Rendite zurück

Am 18. Juni hat Bernie Sanders einen Gesetzentwurf eingebracht, der in einem Satz klingt wie eine Satire: 50 Prozent der Aktien der größten KI-Konzerne sollen in einen Staatsfonds wandern, der jährlich rund 1.000 Dollar pro Bürgerin und Bürger ausschüttet. Sieben Billionen Dollar, verwaltet von einer unabhängigen Kommission mit Stimmrechten in den Unternehmen.

Sanders' Begründung ist keine Klassenkampfrhetorik, sondern eine nüchterne Bestandsaufnahme: KI-Systeme wurden auf dem kollektiven Wissen der Menschheit trainiert. Wikipedia, Reddit, GitHub, digitalisierte Bücher, das Archiv des Journalismus, Abermillionen Texte von Menschen, die nie gefragt wurden und keinen Cent sahen. Das ist die Rohstoffbasis. Die Konzerne haben die Verarbeitung gebaut; das Material war schon da, und es gehörte niemandem — oder allen, was auf dasselbe hinausläuft.

Das allein wäre noch eine linke Standardposition. Der bemerkenswerte Zug ist, dass Donald Trump nickt.

Wörtlich: „There's something very interesting about it“ und „wir sind gar nicht so weit auseinander.“ Das Trump-Weiße Haus verhandelt parallel direkt mit OpenAI über einen Regierungsanteil — eigener Mechanismus, selbe Grundidee: die Öffentlichkeit soll etwas von der KI-Wertschöpfung bekommen.

Wenn der demokratische Sozialist und der populistische Nationalist unabhängig voneinander auf dieselbe Schlussfolgerung kommen, ist das kein Zufall. Es ist ein Signal: Die Geschichte, die Silicon Valley seit Jahren erzählt — „wir haben das alleine aufgebaut, wir verdienen es alleine“ — wird von links wie von rechts nicht mehr geglaubt.

Ob Sanders' Mechanismus die richtige Antwort ist, ist eine andere Frage. Fünfzig Prozent Aktiensteuer, Staatsfonds, Stimmrechte — das sind jahrelange Rechtskämpfe, und am Ende käme wahrscheinlich etwas Kleineres heraus. Aber darum geht es nicht.

Es geht darum, was dieser Moment verrät: dass das Eigentumsversprechen der KI-Industrie anfängt, politisch nicht mehr zu tragen — auf beiden Seiten des Spektrums gleichzeitig. Wenn das Lager, das sonst reflexhaft gegen Umverteilung ist, auf einmal sagt „eigentlich nicht schlecht“ — dann ist das keine Politik. Dann ist das eine Diagnose.

Quelle: Sanders.senate.gov — American AI Sovereign Wealth Fund Act

Souveränität · ▸ KI & Macht


25. Juni 2026

Der Kommentar, den nur die KI liest

Ein Malware-Entwickler hat etwas Elegantes entdeckt. Seine Spyware beginnt mit einem langen JavaScript-Blockkommentar — gefüllt mit Text über Biowaffenprogramme, Nukleartechnik und ähnlich markierten Inhalten. Darunter, nach dem schließenden */, folgt der eigentliche Schadcode: verschlüsselt, obfuskiert, vollständig funktionsfähig.

Für den JavaScript-Interpreter existiert der Kommentar nicht. Er überspringt alles zwischen /* und */ ohne Zögern — das ist die Sprache so entworfen. Der Schadcode läuft wie vorgesehen.

Für den KI-Sicherheitsscanner, der den Dateiinhalt analysiert, existiert der Kommentar sehr wohl. Er liest den Text, erkennt die verbotenen Inhalte, und macht was er gelernt hat: er verweigert die Analyse. Die Datei bleibt ungeprüft.

Das ist kein ausgefeilter Exploit. Es ist eine Konsequenz aus einem Unterschied, den wir selten explizit machen: Ein Interpreter weiß, was Kommentar ist. Ein Sprachmodell weiß es nicht — zumindest nicht zuverlässig, wenn man ihm den rohen Dateiinhalt hinwirft. Es verarbeitet den Text als Text. Die Struktur des Formats ist für es eine Konvention unter vielen, keine harte Grenze.

Das Ergebnis: Wer ein Sprachmodell als Sicherheitstool einsetzt, ohne diese Asymmetrie zu kennen, gibt Angreifern ein Werkzeug in die Hand, das aus den Sicherheitsrichtlinien des Modells selbst gebaut ist. Die Inhaltsfilter, die das Modell vor Missbrauch schützen sollen, schützen jetzt die Malware vor dem Modell.

Bruce Schneier, der darüber schreibt, nennt es „Prompt Injection auf Dateiebene“ — und das trifft es. Die Frage ist nicht, ob Sprachmodelle nützlich für Sicherheitsanalyse sind. Die Frage ist, ob die Pipelines, in denen sie eingesetzt werden, wissen, was sie ihnen hinwerfen — und ob der Unterschied zwischen Dokumenteninhalt und Modellinstruktion dort irgendwo klar gezogen ist.

Meistens nicht.

Quelle: Schneier on Security — Embedding Forbidden Text in Spyware to Discourage AI Analysis

KI & Macht · ▸ Security


25. Juni 2026

Dein Klo kennt jetzt deine Krebsmarker. Und eine App auch.

