In einer Stichprobe von 17.022 Agenten Skills wurden 520 betroffene Skills mit insgesamt 1.708 Sicherheitsproblemen gefunden; bei 89,6 Prozent der Fälle war eine unmittelbare Ausnutzung ohne erhöhte Rechte möglich. Von 444 untersuchten iOS Apps mit Large Language Model Funktionen legten 282 – rund 64 Prozent – ausnu...
Veröffentlicht vonBearbeitet mit GPT-5.6 LunaBilder erstellt mit GPT Image 1.5
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What did a Wake Forest University study of AI-agent skills and iOS applications reveal about credential leakage—including the number of skil. Article summary: Wake Forest researchers found that credential leakage is widespread in both third-party AI-agent skills and LLM-enabled iOS apps—and that most leaked credentials can be abused immediately. The studies point to insecure d. Topic tags: general, education, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, water
Forschende der Wake Forest University weisen auf eine gemeinsame Schwachstelle in zwei schnell wachsenden KI-Ökosystemen hin: Zugangsdaten werden häufig an Stellen abgelegt, an denen Agenten, Apps oder Angreifer sie auslesen können. Eine Studie untersuchte 17.022 Skills von Drittanbietern und fand 520 betroffene Skills mit insgesamt 1.708 Sicherheitsproblemen. Eine verwandte Untersuchung von 444 iOS-Apps mit LLM-Funktionen ergab, dass 282 Apps Zugangsdaten oder Backend-Zugänge während des Tests offenlegten. 1
2
4
Das Risiko besteht nicht nur darin, dass eine Zeichenfolge sichtbar wird. Ein offener API-Schlüssel oder ein Token kann Zugriff auf private Daten und Agentenfunktionen ermöglichen – oder Angreifern erlauben, kostenpflichtige Modellanfragen über das Konto eines Entwicklers abzusetzen.
Die Forschenden wählten 17.022 Skills aus insgesamt 170.226 Artefakten auf SkillsMP aus. Sie kombinierten die statische Suche nach Geheimnissen, dynamische Tests in einer Sandbox mit Dummy-Zugangsdaten sowie Prüfungen, bei denen der angegebene Zweck eines Skills mit seinem tatsächlichen Laufzeitverhalten verglichen wurde. 3
4
Die Analyse ergab:
Eine Prüfung, die sich ausschließlich auf den Code konzentriert, kann solche Risiken daher übersehen. Ein Skill kann nach außen eine legitime Aufgabe beschreiben, während seine Anweisungen oder zugehörigen Skripte bei der Ausführung Geheimnisse preisgeben.
Besonders auffällig war das Leckmuster durch Debug-Logging. In Agenten-Frameworks, die die Standardausgabe in den Modellkontext übernehmen, kann ein über print oder console.log ausgegebenes Passwort oder API-Token für das Modell zugänglich werden. Unter Umständen reicht dann eine gewöhnliche Anfrage in natürlicher Sprache, um die Information wieder abzurufen. Laut Studienzusammenfassung waren 73,5 Prozent der Leaks auf die Ausgabe von Geheimnissen an LLMs zurückzuführen. 4
Dabei geht es nicht nur um offensichtlich fest im Code hinterlegte API-Schlüssel. Zugangsdaten können auch durch Skripte, den Umgang mit Umgebungsvariablen, Protokolle, Prompt-Anweisungen oder durch das Zusammenspiel von Code und Sprache offengelegt werden – und zwar erst im normalen Betrieb.
Die Untersuchung unterscheidet zwei wesentliche Ursachen für das Leaken von Zugangsdaten:
Diese Unterscheidung ist für die Reaktion wichtig. Bösartige Inhalte müssen erkannt und entfernt werden. Bei versehentlichen Leaks sind dagegen ein besseres Geheimnismanagement, sicheres Logging, robuste Authentifizierungs- und Autorisierungskontrollen sowie Tests vor der Veröffentlichung gefragt.
