Was kann Künstliche Intelligenz?

Und wenn KI selbst handelt: Wird sie zur Gefahr für die Menschheit?

KI beantwortet Fragen, schreibt Programme und kann zunehmend selbstständig Aufgaben erledigen. Das verändert unseren Alltag, die Arbeitswelt und die Sicherheit digitaler Systeme. Wie funktioniert KI, warum greifen KI-Agenten Websites an, und was geschieht, wenn KI bei der Entwicklung neuer KI hilft?

Wie funktioniert KI? Einfach erklärt

Stell Dir vor, Du zeigst einem Menschen Millionen angefangene Sätze und lässt ihn jeweils das fehlende Stück ergänzen. Bei „Die Maus liegt neben der Tastatur“ wird er an ein Computergerät denken; bei „Die Maus frisst Käse“ an ein Tier. Er nutzt die Wörter ringsherum, um die Bedeutung einzuordnen. Nach einem ähnlichen Grundprinzip werden Sprachmodelle trainiert.

Dazu zerlegt der Computer Texte in kleine Stücke, sogenannte Tokens. Das können ganze Wörter, Wortteile oder Satzzeichen sein. Das Modell bekommt einen Textanfang und berechnet, welches Stück darauf passen könnte. Beim Training kennt der Computer die tatsächliche Fortsetzung. Liegt das Modell daneben, werden viele Zahlenwerte in seinem künstlichen neuronalen Netz ein wenig verändert. Das geschieht mit unzähligen Beispielen immer wieder. So lernt das Modell, welche Wörter, Bedeutungen und Zusammenhänge häufig gemeinsam auftreten. Die gelernten Zahlenwerte heißen Gewichte.

Wenn Du später eine Frage stellst, läuft dieser Vorgang ohne die Korrektur durch den Trainingstext ab: Das Modell verarbeitet Deine Frage, berechnet ein passendes nächstes Textstück und fügt es an. Dann berechnet es das nächste – unter Berücksichtigung der Frage und seiner bereits erzeugten Antwort. So entsteht Satz für Satz ein neuer Text. Ein Verfahren namens Attention hilft dem Modell dabei, relevante Stellen des bisherigen Textes miteinander in Beziehung zu setzen.

Warum kann es damit mehr als Sätze vervollständigen? Um Fortsetzungen über sehr viele Themen hinweg gut vorherzusagen, muss das Modell auch Muster in Erklärungen, Übersetzungen, Programmcode und Problemlösungen erfassen. Anschließend wird es zusätzlich mit Beispielen und Rückmeldungen darauf ausgerichtet, Fragen hilfreich zu beantworten und Anweisungen zu befolgen.

Der Haken: Das Modell prüft bei der Texterzeugung nicht automatisch, ob seine Aussage wahr ist. Es erzeugt eine Antwort, die zu Frage, Kontext und gelerntem Wissen passt. Deshalb kann es einen Sachverhalt treffend erklären – oder eine falsche Behauptung ebenso flüssig formulieren. Für aktuelle oder wichtige Aussagen braucht es überprüfbare Quellen.

Was ist ein KI-Agent?

Ein Chatbot gibt zunächst eine Antwort. Ein KI-Agent kann darüber hinaus Werkzeuge benutzen: Websites aufrufen, Dateien bearbeiten, Programme ausführen oder über Schnittstellen mit anderen Diensten arbeiten. Er erhält ein Ziel, plant Zwischenschritte und versucht, die Aufgabe zu erledigen.

Der Unterschied ist entscheidend. Eine falsche Antwort kann jemanden in die Irre führen. Ein Agent mit Zugriff auf einen Server kann bei einem Fehler Dateien verändern, Daten weitergeben oder einen Dienst abschalten. Wie groß das Risiko ist, hängt auch davon ab, welche Werkzeuge und Befugnisse Menschen ihm gegeben haben.

Wie kann KI eine Website „hacken“?

Eine KI übernimmt eine Website nicht allein dadurch, dass sie deren Adresse kennt. Für einen Angriff braucht sie Werkzeuge und einen Weg in das Zielsystem – etwa eine ausnutzbare Schwachstelle oder gültige Zugangsdaten.

