Systems & Infrastructure Writer
Der unangenehme Aspekt von offenen KI-Modellen ist nicht, dass diese schwach wären. Vielmehr sind sie inzwischen gut genug, um relevant zu sein, und gleichzeitig schwer genug zu kontrollieren, sodass die alte Sicherheitsgeschichte ins Wanken gerät. Öffentliche Bewertungen setzen Chinas GLM-5.2 bei einigen Cyber-Aufgaben nahe an die Spitzengruppe.[3][4] Das ist bedeutsam, weil Cyberfähigkeiten einer der einfachsten Bereiche sind, in denen man den Unterschied sieht zwischen einem Modell, das Fragen beantworten kann, und einem Modell, das tatsächlich einem Anwender hilft, Schaden anzurichten.
In einer aktuellen öffentlichen Untersuchung erklärte das britische AI Security Institute, dass GLM-5.2 das cyber-fähigste offene Modell war, das es im Juni 2026 getestet hat.[4] Das Institut stellte fest, dass es bei engen Cyber-Aufgaben vergleichbar mit Anthropics Opus 4.6 performte und bei längerfristigen Cyber-Simulationen mit Opus 4.5, was die Lücke zu führenden proprietären Systemen ungefähr auf vier bis sieben Monate verengt.[4] In einem weiteren Bericht zur gleichen Debatte äußerte SaferAI, das Modell liege nur wenige Monate hinter führenden US-Systemen bei Cyber- und Biokompetenzen.[3] Das ist zwar keine Gleichwertigkeit, aber nah genug, um die Diskussion zu verändern.
Das entscheidende Detail ist nicht nur die reine Leistungsfähigkeit, sondern das Betriebsmodell. Offene Modelle können heruntergeladen, modifiziert und erneut eingesetzt werden, ohne dass der ursprüngliche Anbieter eingebunden bleibt.[5] Das ist der grundsätzliche Deal – und gleichzeitig das Problem. Sobald die Gewichte öffentlich sind, verlagert sich die Reibung von der Modellsicht zum Modelländerungsprozess.[5][10] Sicherheitsvorkehrungen, die in gehosteten Diensten robust erscheinen, können von Nutzern im Nachgang schnell und ohne großen Spezialaufwand entfernt werden.
NPR berichtete Anfang des Jahres, dass offene Modelle ohne Schutzmechanismen ein Risiko darstellen, gerade weil diese leichter zu entfernen sind als bei geschlossenen Systemen.[13][6] Das ist kein theoretisches Ärgernis: Es verändert, wer das Modell verwenden kann, wie schnell böswillige Akteure es anpassen und wie viel Vorwarnzeit Verteidiger haben, bevor sich neue Missbrauchsmuster verbreiten. Aus infrastruktureller Sicht wird die Angriffsfläche größer, während die Kontrolle dünner wird.
Die geopolitische Dimension macht das Problem noch komplexer. Chinesische offene Modelle haben die US-Politik alarmiert, da Exportkontrollen für Chips und Rechenleistung ausgelegt sind, nicht für Modelle, die sich mit Internetgeschwindigkeit kopieren und verbreiten lassen.[3][11][8] Einige US-Beamte und Branchenvertreter betrachten offene Veröffentlichungen inzwischen als strategische Vermögenswerte. Andere sehen darin eine Möglichkeit, die Abhängigkeit vom Ökosystem auf wenige geschlossene Labore zu verringern.[5][8] Beides kann wahr sein, doch ändert nichts daran, dass das Verhalten eines öffentlichen Modells keine reine Produktentscheidung mehr ist.
Es gibt auch wirtschaftliche Anreize, die leicht übersehen werden, wenn die Diskussion ideologisch verhaftet bleibt. Offene Veröffentlichungen fördern Adoption, Gemeinschaftswerkzeuge und Abhängigkeiten.[5] Sie schaffen zudem einen großen Pool von nachgelagerten Modifizierern, deren Anwendungszwecke der ursprüngliche Entwickler nicht kennt.[10] Das ist sinnvoll, wenn es um Verbreitung geht, aber riskant, wenn Sicherheitseinschränkungen über jeden Fork, jedes Fine-Tuning und jede lokale Nutzung hinweg erhalten werden sollen. Metas Llama-Strategie bewegt sich in diesem Spannungsfeld.[5] Ebenso das breitere Open-Source-Ökosystem um Hugging Face, bei dem Zugänglichkeit eine Eigenschaft, kein Fehler ist.[5][13]
Was bisher noch nicht vollständig geklärt ist, ist die genaue Missbrauchsrate dieser Modelle in der Praxis. Öffentliche Bewertungen können aufzeigen, dass ein Modell offensive Cyber- oder Dual-Use-Aufgaben in kontrollierten Umgebungen bewältigen kann.[1][3][4][9] Doch allein so lässt sich nicht beweisen, wie oft diese Fähigkeiten tatsächlich zu Vorfällen in produktiven Netzwerken oder kriminellen Abläufen führen.[2][7][9] Die Beweise, die die Einschätzung ändern würden, sind klar: Wiederholte, zuordenbare Fälle, in denen offene Modelle die Kosten für Eindringen, Phishing, Malware-Entwicklung oder biologischen Missbrauch in großem Maßstab signifikant senken. Ohne solche Daten ist der Fall ernst, aber noch teilweise schlussfolgernd.