Nachdem die Forschenden SkillsMP informiert hatten, teilte Wake Forest mit, dass alle identifizierten bösartigen Skills entfernt und die meisten verwundbaren Skills behoben worden seien. Die Studie warnt jedoch: Bereinigte Original-Repositories reichen möglicherweise nicht aus. Abgespaltene Kopien, sogenannte Forks, können offengelegte Zugangsdaten weiterhin enthalten. 1
4
Die verwandte iOS-Studie untersuchte 444 Apps mit LLM-Funktionen. Bei 282 Apps – etwa 64 Prozent – fanden die Forschenden in der Netzwerkkommunikation ausnutzbare LLM-Zugangsdaten oder Backend-Zugänge. 2
5
Gemeldet wurden insbesondere folgende Offenlegungsmuster:
Solche Schwachstellen können bereits bei der normalen Nutzung einer App sichtbar werden. Wer einen Schlüssel abfängt, ein Token wiederverwendet oder einen offenen Proxy entdeckt, kann unter Umständen Anfragen über das LLM-Konto des Entwicklers senden. Das kann kostenpflichtige Inferenz verbrauchen, verbundene Cloud-Ressourcen missbrauchen oder nicht autorisierte Rechnungen erzeugen. 2
5
Die vorliegenden Belege stützen das Risiko erheblicher oder potenziell unbegrenzter Kosten – abhängig von Kontolimits und davon, wie lange ein Angriff unbemerkt bleibt. Einen konkreten Schaden in Höhe von „Hunderttausenden von Dollar“ belegen sie jedoch nicht unabhängig. Präziser ist: Die offengelegten Zugänge können eine unkontrollierte, kostenpflichtige Nutzung von LLM-Diensten ermöglichen.
Auch die Behebung verlief langsam. Drei Monate nach der verantwortungsvollen Meldung hatten nur 28 Prozent der betroffenen iOS-Apps die gemeldete Schwachstelle geschlossen; 72 Prozent blieben im Follow-up der Studie ausnutzbar. 3
11
Zusammengenommen zeigen die Studien, dass eine neue KI-Funktion oder die Installation eines wiederverwendbaren Agenten-Skills die Angriffsfläche einer Anwendung deutlich vergrößern kann. Zu den zusätzlichen Risiken gehören:
Besonders relevant ist das im Zeitalter des KI-gestützten „Vibe Coding“, bei dem Software schnell generiert und zusammengebaut wird. Geschwindigkeit ersetzt kein Threat Modeling: Authentifizierung, Umgang mit Geheimnissen, Berechtigungen, Logging und die Prüfung von Abhängigkeiten müssen weiterhin bewusst geplant werden. Die Studie zu Agenten-Skills fand außerdem bei 72 Prozent der Fälle mit fest im Code hinterlegten Zugangsdaten Hinweise auf KI-gestützte Entwicklung. Das deutet darauf hin, dass unsichere Muster durch generierten oder hastig zusammengestellten Code weiterverbreitet werden könnten. 4
Die Ergebnisse sprechen für eine defensive Grundausstattung bei Teams, die KI-Produkte entwickeln oder Agenten-Skills veröffentlichen:
Die zentrale Lehre ist klar: Sicherheit für KI-Produkte lässt sich nicht erst nach dem Start nachrüsten. Zugangsdaten, Agenten-Berechtigungen, Modellkontext und Abrechnungskontrollen müssen von Anfang an als zentrale Bestandteile der Produktsicherheit behandelt werden.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
In einer Stichprobe von 17.022 Agenten Skills wurden 520 betroffene Skills mit insgesamt 1.708 Sicherheitsproblemen gefunden; bei 89,6 Prozent der Fälle war eine unmittelbare Ausnutzung ohne erhöhte Rechte möglich.
In einer Stichprobe von 17.022 Agenten Skills wurden 520 betroffene Skills mit insgesamt 1.708 Sicherheitsproblemen gefunden; bei 89,6 Prozent der Fälle war eine unmittelbare Ausnutzung ohne erhöhte Rechte möglich. Von 444 untersuchten iOS Apps mit Large Language Model Funktionen legten 282 – rund 64 Prozent – ausnutzbare Zugangsdaten oder Backend Zugänge offen.
Die Studien sprechen für Security by Design: Anbieter Keys gehören auf authentifizierte Server, nicht in Apps, Logs oder Modellkontexte.