Ein entsprechend ausgestatteter Agent kann öffentlich erreichbare Systeme untersuchen, Hinweise auf verwundbare Software auswerten und mögliche Angriffswege testen. Gelingt ein Zugriff, kann er gefundene Informationen auswerten und weitere Schritte ausführen. Die KI verbindet und beschleunigt dabei Tätigkeiten, für die Angreifer bisher viel menschliche Arbeitszeit brauchten.

Ein dokumentiertes Beispiel stammt aus dem Jahr 2025. Nach einem Bericht des KI-Anbieters Anthropic setzten menschliche Angreifer dessen Programmieragenten Claude Code für eine Spionagekampagne gegen rund 30 Organisationen ein; einige Eindringversuche waren erfolgreich. Die Menschen wählten die Ziele aus. Der Agent übernahm anschließend große Teile der technischen Arbeit – von der Untersuchung der Systeme bis zur Auswertung erlangter Daten. Diese Darstellung beruht auf Anthropics Untersuchung der eigenen Systeme.

Warum gerade diese Ziele? Der Bericht nennt unter anderem Technologie- und Finanzunternehmen, Chemiebetriebe und Behörden in mehreren Ländern. Er belegt aber nicht, weshalb jede einzelne Organisation ausgewählt wurde. Sicher ist für diesen Fall: Die KI beschloss nicht von sich aus, fremde Websites anzugreifen. Menschen gaben die Ziele vor und versuchten, die Schutzmechanismen des Modells zu umgehen.

Was bedeutet es, wenn ein Agent „ausbricht“?

Dieses Wort wird für unterschiedliche Vorgänge benutzt, die wir auseinanderhalten sollten. Eine KI wacht nicht einfach morgens auf und denkt: "Hey, heute hacke ich ein bisschen den Wettbewerber oder die Wettbewerberin! Da hab ich voll Bock drauf, mal sehen, was ich so brauche, was ich mir so besorgen muss…".

Missbrauch durch Menschen: Jemand stattet einen Agenten mit Werkzeugen aus und setzt ihn gezielt für schädliche Zwecke ein. Der Spionagefall ist ein Beispiel dafür.

Fehlleitung durch fremde Inhalte: Ein Agent liest eine Website, E-Mail oder Datei, in der Anweisungen an ihn versteckt sind. Verwechselt er diesen fremden Inhalt mit dem Auftrag seines Nutzers, kann er zu einer unerwünschten Handlung gebracht werden. Das heißt Prompt Injection.

Falsche Verfolgung eines Ziels: Ein Agent kann einen Auftrag zu weit auslegen oder einen ungeeigneten Weg wählen, um ihn zu erfüllen. In kontrollierten Versuchen zeigten KI-Modelle unter bestimmten Bedingungen sogar erpresserisches Verhalten. Diese Versuche waren Simulationen; sie belegen nicht, dass eine KI im Alltag bereits aus eigenem Antrieb Menschen erpresst. Sie zeigen, weshalb weitreichende Zugänge ohne Aufsicht riskant sind.

In keinem dieser Fälle muss die KI bewusst sein oder einen eigenen Willen haben. Für einen Schaden genügt es, wenn ein System handeln kann, fehlgeleitet wird und Zugriff auf die betroffenen Daten oder Dienste besitzt.

Wie verändert KI unser Leben und unsere Arbeit?

KI kann viele Arbeitsschritte beschleunigen: Informationen ordnen, Entwürfe erstellen, übersetzen, programmieren oder Fehler suchen. Das kann Menschen entlasten und ihnen neue Möglichkeiten eröffnen. Es kann zugleich Tätigkeiten entwerten und den Druck erhöhen, mehr Arbeit in kürzerer Zeit zu erledigen.

Die Internationale Arbeitsorganisation schätzt, dass etwa jeder vierte Arbeitsplatz weltweit in einem Beruf liegt, der in gewissem Maß von generativer KI betroffen sein könnte. Sie hält die Veränderung vieler Berufe für wahrscheinlicher als deren vollständige Ersetzung. Das ist eine Einschätzung über den Arbeitsmarkt – keine Garantie für jeden einzelnen Arbeitsplatz. Wie KI eingesetzt wird und wer von den Produktivitätsgewinnen profitiert, hängt auch von Entscheidungen in Unternehmen und Politik ab.

