Kryptographie für KI-Agenten: Wie Schwärme rechnen, ohne Geheimnisse preiszugeben

Abstrakte dreidimensionale Datenvisualisierung eines neuronalen Netzes im dunklen Raum
Deine Reaktion:

Man stelle sich vor: Ein Agent läuft auf dem eigenen Laptop, kennt den Kalender, sortiert Nachrichten und liest die Firmendokumente, die man ihm freigegeben hat. Der Agent einer Kollegin arbeitet in einem Cloud-Dienst, ein dritter im Netz einer anderen Firma. Alle drei könnten an derselben Frage sitzen, ohne dass ihre Besitzer voneinander wissen.

Diese Lage beschreibt ein Essay mit dem Titel „Connecting Agents with Cryptography“. Die Ausgangsthese: Wir bewegen uns auf eine Welt zu, in der jeder einen Agenten mit privaten Informationen beschäftigt – Kalender, Nachrichten, Firmendokumente, Kundendaten, Code. Ein großer Teil dieser Arbeit läuft in der Cloud, damit der Agent weiterarbeitet, während sein Besitzer etwas anderes tut. Wenn sich solche Agenten zu Gruppen oder Schwärmen zusammenfinden, wird die Sache kompliziert.

Dann entsteht eine merkwürdige Situation. Dein Agent läuft auf deinem Laptop, der Agent eines anderen in einem Clouddienst, ein dritter innerhalb des Netzwerks einer Firma. Wie finden sie heraus, dass sie am selben Problem arbeiten? Und wie viel müssen sie voneinander wissen, bevor sich ein Gespräch lohnt? Der Autor hält das für eine der praktischen Fragen, an denen sich der Nutzen von Agenten entscheidet. Seine Antwort ist nicht neu: Rechenverfahren, die seit Jahren in der Kryptographie und im Ethereum-Umfeld erforscht werden.

Drei Wege, gemeinsam zu rechnen, ohne die Eingaben zu zeigen

Um zu verstehen, worum es geht, hilft ein Bild vom Schreibtisch. Gewöhnliches Rechnen funktioniert wie ein Tisch, auf dem alle Zettel offen liegen. Wer die Aufgabe löst, heute meist ein Server, sieht jede Zahl, die in die Rechnung eingeht. Das ist bequem und schnell, aber Gehälter, Kalender oder Kundendaten liegen während der Berechnung im Klartext. Die folgenden Verfahren legen einen Umschlag um diesen Tisch.

Die erste Technik heißt sichere Mehrparteienberechnung, kurz MPC. Ein üblicher Ansatz zerlegt jede Eingabe in zufällig aussehende Teile und verteilt diese Teile auf die Beteiligten. Anschließend folgen alle einem Protokoll, das die gewünschte Antwort berechnet, obwohl kein einzelner Teilnehmer genug Bruchstücke besitzt, um die Eingaben der anderen zu rekonstruieren. Eine Zahl wird in mehrere Fetzen gerissen und an verschiedene Leute verteilt: Keiner kann den Zettel wieder zusammensetzen, aber gemeinsam lässt sich die Frage trotzdem beantworten.

Die zweite Technik ist die vollständig homomorphe Verschlüsselung, FHE. Hier rechnet ein Clouddienst direkt auf verschlüsselten Eingaben, ohne sie oder das Ergebnis lesen zu können. Man rechnet mit dem, was im Briefumschlag steckt, ohne ihn zu öffnen. Der Preis dafür ist Rechenzeit. FHE braucht deutlich mehr Aufwand als eine gewöhnliche Berechnung, weshalb der Autor vorschlägt, mit einfachen Prüfungen anzufangen und sich langsam vorzutasten.

Die dritte Möglichkeit ist eine vertrauenswürdige Ausführungsumgebung, englisch TEE. Hier schützt spezielle Hardware die Berechnung, sodass auch der Betreiber der Cloud nicht hineinsehen kann. Solche Systeme arbeiten schnell, verlangen aber Vertrauen in die Hardware und ihren Hersteller. Der Autor neigt den kryptographischen Verfahren zu, weil dort die Eingaben selbst vor der Maschine verborgen bleiben, die die Arbeit erledigt.

Warum Agenten kooperieren wollen: das Abendessen, das nie zustande kommt

Die Frage nach der Technik ist die eine Seite. Die andere ist die nach dem Motiv. Der Autor nennt ein Beispiel, das viele kennen: Man will mit der Freundin und ein paar Freunden essen gehen, aber niemand fängt an, den Gruppenchat aufzusetzen. Es bleibt bei gutem Willen und keinen Terminen. Genau hier könnten Agenten eine kleine, eng umrissene Frage beantworten.