In einer Stichprobe von 17.022 Agenten Skills wurden 520 betroffene Skills mit insgesamt 1.708 Sicherheitsproblemen gefunden; bei 89,6 Prozent der Fälle war eine unmittelbare Ausnutzung ohne erhöhte Rechte möglich. Von 444 untersuchten iOS Apps mit Large Language Model Funktionen legten 282 – rund 64 Prozent – ausnu...
Veröffentlicht vonBearbeitet mit GPT-5.6 LunaBilder erstellt mit GPT Image 1.5
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What did a Wake Forest University study of AI-agent skills and iOS applications reveal about credential leakage—including the number of skil. Article summary: Wake Forest researchers found that credential leakage is widespread in both third-party AI-agent skills and LLM-enabled iOS apps—and that most leaked credentials can be abused immediately. The studies point to insecure d. Topic tags: general, education, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, water
Forschende der Wake Forest University weisen auf eine gemeinsame Schwachstelle in zwei schnell wachsenden KI-Ökosystemen hin: Zugangsdaten werden häufig an Stellen abgelegt, an denen Agenten, Apps oder Angreifer sie auslesen können. Eine Studie untersuchte 17.022 Skills von Drittanbietern und fand 520 betroffene Skills mit insgesamt 1.708 Sicherheitsproblemen. Eine verwandte Untersuchung von 444 iOS-Apps mit LLM-Funktionen ergab, dass 282 Apps Zugangsdaten oder Backend-Zugänge während des Tests offenlegten. 1
2
4
Das Risiko besteht nicht nur darin, dass eine Zeichenfolge sichtbar wird. Ein offener API-Schlüssel oder ein Token kann Zugriff auf private Daten und Agentenfunktionen ermöglichen – oder Angreifern erlauben, kostenpflichtige Modellanfragen über das Konto eines Entwicklers abzusetzen.
Die Forschenden wählten 17.022 Skills aus insgesamt 170.226 Artefakten auf SkillsMP aus. Sie kombinierten die statische Suche nach Geheimnissen, dynamische Tests in einer Sandbox mit Dummy-Zugangsdaten sowie Prüfungen, bei denen der angegebene Zweck eines Skills mit seinem tatsächlichen Laufzeitverhalten verglichen wurde. 3
4
Die Analyse ergab:
Eine Prüfung, die sich ausschließlich auf den Code konzentriert, kann solche Risiken daher übersehen. Ein Skill kann nach außen eine legitime Aufgabe beschreiben, während seine Anweisungen oder zugehörigen Skripte bei der Ausführung Geheimnisse preisgeben.
Besonders auffällig war das Leckmuster durch Debug-Logging. In Agenten-Frameworks, die die Standardausgabe in den Modellkontext übernehmen, kann ein über print oder console.log ausgegebenes Passwort oder API-Token für das Modell zugänglich werden. Unter Umständen reicht dann eine gewöhnliche Anfrage in natürlicher Sprache, um die Information wieder abzurufen. Laut Studienzusammenfassung waren 73,5 Prozent der Leaks auf die Ausgabe von Geheimnissen an LLMs zurückzuführen. 4
Dabei geht es nicht nur um offensichtlich fest im Code hinterlegte API-Schlüssel. Zugangsdaten können auch durch Skripte, den Umgang mit Umgebungsvariablen, Protokolle, Prompt-Anweisungen oder durch das Zusammenspiel von Code und Sprache offengelegt werden – und zwar erst im normalen Betrieb.
Die Untersuchung unterscheidet zwei wesentliche Ursachen für das Leaken von Zugangsdaten:
Diese Unterscheidung ist für die Reaktion wichtig. Bösartige Inhalte müssen erkannt und entfernt werden. Bei versehentlichen Leaks sind dagegen ein besseres Geheimnismanagement, sicheres Logging, robuste Authentifizierungs- und Autorisierungskontrollen sowie Tests vor der Veröffentlichung gefragt.