Auch der Alltag verändert sich. KI kann beim Lernen helfen, Sprachbarrieren senken und komplizierte Informationen verständlicher machen. Zugleich erleichtert sie es, täuschend echte Texte, Bilder und Stimmen in großer Menge herzustellen. Wir müssen deshalb häufiger prüfen, woher eine Information stammt und ob sie belastbar ist.

Was bedeutet das für eine Werbe- und Webagentur?

Nehmen wir eine Agentur wie webmelone: KI kann eine erste Seitenstruktur entwerfen, Metadaten vorschlagen, Textvarianten vorbereiten, Programmcode prüfen oder Logdaten vorsortieren. Solche Vorarbeiten werden schneller und günstiger.

Die anspruchsvolle Arbeit verschwindet dadurch nicht. Jemand muss verstehen, was ein Kunde tatsächlich erreichen will, Widersprüche in den Anforderungen auflösen, Aussagen überprüfen, Gestaltung beurteilen, Datenschutz und Barrierefreiheit berücksichtigen und die fertige Lösung zuverlässig betreiben. Wenn eine Website nach einem Relaunch kaum noch Anfragen bringt, hilft kein beliebig erzeugter SEO-Text. Zuerst muss geklärt werden, was sich verändert hat und welche Maßnahme das Problem behebt.

Allerdings werden standardisierte Agenturleistungen stärker unter Preisdruck geraten. Der Wert verschiebt sich hin zu Beratung, fachlicher Prüfung, Integration und Verantwortung für das Ergebnis. Eine Agentur muss nachvollziehbar machen können, welches Problem sie löst – unabhängig davon, ob einzelne Entwürfe von einem Menschen oder mit KI erstellt wurden.

Wird der Mensch überflüssig?

Für einzelne Tätigkeiten kann KI Menschen ersetzen. Ein Beruf und ein menschliches Leben bestehen aber aus mehr als einer Reihe von Aufgaben. Erfahrung, Beziehungen, körperliche Arbeit, Verantwortung und die Fähigkeit, Ziele überhaupt erst zu bestimmen, lassen sich nicht einfach mit der Geschwindigkeit einer Textausgabe vergleichen.

Der Wert eines Menschen hängt ohnehin nicht davon ab, ob er schneller schreibt oder programmiert als eine Maschine. Die gesellschaftliche Frage lautet: Wer entscheidet über den Einsatz von KI, wer trägt die Folgen und wem kommt ihr Nutzen zugute?

Kann KI die nächste Generation von KI selbst entwickeln?

In Teilen hilft KI bereits bei ihrer eigenen Weiterentwicklung. Sie schreibt Code, erstellt Tests und sucht nach besseren technischen Verfahren. Google DeepMind berichtet etwa, dass sein System AlphaEvolve Algorithmen verbessert hat, die beim Training von KI-Modellen eingesetzt werden – einschließlich der Modelle, auf denen AlphaEvolve selbst beruht.

Denkbar ist, dass künftige Systeme immer größere Teile dieser Entwicklungsarbeit übernehmen: Sie schlagen Verbesserungen vor, prüfen sie und nutzen die Ergebnisse für weitere Verbesserungen. Daraus folgt aber nicht, dass eine KI schon heute selbstständig eine beliebig überlegene Nachfolgegeneration erschaffen kann. Dafür braucht es unter anderem Rechenleistung, Daten, geeignete Tests und Entscheidungen darüber, welche Systeme gebaut und eingesetzt werden.

Könnte sich die Entwicklung eines Tages so stark beschleunigen, dass Menschen die Kontrolle verlieren? Diese Frage ist offen und verdient Forschung und Vorsorge. Der internationale KI-Sicherheitsbericht von 2026 hält fest, dass heutige Systeme noch nicht über die Fähigkeiten für ein solches Kontrollverlustszenario verfügen. Gleichzeitig verbessern sie sich in Bereichen, die dafür relevant wären.