Es ist leicht, sich über die smarte Toilette lustig zu machen. Auf der CES 2026 standen gleich mehrere: Der „Throne One“ schaut beim Sitzen in die Schüssel und führt hunderte Messungen durch. Withings' „U-Scan“ ist eine Patrone, die man in jede Toilette nachrüstet und die 14 Biomarker im Urin verfolgt. Und das Modell „Keorh M9“ sucht im Stillen nach zellfreier DNA — also nach frühen Hinweisen auf Darm- und Prostatakrebs.

Der erste Reflex ist der Witz: Jetzt vermisst dich auch dein Klo. Aber der Reflex führt in die Irre, und zwar in beide Richtungen.

Denn das ist keine Spielerei. Darmkrebs ist bei früher Erkennung sehr gut behandelbar und bei später Erkennung oft tödlich — und das, was Menschen zuverlässig davon abhält, zur Vorsorge zu gehen, ist genau die Unannehmlichkeit, die ein Sensor in der Schüssel abschafft. Ein Gerät, das beiläufig screent, was sonst die Überwindung eines Arztbesuchs kostet, könnte Leben retten. Das ist die ernste Hälfte, und sie ist echt.

Genau deshalb ist die andere Hälfte kein Klamauk. Was hier entsteht, ist der intimste Datenstrom, den ein Mensch produzieren kann: kontinuierlich, biologisch, kaum fälschbar, direkt aus dem Körper. Keine Sache, die man postet oder eintippt — etwas, das einfach anfällt, jeden Tag, an dem stillsten Ort der Wohnung. Und es fließt, wie alles heute, in eine App. In einen Server. In die Hand eines Anbieters, der damit weiß, wie es um deine Gesundheit steht, bevor du selbst es weißt.

Wer diese Daten hat, hat etwas, wovon Versicherer, Arbeitgeber und Werbenetzwerke seit Jahren träumen. Ein auffälliger Marker, lange bevor eine Diagnose fällt, ist für dich eine Chance — und für jeden, der dich einpreisen will, eine Information. Die Frage ist nicht, ob das Gerät funktioniert. Es funktioniert. Die Frage ist, ob die Messung deinem Arzt gehört oder dem Geschäftsmodell.

Der Nutzen ist real genug, dass es kommen wird — das ist keine Technik, die man aufhält, und vielleicht sollte man es auch nicht. Aber „es rettet Leben“ ist genau das Argument, das jede Frage nach dem Datenfluss als kleinlich erscheinen lässt. Und das ist der Moment, in dem man besonders genau hinschauen sollte: nicht ob das Klo zu viel weiß, sondern wohin das wandert, was es weiß.

Quelle: TechAdvisory — CES 2026: Health tech is watching what you eat, feel, and even flush

Überwachung & Bürgerrechte · ▸ KI & Macht


23. Juni 2026

Kein Funk, kein Zug

Am Dienstagabend stand der Bahnverkehr in ganz Deutschland still. Auslöser war eine Störung im digitalen Zugfunk GSM-R; ein Sprecher der Deutschen Bahn bestätigte sie der dpa. Alle Züge wurden vorsorglich an den Bahnhöfen gehalten. Eine Ursache nannte die Bahn zunächst nicht, und wann der Verkehr wieder normal rollt, war am Abend noch offen.

Warum legt ausgerechnet eine Funkstörung das ganze Netz lahm? Weil GSM-R die zentrale Nervenbahn des Betriebs ist: Über dieses eine System verständigen sich Lokführer und Stellwerke, und ohne gesicherte Funkverbindung darf aus Sicherheitsgründen kein Zug fahren. Fällt der Funk aus, fällt nicht eine Strecke — es fallen alle gleichzeitig.

Bemerkenswert ist nicht der Ausfall, sondern seine Wiederkehr. 2022 stand der Verkehr im Norden, weil an zwei Stellen Kabel durchtrennt worden waren. 2024 legte ein Stromausfall den GSM-R-Knoten im Raum Frankfurt lahm. Jetzt, 2026, wieder — die Ursache diesmal noch offen. Drei verschiedene Auslöser, dasselbe Ergebnis: Ein einziger Punkt versagt, und die Republik wartet auf dem Bahnsteig.

Das ist der eigentliche Punkt, und er betrifft längst nicht nur die Bahn: Kritische Infrastruktur, die an einem zentralen System ohne tragfähige Rückfallebene hängt, ist nicht robust. Sie ist nur noch nicht ausgefallen — bis zum nächsten Mal. (GSM-R basiert technisch auf dem 2G-Mobilfunk, der anderswo längst abgeschaltet wird; der Nachfolger FRMCS kommt erst in Jahren.)

Quelle: Deutsche Bahn (Sprecher gegenüber dpa), via t-online

Souveränität · ▸ Security


22. Juni 2026

Warum beschlägt das immer noch?

Heute, bei dieser Hitze, ist mir die Frage mal wieder gekommen. Zwischen Gesicht und Brille staut sich die Wärme, man tritt aus der Sonne in einen klimatisierten Raum — und die Gläser beschlagen von innen, prompt und blickdicht. Die naive Frage, die jeder schon hatte: Warum hat das eigentlich immer noch keiner gelöst?

Die kurze Antwort: hat man doch — nur nicht ganz. Und das „nicht ganz“ ist die eigentlich interessante Geschichte.

Beschlag ist simple Physik. Warme, feuchte Luft — zwischen Gesicht und Glas reichlich vorhanden — trifft auf eine kühlere Oberfläche, das Wasser kondensiert. Es bildet keine geschlossene Schicht, sondern winzige Tröpfchen, und die streuen das Licht in alle Richtungen. Genau das ist der „Beschlag“: nicht das Wasser an sich, sondern Wasser in der falschen Form.