RAND argumentiert, dass die Verbreitung offener Modelle engmaschigere Überwachung kritischer Knotenpunkte wie Rechenkapazitäten sowie verstärkte defensive Cyberfähigkeiten rechtfertigen könnte.[2][7][12] Das klingt nicht elegant, doch Infrastrukturprobleme sind selten elegant. Werden Modellgewichte wie Software verschoben, sind die realistischen Kontrollpunkte bei Verteilung, Zugang zur Rechenleistung, Evaluation und Monitoring nach Veröffentlichung. Keiner davon lässt sich weltweit leicht durchsetzen.
Der tiefere Kompromiss besteht darin, dass offen verfügbare Modelle nicht das gleiche sind wie offene Sicherheit. Ersteres dient der Skalierung der Verteilung. Zweiteres hingegen skaliert bei Weitem noch nicht so gut. Ein Modell kann mit dokumentierten Einschränkungen veröffentlicht werden und dennoch können diese innerhalb von Stunden von jedem mit genügend Motivation und Können entfernt werden.[13][10][5] Diese Asymmetrie prägt die Geschichte. Entwickler profitieren vom geteilten Innovationsvorteil. Alle anderen erben das Risiko leichteren Missbrauchs, während Verteidiger auf ein sich ständig wandelndes Ziel reagieren müssen, das sie nicht gewählt haben. Das ist ein schlechter Deal, wenn Vertrauen und gute Absichten die einzige Strategie sind. Es ist ein beherrschbarer Deal, wenn die Branche die Veröffentlichung als Beginn der Aufsicht begreift, nicht als das Ende. Besonders zu beobachten ist bei künftigen Bewertungen, ob die Fähigkeitslücke schneller schrumpft als die Sicherheitskontrollen. Denn das entscheidet, ob offene KI eine ingenieurtechnische Wahl bleibt oder zu einem Sicherheitsrisiko wird.
Quellen
Quellen
Die kleinen nummerierten Marker im Text verweisen auf die unten stehenden Quellen.
- UK Warns Open-Weight AI Cyber Models Are Closing the Gap With Frontier Systems | Mallory
- Strengthening Emergency Preparedness and Response for AI Loss of Control Incidents
- Open-weight AI models are catching up to the frontier. ...
- How Far Behind the Frontier are Leading Open Weight Models on Cyber?
- How will AI influence US-China relations in the next 5 years?
- OpenAI blamed a hacking event on its AI models gone ...
- Legal and Policy Approaches to Mitigate Catastrophic ...
- OpenAI is scared of open-weight models. Should the US be?
- Mitigating Cyber Risk in the Age of Open-Weight LLMs: Policy Gaps ...
- Understanding the Risks of Open-Source AI
- China’s use of open‑source AI threatens the US lead in AI development, US Commission warns – Computerworld
- Mitigating Cyber Risk in the Age of Open-Weight LLMs: Policy Gaps...
- These AI models are free, private, and will never say 'no'
EMPFOHLENE ARTIKEL
Empfohlene Artikel
-
Generative KI und Foundation Models
Die Erschütterungen bei Fuji TV könnten das Signal für einen Wandel in der Struktur der Filmindustrie sein
Dieser langfristig angelegte Artikel betrachtet die Krise um Fuji TV nicht als isolierten Skandal, sondern als Symptom tiefgreifender struktureller Veränderungen: den Rückgang der
-
Generative KI und Foundation Models
Warum will Singapur sich zur neutralen KI-Zone entwickeln? Die eigentliche Bewährungsprobe steht noch bevor
Der Artikel analysiert Singapurs aktualisierte nationale KI-Strategie, die Expansion multinationaler Technologieunternehmen mit Forschungs- und Regionalzentren vor Ort sowie die Ei
-
Generative KI und Foundation Models
Lateinamerika will die alte Wirtschaft mit KI überspringen, statt sie nur zu digitalisieren
Lateinamerika befindet sich in einer Phase, in der KI nicht nur als Software-Schicht gesehen wird, sondern als Werkzeug zur Neugestaltung von Branchen, die noch mit analogen Denkwe