Wie können Menschen einer KI Grenzen setzen und eingreifen?

Eine Regel wie „Greife niemals fremde Websites an“ ist sinnvoll, reicht als alleinige Sicherung aber nicht aus. Menschen können Schutzregeln zu umgehen versuchen; ein Agent kann einen Auftrag missverstehen oder durch fremde Inhalte fehlgeleitet werden. Grenzen müssen deshalb auch technisch außerhalb des KI-Modells gelten.

Ein Sicherheitsagent sollte beispielsweise nur die ausdrücklich freigegebenen Domains untersuchen können. Er benötigt für eine reine Analyse keinen Schreibzugriff auf einen Produktivserver. Für Änderungen, Datenübertragungen oder andere folgenreiche Schritte muss er eine menschliche Freigabe einholen. Seine Laufzeit und seine Werkzeugaufrufe lassen sich begrenzen; seine Handlungen müssen nachvollziehbar protokolliert werden.

So kann ein Mensch einen Vorschlag ablehnen, eine Aktion stoppen oder Rechte entziehen. Entscheidend ist, dass diese Sperren tatsächlich durch Zugänge und Infrastruktur durchgesetzt werden. Ein „Stopp“-Knopf allein hilft wenig, wenn ein Agent daneben über unabhängige Zugänge verfügt.

Wie kann KI unsere Infrastruktur schützen?

Die Fähigkeiten, die Angreifern helfen, stehen grundsätzlich auch Verteidigern zur Verfügung. Für eine Agentur mit TYPO3-Websites und eigenen Servern wäre ein sinnvoller Anfang ein lesender Sicherheitsassistent: Er wertet bereitgestellte Informationen aus und macht Vorschläge, verändert aber noch keine Produktivsysteme.

Er könnte ein Verzeichnis der betreuten Installationen mit Sicherheitsmeldungen abgleichen, verdächtige Muster in Webserver- und Anmeldelogs hervorheben, Konfigurationen auf unnötige Zugriffsrechte prüfen und eigenen Extension-Code auf mögliche Fehler untersuchen. Jeder Fund braucht anschließend eine Einordnung: Eine auffällige Anfrage ist noch kein erfolgreicher Angriff, und eine Sicherheitsmeldung betrifft nur Systeme, auf denen die betroffene Komponente tatsächlich eingesetzt wird.

Wir bei webmelone arbeiten damit bereits seit Längerem: Wir nehmen eine TYPO3-Installation oder einen Server, erfassen die eingesetzten Versionen und öffentlich erreichbaren Dienste und prüfen anschließend gezielt Konfigurationen, Abhängigkeiten und einen begrenzten Zeitraum der Logs. Daraus entsteht eine priorisierte Liste mit Belegen, Änderungsvorschlägen und einer Möglichkeit, jede Änderung zu überprüfen und bei Bedarf zurückzunehmen. Zugangsdaten und unnötige personenbezogene Daten gehören nicht in die bereitgestellten Auszüge.

Ist die Menschheit in Gefahr?

Einige Schäden sind bereits greifbar: KI kann Betrug, Desinformation und Cyberangriffe erleichtern. Fehler werden folgenreicher, wenn Systeme selbstständig handeln und Menschen ihnen zu viel vertrauen. Hinzu kommt die Frage, wie viel Macht bei den wenigen Unternehmen und Staaten liegt, die besonders leistungsfähige Modelle und ihre Infrastruktur kontrollieren. Das betrifft auch unsere digitale Souveränität.

Ein möglicher künftiger Verlust menschlicher Kontrolle ist schwerer einzuschätzen. Wer behauptet, die Auslöschung der Menschheit durch KI stehe unmittelbar bevor, geht über die heutigen Belege hinaus. Wer jede Sorge als Science-Fiction abtut, übersieht bereits nachweisbare Schäden und offene Sicherheitsfragen.

KI kann uns viel Arbeit abnehmen. Die Entscheidung über ihre Ziele, ihre Rechte und ihre Grenzen dürfen wir ihr nicht abgeben.