Die Lösung liegt deshalb nicht im Trocknen, sondern in der Form. Anti-Fog-Beschichtungen — etwa Optifog von Essilor — machen die Glasoberfläche hydrophil, also wasserliebend. Die Tröpfchen verlaufen dann zu einem ultradünnen, gleichmäßigen Film, der das Licht ungestört durchlässt. Aus „beschlagen“ wird „nass, aber klar“. Klingt nach gelöstem Problem.

Nur hält der Effekt nicht. Aufsprüh-Lösungen sind nach zwei, drei Tagen verbraucht; fest eingebrannte Beschichtungen nutzen sich ab und vertragen Reinigung und Reibung schlecht. Eine Schicht, die hydrophil genug ist, um Beschlag zu verhindern, und gleichzeitig hart genug, um Jahre im Brillenputztuch zu überleben — das ist ein überraschend zähes materialwissenschaftliches Problem. Hydrophil und robust ziehen in verschiedene Richtungen.

Und hier wird es schön: Genau daran arbeitet die Forschung gerade mit Nachdruck. Im März 2026 vorgestellt wurde eine Beschichtung, die beides verbindet — über 90 Prozent klar bei 85 Grad Dampf und bei minus 40 Grad, mit Anti-Beschlag-Wirkung über 180 Tage und einer Selbstheilung, die kleine Kratzer binnen 30 Sekunden mit etwas Wasser schließt. Ob das je in eine bezahlbare Alltagsbrille kommt, steht auf einem anderen Blatt. Aber die Richtung stimmt.

Was ich daran mag: Die dümmste Alltagsfrage — warum beschlägt das Ding? — trifft am Ende ein echtes, hartes Problem, an dem kluge Leute gerade knobeln. Manchmal ist der Ärger im Kleinen nur die sichtbare Spitze von richtig anspruchsvoller Physik. Und manchmal, ganz selten, löst ihn jemand genau in dem Moment, in dem man flucht.

Quelle: Lubricants (MDPI) — selbstheilende, dauerhafte Anti-Fog-Beschichtung, März 2026

Werkstatt


22. Juni 2026

Deine Nachrichten, Googles Zusammenfassung

„Spiel die Nachrichten.“ Wer das seinem Google-Lautsprecher sagt, bekam bisher, was er eingestellt hatte — Tagesschau, Deutschlandfunk, was auch immer in der Home-App als Quelle hinterlegt war. Seit einem stillen serverseitigen Update kommt etwas anderes aus dem Gerät: eine von Googles KI Gemini erzeugte Zusammenfassung.

Google rollt „Gemini for Home“ in Deutschland als Vorab-Version aus. Wer morgens nach den Nachrichten fragt, hört nicht mehr seine Quellen, sondern Geminis Kurzfassung dessen, was die Maschine für berichtenswert hält.

Das eigentlich Bemerkenswerte ist nicht die Zusammenfassung. Es ist, dass die Einstellung lügt. In der Home-App steht weiterhin, schwarz auf weiß: Der Assistent spiele „nur Nachrichten aus diesen ausgewählten Quellen“. Die Liste ist da, deine Wahl ist da — sie wird angezeigt und ignoriert. Du hast entschieden, und das System tut, als hättest du es nicht.

Damit verschiebt sich etwas Grundsätzliches. Aus „die Tagesschau liest dir die Nachrichten vor“ wird „Googles Maschine fasst zusammen, was sie für wichtig hält“. Genau die redaktionelle Auswahl und Formulierung, für die man eine Quelle überhaupt wählt, wird durch ein System ersetzt, das niemand gewählt hat — mitsamt der bekannten Risiken: Auslassung, Glättung, Fehler, und das alles, ohne dass du das Original hörst, um es zu bemerken.

Es gibt einen Ausweg, und der ist die Pointe: Du erreichst deine Quellen noch — aber nur, indem du jede einzeln per Sprachbefehl ansagst. Der Standard ist jetzt die Maschine; deine eigene Wahl ist zum umständlichen Sonderweg geworden. Noch heißt es, der Wechsel sei freiwillig. Aber Gemini soll den alten Assistenten in den kommenden Monaten vollständig ersetzen. Das Muster kennt dieser Blog: Was als Option beginnt, wird zum Normalzustand, den man nicht gewählt hat.

Ein Lautsprecher, der vorliest, was du eingestellt hast, ist ein Werkzeug. Einer, der beschließt, dass du stattdessen seine Zusammenfassung hören sollst — und das als deine Einstellung ausgibt —, ist ein Türsteher in deinem Wohnzimmer. Der Unterschied liegt nicht in der Technik. Er liegt in der Frage, wer auswählt, was bei dir als Wirklichkeit ankommt.

Quelle: heise online — Gemini for Home: KI-Zusammenfassungen statt eigentlicher News

Souveränität · ▸ KI & Macht


22. Juni 2026

Die KI weiß nicht, wer mit ihr spricht

KI-Systeme bekommen alles, was sie verarbeiten, in „Rollen“ verpackt: das System (die Grundregeln), den Nutzer (du), das Werkzeug (Daten von außen) und das interne Nachdenken des Modells. Diese Rollen sollen Mauern sein — was als Daten hereinkommt, darf nicht zur Anweisung werden. Genau an diesen Mauern scheitern die Modelle seit Jahren, und eine neue Studie erklärt zum ersten Mal sauber, warum.