Jeder Beteiligte teilt seinem Agenten mit, wen er gern sehen würde. Die Agenten prüfen dann, ob ein gegenseitiges Interesse besteht und ob ein Abend frei ist, an dem alle können. Heraus kommt ein Vorschlag, ohne dass jemand den vollständigen Kalender oder die Liste aller sonstigen Wunschkontakte offenlegen musste. Im Ablauf stecken zwei getrennte Prüfungen: erst der Vergleich der Interessen, dann der Abgleich freier Zeiten. Fällt beides zusammen, lautet die Rückfrage, ob der Gruppenchat gestartet werden soll.

Das Muster bleibt immer dasselbe. Bevor Menschen entscheiden, ob sie mehr teilen, beantworten ihre Agenten eine schmale Frage. Der Autor betont dieses Wort mit Absicht, denn darin liegt der Nutzen: Die Antwort ja oder nein reicht aus, um den nächsten Schritt zu wagen oder es zu lassen. Mehr muss in diesem Moment nicht fließen, und genau deshalb ist der Vergleich überhaupt möglich.

Gehaltsvergleich ohne Offenlegung der Gehälter

Am klarsten wird das Verfahren an einem Beispiel, das der Autor durchrechnet. Angenommen, du verdienst 150.000 Dollar im Jahr und deine Kollegin 155.000. Ihr vereinbart, nur die Grundgehälter in derselben Währung zu vergleichen und nur eine Frage zu beantworten: Liegt der Unterschied bei höchstens 10.000 Dollar?

Ein gewöhnliches Python-Programm würde beide Gehälter dem Rechner offenlegen, auf dem es läuft. Mit MPC dagegen berechnen die Agenten die Differenz und den Vergleich gegen die Schwelle anhand von Bruchstücken der Eingaben. Sichtbar wird am Ende nur das Ergebnis, nicht die Zahl dahinter. Mit FHE übersetzt ein Compiler die Subtraktion, den Betrag und den Vergleich in Operationen auf verschlüsselten Zahlen. Der Server kennt die Frage und die Schwelle von 10.000 Dollar, nicht aber die Differenz von 5.000 Dollar. Sie bleibt ebenso verschlüsselt wie die endgültige Antwort.

Beide Techniken lassen sich kombinieren, und der Autor beschreibt, wie das aussehen kann. Die Beteiligten erzeugen mit MPC einen gemeinsamen öffentlichen Schlüssel, mit dem sie ihre Gehälter verschlüsseln, während jeder einen Teil des geheimen Schlüssels behält. Die Cloud bekommt verschlüsselte Gehälter und Auswertungsschlüssel für die Berechnung, aber keinen Schlüssel, der entschlüsseln könnte. Erst wenn beide Agenten zusammenarbeiten, lässt sich das Ergebnis lesen. Kein Anbieter, kein Server und kein Zwischenhändler kann das allein.

Wer garantiert, dass der Server die vereinbarte Frage beantwortet?

Damit ist ein Problem noch nicht gelöst. Der Server behauptet, die vereinbarte Rechnung ausgeführt zu haben. Woher wissen die Agenten, dass er nicht heimlich etwas anderes gerechnet und das genaue Gehalt der Kollegin als Antwort zurückgegeben hat? Diese Frage klingt theoretisch, sie ist der praktische Prüfstein für jede Zusammenarbeit zwischen Maschinen, die einander nicht kennen.

Der Autor beschreibt dafür einen Prüfschritt. Der Server kann einen kryptographischen Beweis liefern, der das verschlüsselte Ergebnis an genau diese Berechnung bindet. Jeder Agent prüft den Beweis, bevor er beim Entschlüsseln hilft. Stimmt er nicht, verweigert der Agent die Mitarbeit, und die Antwort bleibt unlesbar. So wird überprüfbar, dass die richtige Rechnung ausgeführt wurde.

Jede Antwort verrät etwas: die Grenzen der privaten Berechnung

Der Autor weist darauf hin, dass jede Antwort etwas preisgibt. Wer sein eigenes Gehalt von 150.000 Dollar kennt, weiß nach einem Ja, dass die andere Zahl zwischen 140.000 und 160.000 Dollar liegt. Das ist kein Fehler des Verfahrens, sondern eine Eigenschaft jeder Frage, die nur ein Bit zurückgibt.