Nachdem die Forschenden SkillsMP informiert hatten, teilte Wake Forest mit, dass alle identifizierten bösartigen Skills entfernt und die meisten verwundbaren Skills behoben worden seien. Die Studie warnt jedoch: Bereinigte Original-Repositories reichen möglicherweise nicht aus. Abgespaltene Kopien, sogenannte Forks, können offengelegte Zugangsdaten weiterhin enthalten. 1
4
Die verwandte iOS-Studie untersuchte 444 Apps mit LLM-Funktionen. Bei 282 Apps – etwa 64 Prozent – fanden die Forschenden in der Netzwerkkommunikation ausnutzbare LLM-Zugangsdaten oder Backend-Zugänge. 2
5
Gemeldet wurden insbesondere folgende Offenlegungsmuster:
Solche Schwachstellen können bereits bei der normalen Nutzung einer App sichtbar werden. Wer einen Schlüssel abfängt, ein Token wiederverwendet oder einen offenen Proxy entdeckt, kann unter Umständen Anfragen über das LLM-Konto des Entwicklers senden. Das kann kostenpflichtige Inferenz verbrauchen, verbundene Cloud-Ressourcen missbrauchen oder nicht autorisierte Rechnungen erzeugen. 2
5
Die vorliegenden Belege stützen das Risiko erheblicher oder potenziell unbegrenzter Kosten – abhängig von Kontolimits und davon, wie lange ein Angriff unbemerkt bleibt. Einen konkreten Schaden in Höhe von „Hunderttausenden von Dollar“ belegen sie jedoch nicht unabhängig. Präziser ist: Die offengelegten Zugänge können eine unkontrollierte, kostenpflichtige Nutzung von LLM-Diensten ermöglichen.
Auch die Behebung verlief langsam. Drei Monate nach der verantwortungsvollen Meldung hatten nur 28 Prozent der betroffenen iOS-Apps die gemeldete Schwachstelle geschlossen; 72 Prozent blieben im Follow-up der Studie ausnutzbar. 3
11
Zusammengenommen zeigen die Studien, dass eine neue KI-Funktion oder die Installation eines wiederverwendbaren Agenten-Skills die Angriffsfläche einer Anwendung deutlich vergrößern kann. Zu den zusätzlichen Risiken gehören:
Besonders relevant ist das im Zeitalter des KI-gestützten „Vibe Coding“, bei dem Software schnell generiert und zusammengebaut wird. Geschwindigkeit ersetzt kein Threat Modeling: Authentifizierung, Umgang mit Geheimnissen, Berechtigungen, Logging und die Prüfung von Abhängigkeiten müssen weiterhin bewusst geplant werden. Die Studie zu Agenten-Skills fand außerdem bei 72 Prozent der Fälle mit fest im Code hinterlegten Zugangsdaten Hinweise auf KI-gestützte Entwicklung. Das deutet darauf hin, dass unsichere Muster durch generierten oder hastig zusammengestellten Code weiterverbreitet werden könnten. 4
Die Ergebnisse sprechen für eine defensive Grundausstattung bei Teams, die KI-Produkte entwickeln oder Agenten-Skills veröffentlichen:
Die zentrale Lehre ist klar: Sicherheit für KI-Produkte lässt sich nicht erst nach dem Start nachrüsten. Zugangsdaten, Agenten-Berechtigungen, Modellkontext und Abrechnungskontrollen müssen von Anfang an als zentrale Bestandteile der Produktsicherheit behandelt werden.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
In einer Stichprobe von 17.022 Agenten Skills wurden 520 betroffene Skills mit insgesamt 1.708 Sicherheitsproblemen gefunden; bei 89,6 Prozent der Fälle war eine unmittelbare Ausnutzung ohne erhöhte Rechte möglich.
In einer Stichprobe von 17.022 Agenten Skills wurden 520 betroffene Skills mit insgesamt 1.708 Sicherheitsproblemen gefunden; bei 89,6 Prozent der Fälle war eine unmittelbare Ausnutzung ohne erhöhte Rechte möglich. Von 444 untersuchten iOS Apps mit Large Language Model Funktionen legten 282 – rund 64 Prozent – ausnutzbare Zugangsdaten oder Backend Zugänge offen.
Die Studien sprechen für Security by Design: Anbieter Keys gehören auf authentifizierte Server, nicht in Apps, Logs oder Modellkontexte.