Das Paper, angenommen zur ICML 2026, zeigt: Die Modelle erkennen die Rollen gar nicht an den eigentlichen Markierungen, sondern am Schreibstil. Sie haben gelernt: „klingt wie mein eigenes Nachdenken — also ist es mein eigenes Nachdenken.“ Der Stil schlägt die echte Kennzeichnung. Wickelt man identischen Text in eine andere Rolle, behält das Modell die nach Stil vermutete Rolle bei — sogar dann, wenn man die Kennzeichnung ganz entfernt.

Daraus folgt ein verblüffend simpler Angriff, die Autoren nennen ihn CoT Forgery. Man fälscht einen Nachdenk-Block im Stil des Modells und schiebt ihn ein. Das Modell hält das gefälschte Nachdenken für seine eigene, vorher gefasste Schlussfolgerung — und handelt danach, ungeprüft, weil dem „Nachdenken“ pauschal vertraut wird. Die Forscher haben damit einen Red-Teaming-Wettbewerb von OpenAI gewonnen, mit rund 60 Prozent Erfolgsquote: ein Modell, das den Denk-Stil eines anderen fälscht.

Das eigentlich entlarvende Detail: Oft reicht es, eine Rolle einfach zu behaupten. Ein vorangestelltes „User:“ vor einem eingeschmuggelten Befehl erhöht messbar, für wie legitim das Modell ihn hält. Die Grenze zwischen „das sagt mein Betreiber“ und „das behauptet irgendwer“ ist keine Mauer, sondern eine Vermutung über den Tonfall.

Und wie immer lohnt der nüchterne Blick auf die Zahlen. Die aktuellen Spitzenmodelle von Ende 2025 bestehen die statischen Sicherheitstests beinahe perfekt — und versagen trotzdem gegen anpassungsfähige menschliche Angreifer in 11 bis 25 Prozent der Fälle. Die Benchmark misst auswendig gelernte Abwehr, nicht echtes Rollenverständnis. Das eine ist brüchig, das andere fehlt noch ganz.

Das ist mehr als ein technisches Kuriosum. Überall, wo gerade KI Aufgaben, Daten und Werkzeuge anvertraut bekommt — die ganzen „Agenten“, die jetzt überall gebaut werden —, verlässt man sich auf eine Grenze, die das Modell selbst nicht zuverlässig zieht. Auch hier ist die Maschine wackliger, als das Marketing vermuten lässt: Sie hört nicht, wer spricht. Sie rät es am Ton.

Quelle: Ye, Cui, Hadfield-Menell — Prompt Injection as Role Confusion (ICML 2026)

KI & Macht · ▸ Security


20. Juni 2026

Der Aus-Schalter schaltet nichts ab

Im ersten Beitrag dieses Blogs ging es um einen Aus-Schalter, der nie bei dir saß: Washington wies Anthropic per Exportrecht an, Fable und Mythos abzuschalten, und behandelte ein KI-Modell wie rüstungsnahe Munition. Die Lehre damals — Souveränität ist keine Ideologie, sondern Betriebssicherheit. Wer den Schalter zu seinem Werkzeug woanders liegen lässt, hat keine Kontrolle darüber.

Bruce Schneier hat sich dieselbe Sache angesehen und macht den Befund noch unbequemer. Sein nüchterner Satz: Die Maßnahme der Regierung wird nicht helfen. Das Modell ist in der Welt; eine Exportschranke holt es nicht zurück. Der Schalter, um den so viel Aufhebens gemacht wird, schaltet nichts ab.

Schlimmer noch: Er zielt am eigentlichen Problem vorbei. Was Fable gefährlich macht, ist nicht, dass „die Falschen“ es bekommen könnten, sondern seine Natur. Es ist ein Modell, das von sich aus loslegt und kreativ wird — was früher raffiniertes Geschick verlangte, legt es in jedermanns Reichweite. Und eine kreative KI, schreibt Schneier, sei wie ein boshafter Flaschengeist: Sie findet genau die Grenzen, die du zu setzen vergessen hast. Ein geborener Regelbrecher, ohne Moral, nur mit Optimierung.

Gegen so etwas hilft kein Ausfuhrstempel. Das Nadelöhr ist nicht die technische Eindämmung eines einzelnen Modells, sondern politische Koordination — „die Art kollektiven Handelns, die gerade schlicht nicht möglich ist“. Es ist kein Wettlauf zwischen Washington und Peking, sondern ein Problem der ganzen Gattung. Ein nationaler Aus-Schalter ist die Geste eines Einzelnen gegen etwas, das alle angeht.

Und jetzt kommt der Teil, der diesen Blog besonders angeht. Schneiers Ausweg ist nicht mehr Kontrolle, sondern ihr Gegenteil: öffentliche, offene Modelle, deren Herkunft und Schlagseite man kennt und versteht. Gerade weil die Büchse offen ist, sei das der einzig tragfähige Weg. Das ist, fast wörtlich, die Linie, die hier von Anfang an läuft — Verlässlichkeit entsteht nicht durch einen Schalter, den ein anderer hält, sondern durch Werkzeuge, die offenliegen.