Wiederholte Fragen verengen den Bereich. Wer zwanzig Varianten derselben Prüfung mit unterschiedlichen Schwellen stellen darf, kann das Gehalt der Kollegin am Ende ziemlich genau eingrenzen. Deshalb braucht es Regeln, die über die Kryptographie hinausgehen: Beide Seiten müssen jeden Vergleich ausdrücklich erlauben, und die Software muss die Zahl der Nachfragen begrenzen. Sonst wird aus dem Schutz ein Ausspähen in Raten.

Datenschutz bei KI-Agenten in der Cloud ist keine Frage einzelner Rechenverfahren, sondern eine Frage des gesamten Ablaufs: Wer darf welche Frage stellen, wie oft, und was passiert mit den Protokollen?

Bezahlen in Bruchteilen von Cent: warum Rechnen Geld kostet

Kryptographische Berechnung ist teuer. Der Autor verweist auf einen Essay von Vitalik Buterin, der genau diesen Punkt betont: Die Verfahren funktionieren, aber sie kosten Rechenzeit und damit Geld. Für Agenten heißt das, dass sie für solche Prüfungen bezahlen werden, statt sie beliebig oft und gratis auszuführen.

Sein Gedankenexperiment: Ein Dienst bietet einen kleinen verschlüsselten Vergleich für einen Zehntelcent an, und ein Agent bezahlt jedes Mal, wenn er eine mögliche Zusammenarbeit prüfen will. Bei einem einzigen Agenten klingt das nach nichts. Bei einer Million Agenten, die alle zehn Minuten eine Prüfung bezahlen, sind es rund 1.700 Zahlungen pro Sekunde.

Für solche Beträge braucht es ein Netz, das schnell und billig abrechnet; der Autor nennt hier ein Stablecoin-Netz wie Tempo. Agenten in verschiedenen Clouds können über dieselbe Schicht bezahlen, innerhalb von Budgets, die ihre Besitzer festgelegt haben, ohne dass die Anbieter zuerst Abrechnungen miteinander integrieren müssen. Wächst das auf Millionen Zahlungen pro Sekunde, werden Techniken wie State Channels interessant, bei denen Agenten Zahlungsupdates außerhalb der Kette austauschen und nur die Summe später abrechnen. Der Autor vergleicht das mit Web3Torrent, wo Teilnehmer sich gegenseitig winzige Beträge für einzelne Dateistücke zahlten. Hier wäre das Stück eine private Berechnung oder eine brauchbare Antwort.

Was das für den Alltag mit Agenten bedeutet

Der Autor macht aus seiner Begeisterung keinen Hehl. Für den Alltag bleibt eine nüchterne Einordnung. Die Verfahren, die er beschreibt, beantworten enge Fragen: Wollen wir uns sehen? Ist ein Abend frei? Liegt der Unterschied unter einer Schwelle? Dort sollten erste Anwendungen ansetzen.

Wer heute mit Agenten arbeitet, kann drei Dinge mitnehmen. Erstens lohnt es, Aufgaben so zuzuschneiden, dass die Antwort ein knappes Ja oder Nein ist. Zweitens gehört zu jeder privaten Berechnung eine Regel, wie oft gefragt werden darf, weil sonst aus dem Schutz ein Ausspähen in Raten wird. Drittens kostet Rechnen Geld, und ein Agent, der fremde Dienste bezahlt, braucht ein Budget und eine harte Grenze.

Wenn Agenten künftig so leicht Mitarbeiter finden, wie sie heute Informationen finden, ändert sich mehr als die Technik dahinter. Dann entsteht eine Ebene, auf der sich Maschinen kurz zusammenschließen, ein Problem lösen und wieder auseinandergehen. Die Kryptographie ist dabei kein Selbstzweck, sondern der Sichtschutz, ohne den solche Zusammenarbeit gar nicht erst beginnen würde.

Quelle: liamhorne.com

Deine Reaktion:
Artikel teilen:
Krötzsch-Check0 — 100
Fakten 45
Relevanz 62
Hype 38
Einschätzung 58
Redaktion 50 Stand 50 · noch keine Stimmen
Ist das Hype?
Sebastian Krötzsch
Autor

Sebastian Krötzsch

Sebastian Krötzsch schreibt auf sebask.de über Künstliche Intelligenz, Automatisierung, digitale Systeme und die Frage, was davon im Alltag wirklich nützlich ist. Ohne Buzzword-Nebel, dafür mit klarem Blick auf Praxis, Tools und echte Wirkung.