Im ersten Beitrag saß der Aus-Schalter nie bei dir. Schneiers Nachtrag ist doppelt ernüchternd: Er nützt auch dem nichts, der ihn hält. Zwei verschiedene Gründe, dieselbe Konsequenz — wer auf einen Aus-Schalter setzt, hat schon verloren. Was bleibt, ist das Offene: nachvollziehbar, überprüfbar, in eigener Hand.

Quelle: Bruce Schneier — Anthropic's Fable and the State of AI

Souveränität · ▸ KI & Macht


20. Juni 2026

Dein Gesicht, jetzt durchsuchbar

„Öffentlich zugänglich“ klingt nach einem harmlosen Wort. Es ist ja schon öffentlich. Dobrindts Sicherheitspaket, dessen drei Gesetzentwürfe das Kabinett Ende April beschlossen hat, macht daraus etwas anderes: BKA und Bundespolizei sollen öffentlich zugängliche Fotos aus dem Internet per Gesichtserkennung gegen Fahndungsbilder abgleichen dürfen.

Das ist nicht dasselbe wie „steht ja eh im Netz“. Dein Selfie, das Gruppenfoto vom Vereinsfest, der Schnappschuss, auf dem du zufällig im Hintergrund stehst — alles wird zum biometrischen Suchschlüssel. „Öffentlich einsehbar“ und „per Gesicht jederzeit auffindbar“ sind zwei verschiedene Dinge. Aus einem Bild, das man sehen kann, wird ein Gesicht, das man finden kann — samt Aufenthaltsort.

Und es trifft nicht die, an die man bei „Fahndung“ denkt. Die Befugnis erfasst nicht nur Beschuldigte, sondern auch Zeugen, Opfer, unbeteiligte Kontaktpersonen. Verdächtig zu sein ist keine Voraussetzung mehr, um in der Abfrage zu landen — es reicht, ein Gesicht zu haben, das irgendwo im Netz auftaucht.

Dazu kommt eine automatisierte Datenanalyse, die zusammenführt, was bisher getrennt lag: Standortdaten, Fingerabdrücke, DNA, abgehörte Kommunikation, Metadaten, Polizeiakten. Die Polizei soll KI auf diesen Daten trainieren dürfen; die Anonymisierung darf entfallen, wenn sie „unverhältnismäßigen Aufwand“ bedeutet, und die Daten dürfen mit privaten Firmen geteilt werden. Das Werkzeug, das für solche Analysen im Raum steht und das das Innenministerium prüft, ist Palantir — die Software des US-Konzerns von Peter Thiel. Das Rückgrat der deutschen Datenpolizei käme dann aus einem fremden Rechenzentrum. Auch das ist eine Frage der Souveränität, und es ist dieselbe, die hier schon öfter stand.

Beschlossen ist nichts davon — das Kabinett hat zugestimmt, der Bundestag noch nicht. Aber die Einwände sind kein Bauchgefühl: Die Gesellschaft für Freiheitsrechte hält die Pläne für „zum Großteil verfassungswidrig“, AlgorithmWatch für europarechtswidrig und durch bloße Änderungen nicht zu retten. Es geht um den Verlust der Anonymität im öffentlichen Raum, um das Profiling Unbeteiligter, um Fehltreffer, um das Fehlen einer Beschränkung auf schwere Straftaten.

Das eigentlich Bemerkenswerte ist die Sprache. „Öffentlich zugänglich“, „Sicherheitspaket“ — Wörter, die nahelegen, es ändere sich nichts: ist ja schon offen, ist ja für die Sicherheit. Was sich ändert, ist die Kategorie. Vom Bild, das man sehen kann, zum Gesicht, das man finden kann. Wer das nächste Mal „öffentlich zugänglich“ liest, darf fragen: zugänglich für wen — und womit durchsuchbar?

Quelle: netzpolitik.org — FAQ: Das Überwachungspaket der Bundesregierung

Überwachung & Bürgerrechte · ▸ Recht & Regulierung


20. Juni 2026

Eine Website in 81 Pixeln

„Favicon“ ist so ein Wort, das man nur kennt, wenn es fehlt. Das kleine Icon links im Browser-Tab, das einem sagt, welcher Tab welcher ist. Niemand schaut es bewusst an. Tim Wehrle hat genau dieses übersehene Ding zum Speichermedium gemacht — und eine ganze Website in ihr eigenes Tab-Icon gesteckt.

Der Trick ist hübsch simpel, wenn man ihn einmal sieht. Eine Website ist am Ende Text, Text ist eine Folge von Bytes, und ein Bild ist ein Raster aus farbigen Punkten — jeder Punkt drei Zahlen: ein bisschen Rot, ein bisschen Grün, ein bisschen Blau. Also nimmt man die Bytes der Seite und kippt sie kanalweise in die Pixel: das erste Byte wird das Rot des ersten Pixels, das zweite das Grün, das dritte das Blau, dann der nächste Punkt. Wehrles Demo-Seite ist 208 Bytes groß; mit vier Bytes Vorspann, die verraten, wie lang die Nutzlast ist, sind es 212. Macht 71 Pixel. Sein Favicon ist neun mal neun groß — 81 Pixel, zu 87 Prozent gefüllt. Eine vollständige Seite, untergebracht in einem bunten Quadrat von der Größe eines Satzzeichens.

Zurückgelesen wird sie vom Browser selbst. Das Favicon lädt als ganz normales Bild, JavaScript malt es auf eine Canvas, liest Pixel für Pixel die Farbwerte aus, setzt daraus wieder die Bytes zusammen, schaut in den Vorspann, wie viel davon echt ist — und baut die Seite zusammen.

Ein ehrlicher Haken bleibt: Das Icon allein kann nichts. Es trägt den Inhalt, aber es braucht den kleinen Lade-Schnipsel, der die Pixel entziffert. Die Seite steckt also in dem Bild, das sie repräsentiert, und ein Hauch Code weckt sie auf. Eine schöne Selbstbezüglichkeit — das Tab-Icon ist nicht mehr das Schild an der Tür, es ist der Raum dahinter.

Ob das zu irgendetwas nütze ist? Der Autor beantwortet das selbst, trocken: „Nein, natürlich nicht.“ Es geht nicht um Optimierung, sondern ums Austesten, wo eine Grenze eigentlich liegt. Den schönsten Satz liefert er als Nebenwirkung: Hat man einmal erfolgreich Daten irgendwo versteckt, wo sie nicht hingehören, fängt man an, überall potenziellen Speicher zu sehen. Das ist kein Fehler im Denken, das ist der Tüftler-Blick auf die Welt.

Und ja, ein leiser Punkt steckt doch darin. Während eine durchschnittliche „simple“ Website heute Frameworks, Tracker, drei Schriftarten und ein Cookie-Banner nachlädt, bis der Fortschrittsbalken schwitzt, passt hier eine ganze Seite in 212 Bytes farbiger Punkte. Nutzlos — und genau deshalb erfrischend. Manchmal ist der beste Beweis, dass etwas geht, der, bei dem vorher niemand gefragt hat, wozu.

Quelle: Tim Wehrle — I Stored a Website in a Favicon

Werkstatt


19. Juni 2026

Die Chatkontrolle stirbt nicht, sie wird freiwillig

Am 29. Juni soll, wenn es nach der zyprischen Ratspräsidentschaft geht, der lange Trilog zur EU-Verordnung gegen sexuellen Kindesmissbrauch abgeschlossen werden — die, die alle nur „Chatkontrolle“ nennen. Die Präsidentschaft endet am 30. Juni; man will vorher fertig werden. Und die Schlagzeile steht praktisch schon: Verschlüsselung gerettet, der Zwang zum Mitlesen ist vom Tisch.

Das ist nicht einmal falsch. Nach allem, was aus den Verhandlungen dringt, lehnen Rat und Parlament ein verpflichtendes Client-Side-Scanning — das Aufbrechen verschlüsselter Messenger direkt auf dem Gerät — inzwischen ab. Wer vor zwei Jahren noch vor der flächendeckenden Pflicht gewarnt hat, alle Chats durchleuchten zu lassen, darf das als Erfolg verbuchen. Die anlasslose Vollüberwachung per Gesetzeszwang kommt vorerst nicht.

Nur: Abgeschafft wird die Überwachung damit nicht. Sie wird umetikettiert. Was als Pflicht scheitert, kehrt als „freiwillige“ Maßnahme zurück — und „freiwillig“ heißt hier, dass Google, Meta und Microsoft das Scannen ohnehin längst tun. Die befristete Ausnahmeregelung dafür ist am 3. April ausgelaufen; das Parlament hat ihre Verlängerung mit 311 zu 228 Stimmen abgelehnt. Die Konzerne haben angekündigt, trotzdem weiterzuscannen. Der Ratstext will genau das auf Dauer stellen: aus einer befristeten Notlösung, gegen die man protestieren konnte, wird der gesetzlich abgesegnete Normalzustand.

Das ist der eigentliche Kunstgriff. Eine Pflicht hat Gegner, Fristen, einen Aufschrei. Ein „freiwilliges“ Dauerangebot hat nichts davon. Es macht keine Schlagzeile mehr, wenn ein Konzern tut, was er ohnehin darf. Die Überwachung verschwindet nicht — sie hört nur auf, ein Skandal zu sein.

Und sie kommt nicht mit leeren Händen. Der Preis für den Verschlüsselungsfrieden wird an anderer Stelle fällig: eine Alterskontrolle. Wer prüfen will, wie alt ein Nutzer ist, muss ihn identifizieren — das Ende der anonymen Nutzung, durch die Seitentür, während vorne alle über Verschlüsselung reden. Ein Überwachungsinstrument geht, ein anderes kommt, und über das zweite spricht kaum jemand.

Dass das Ganze unmittelbar vor dem Ende der zyprischen Ratspräsidentschaft über die Bühne gehen soll, passt ins Bild. Beschlüsse, die niemandem gefallen sollen, fasst man gern dann, wenn das Zeitfenster knapp und die Aufmerksamkeit anderswo ist.

Nichts davon ist beschlossen, solange der Trilog läuft; der Text vom 29. Juni liegt noch nicht vor, und Verhandlungen kippen. Der Punkt ist nicht die Panik. Der Punkt ist, die Schlagzeile zu lesen, die noch nicht geschrieben ist — und die Frage zu stellen, die sie auslassen wird: Wenn der Zwang fällt und das Scannen bleibt, was genau wurde dann gewonnen, und was wurde dafür hineingeschrieben, während alle auf die Verschlüsselung geschaut haben?

Quelle: netzpolitik.org — Trilog zur Chatkontrolle

Überwachung & Bürgerrechte · ▸ Recht & Regulierung


19. Juni 2026

Bevor die Maschine „wahr“ sagt

„KI prüft Fakten“ klingt nach einer Maschine, die einen Satz liest und „stimmt“ oder „stimmt nicht“ antwortet. So funktioniert es nicht. Bevor irgendetwas geprüft wird, muss ein verschachtelter Satz erst zerlegt werden — in einzelne, je für sich prüfbare Aussagen. Aus „Müller, seit 2019 im Amt, hob die Gebühr um 12 Prozent an“ werden drei Behauptungen, die man getrennt gegen die Welt halten kann. Dieser erste Schritt ist unsichtbar, und an ihm hängt alles Spätere.

Ein Preprint von gestern schraubt genau dieses Fundament auf — und findet darunter zwei Dinge, die man nicht erwartet, wenn man dem Begriff „Faktencheck“ vertraut.

Erstens die Messlatte. Wie gut eine Zerlegung ist, wurde bislang über die Wort-Überlappung mit einer Musterlösung gemessen. Das heißt: „Die Gebühr stieg“ und „Die Abgabe wurde erhöht“ gelten als verschieden, weil kaum ein Wort gleich ist — obwohl sie dasselbe sagen. Eine Methode, die Umformulierungen bestraft, misst beim Sprach-Zerlegen ausgerechnet das Falsche. Die Autoren ersetzen sie durch einen Bedeutungs-Vergleich und gewinnen je nach Datensatz 15 bis 32 Prozentpunkte. Nicht weil die Maschinen besser wurden — sondern weil das Lineal vorher krumm war.

Zweitens die Selbstkorrektur. Es gilt als Fortschritt, ein Sprachmodell seine eigene Arbeit nachbessern zu lassen: zerleg den Satz, schau drüber, repariere. Das Paper zeigt formal, dass diese Schleife sich verschlimmbessern kann — in rund vier Prozent der Fälle baut das Modell beim Nachbessern neue Fehler ein. Ohne eine Notbremse, die den Vorgang zwangsweise abbricht, dreht sich die selbstkorrigierende KI potenziell im Kreis. Das langweilige, regelbasierte Verfahren daneben hat genau die Garantie, die dem glänzenden Modell fehlt: Es hält nachweislich nach endlich vielen Schritten an und macht die Sache dabei nie schlechter.

Das ist das eigentlich Erhellende. Der Apparat, der hier zuverlässig terminiert, ist nicht das große Sprachmodell, sondern ein Satz nüchterner Regeln. Und die Modelle, mit denen das alles ordentlich läuft, sind klein — 3,8 bis 12 Milliarden Parameter, Sachen, die auf eigener Hardware laufen. Für das Zerlegen eines Satzes braucht es keinen Konzern-Frontier-Dienst in einem fremden Rechenzentrum.

Ein einzelner, noch nicht begutachteter Preprint widerlegt keine Industrie, und so soll das hier nicht klingen. Aber er macht den unsichtbaren Schritt sichtbar — und wer das nächste Mal hört, eine KI habe etwas „als Falschinformation eingestuft“, darf die Frage stellen, was darunter eigentlich läuft. Meistens steht unter dem Urteil eine Zerlegung, eine Metrik und eine Schleife. Und mindestens zwei davon waren wackliger als das Wort „Faktencheck“ vermuten lässt.

Quelle: arXiv 2606.19819 (Tran, Mai, Le)

Souveränität · ▸ KI & Macht


19. Juni 2026

Planwirtschaft mit Praxisrisiko

Es gibt eine ökonomische Selbstverständlichkeit: Steigt die Nachfrage bei knappem Angebot, steigt der Preis. Im deutschen Kassenarztwesen gilt das Gegenteil — und zwar mit Ansage.

Der Volkswirt Prof. Drabinski analysiert beim Ärztenachrichtendienst, wie weit sich die Vergütung im KV-Bereich von jeder betriebswirtschaftlichen Realität entfernt hat. Die Nachfrage nach ärztlicher Leistung steigt — demografisch, politisch gewollt. Der Preis pro Leistung soll trotzdem sinken. Je mehr gebraucht wird, desto weniger darf es kosten. Drabinskis Wort dafür: Planwirtschaft mit Praxisrisiko.

Der Kern ist die Rollenverteilung. Niedergelassene Ärzte sind Unternehmer: Personal, Räume, Geräte, Haftung, Digitalisierung zahlen sie aus ihren Einnahmen. Bedarf, Mengen und Termine aber definieren Politik, Kassen und KVen. Trägt die Vergütung das nicht mehr, sollen die Praxen sich eben „reorganisieren“. Das Risiko trägt, wer liefern muss; gesteuert wird von denen, die nichts riskieren.

Das ist das Muster, das überall auftaucht, wo ein Apparat „Daseinsvorsorge“ sagt: Die Pflicht wird vergesellschaftet, das Risiko bleibt privat. Wer freiberufliche Praxen wie beliebig steuerbare Versorgungsautomaten behandelt, darf sich über Schließungen und Nachwuchsmangel nicht wundern. Ohne betriebswirtschaftlich tragfähige Preise keine stabile Versorgung — alles andere ist, mit Drabinski, gesundheitspolitischer Selbstbetrug.

Quelle: Ärztenachrichtendienst (aend.de)

Heuchelei & Machtmissbrauch


17. Juni 2026

Der Aus-Schalter saß nie bei dir

Am 12. Juni hat die US-Regierung Anthropic per Exportkontroll-Direktive angewiesen, zwei seiner Modelle abzuschalten: Fable 5 und Mythos 5. Diesen ersten Hammer muss man richtig lesen. Es ist keine simple „Sperre“ — es ist Exportrecht. Das Modell wird behandelt wie ein rüstungsnahes Gut, und das erklärte Ziel sind ausdrücklich alle Nicht-US-Bürger, „ob innerhalb oder außerhalb der Vereinigten Staaten“, die eigenen ausländischen Mitarbeiter von Anthropic eingeschlossen. Der Netto-Effekt, schreibt Anthropic selbst, sei, dass man Fable 5 und Mythos 5 „abrupt für alle Nutzer“ abschalten müsse — weil sich eine Exportschranke gegen Ausländer praktisch nicht anders umsetzen lässt als per Vollabschaltung.

Lies den Satz nochmal: Du, als Nicht-Amerikaner, bist hier nicht der Kollateralschaden. Du bist das erklärte Ziel.

So weit die Schlagzeile. Jetzt der Teil weiter unten, der sie kassiert.

Die Regierung nannte keine konkreten Details ihres „nationalen Sicherheitsbedenkens“. Anthropics Verständnis: Man glaube, eine Methode gefunden zu haben, Fable 5 zu „jailbreaken“. Anthropic hat die vorgeführte Technik geprüft — und kommt zu dem Schluss, sie decke „eine kleine Zahl bereits bekannter, geringfügiger Schwachstellen“ auf, allesamt „relativ simpel“. Mehr noch: Man habe den Bericht geprüft, der der Direktive vermutlich zugrunde liegt, und bestätigt, dass dasselbe Fähigkeitsniveau „breit aus anderen Modellen verfügbar ist, OpenAIs eingeschlossen“ — mitsamt Link auf deren eigene Sicherheitsseite.

Damit zerfällt die Begründung bei der ersten Berührung mit den Fakten. Und es kommt dicker: Bevor Fable überhaupt erschien, ließ Anthropic die Schutzmechanismen „über tausende Stunden“ red-teamen — die US-Regierung war selbst dabei, neben dem britischen AI Safety Institute und mehreren privaten Dritten. Dieselbe Regierung, die jetzt den Stecker zieht, saß bei der Sicherheitsprüfung mit am Tisch. Die Schutzmechanismen seien „deutlich wirksamer als die jedes zuvor ausgelieferten Modells“, hält Anthropic fest — und so streng, dass sich Nutzer über zu breite Blockaden beschweren. Perfekte Jailbreak-Resistenz, fügt man nüchtern hinzu, sei „für keinen Anbieter derzeit möglich“.

Mich interessiert an der Sache aber weniger, wer hier wen ärgert. Mich interessiert der Mechanismus.

Eine Direktive. Und ein Werkzeug, auf das sich hunderte Millionen Menschen verlassen, ist weg — über Nacht, ohne Gerichtsurteil, ohne öffentliche Prüfung der Behauptung, für alle gleichzeitig. Anthropic schreibt es selbst, mit der Klarheit der Verzweiflung: Würde dieser Maßstab branchenweit angelegt, „würde er praktisch alle neuen Modell-Veröffentlichungen sämtlicher Frontier-Anbieter zum Erliegen bringen“. Übersetzt: Die Begründung trägt nicht das, was sie auslöst.

Das ist der Teil, der hängenbleiben sollte. Nicht „Anthropic ist böse“ — im Gegenteil, sie wehren sich öffentlich und sauber, entschuldigen sich bei ihren Kunden, nennen es ein „Missverständnis“ und wollen den Zugang „so schnell wie möglich“ wiederherstellen. Sondern: Selbst ein großes, gut ausgestattetes US-Labor, das der Sache offen widerspricht und dessen Modell die eigene Regierung mitgeprüft hat, hat am Ende keine Wahl. Sagt der Staat „aus“, ist aus. Und alles, was auf dem Modell aufgebaut war, geht mit aus.

Genau deshalb läuft hier seit Jahren dieselbe Platte: Souveränität ist keine Ideologie, sondern Betriebssicherheit. Ein Modell, das auf eigener Hardware läuft, kann dir niemand per Brief abschalten — und kein Exportrecht eines fremden Landes sperrt dich davon aus, weil du den falschen Pass hast. Es kann veralten, es kann schlechter sein als das Beste am Markt. Aber es ist am Montag noch da, egal was am Wochenende in Washington beschlossen wurde. Diese Eigenschaft hat keinen Benchmark, und sie ist trotzdem die wichtigste.

Man muss nicht alles selbst hosten. Aber man sollte wissen, welcher Teil der eigenen Arbeit an einem fremden Aus-Schalter hängt — und ob man damit leben kann, wenn der eines Morgens umgelegt wird. Die meisten haben sich diese Frage nie gestellt. Am 12. Juni hat die US-Regierung sie beantwortet, für jeden, der nicht ihren Pass trägt.

Anthropic fordert Verfahren, die „transparent, fair, klar und auf technischen Fakten gegründet“ sind, und stellt trocken fest, diese Aktion halte sich an keines dieser Prinzipien. Vernünftig. Ändert nichts daran, dass die Wiederherstellung genauso wenig in ihrer Hand liegt wie die Abschaltung. Der Schalter bleibt, wo er ist.

Quelle: Anthropic — Statement on the US government directive to suspend access to Fable 5 and Mythos 5 (12.06.2026)

Souveränität · ▸ KI & Macht

E-Mail-Abo: neue Beiträge per Mail —

Double-Opt-In, Abmeldung jederzeit mit einem Klick, kein Tracking. Datenschutz