Nathan Lambert: Warum ein Verbot offener KI-Modelle das Cyberrisiko erhöhen könnte

Quellcode auf einem grossen Monitor in einem abgedunkelten Raum, warmes Licht einer Schreibtischlampe
Deine Reaktion:

Wer über die Cyberrisiken offener KI-Modelle diskutiert, geht meist davon aus, dass ein Verbot den Schaden verkleinert. Nathan Lambert, Autor des Newsletters Interconnects, kommt in seinem Beitrag „The Cyber Risk Discourse is Broken“ zum Gegenteil: Er befürchtet politische Entscheidungen, die die amerikanische Wettbewerbsfähigkeit bei KI begrenzen und das langfristige Cyberrisiko sogar erhöhen. Ein pauschales Verbot offener Gewichte wäre so eine Entscheidung. Lambert sieht die Debatte auf einem Weg, bei dem alle verlieren, solange niemand Nuancen, Zielkonflikte und unbequeme Realitäten akzeptiert. Seine These widerspricht dem lautesten Lager der westlichen Debatte: Ein Verbot rettet die Sicherheit nicht, und offene Modelle sind nicht per se das Problem.

Drei Lager mit ungleicher Aufmerksamkeit

Lambert sortiert die Landschaft in drei Positionen. Die erste vertreten die Führungsebene der Frontier-Labore und die nationale Sicherheitsszene der USA: Offene Gewichte seien ein untragbares Risiko für die Funktionsfähigkeit der Gesellschaft. Die zweite hält dagegen: Offene Modelle sind für die Verteidigung nötig, ein Verbot macht die Welt weniger sicher. Hier verortet sich Lambert selbst, außerdem Hugging Face nach dem Vorfall mit OpenAI und Stimmen wie Joshua Saxe. Die dritte Position sind chinesische Unternehmen, die weiterhin offene Modelle mit starken Cyber-Fähigkeiten veröffentlichen und sich dabei auf die Risikobewertungen ihrer eigenen Gesellschaft und Regierung stützen.

Auffällig ist die Schieflage in der Sichtbarkeit. Die risikofokussierte Fraktion dominiert die westliche Debatte deutlich, und ein Teil ihrer Veröffentlichungen erschwert nach Lamberts Einschätzung das Gespräch über vermeintliche Parteigrenzen hinweg. Mit der chinesischen Perspektive setzt sich kaum jemand inhaltlich auseinander. Stattdessen fallen Argumente, die an persönliche Angriffe grenzen – etwa die Behauptung, chinesische Labore interessierten sich schlicht nicht für Sicherheit. Damit fällt die eigentliche Frage weg: Warum halten diese Labore ihre Veröffentlichungen für vertretbar?

Was die Datenlage zu Angriffen wirklich zeigt

Als jüngste Veröffentlichung dieses Lagers nennt Lambert den Bericht von Anthropic über die Risiken von GLM-5.3 als offensives Cyber-Werkzeug. Die technische Arbeit hält er für weitgehend vernünftig. Sein Kritikpunkt liegt woanders: Der Bericht lässt die übergreifenden Fragen aus. Was passiert, wenn man offene Modelle wegen Cyberrisiken verbietet? Warum halten chinesische Firmen dieselben Modelle für sicher genug zur Veröffentlichung? Jede politische Maßnahme ist für Lambert Teil eines Puzzles aus vielen Teilen: Man kann die Form des Risikos verändern, bekommt aber selten ein in jeder Hinsicht besseres Ergebnis. Ähnlich einseitig wirken auf ihn vertrauliche Lagebriefings, auf die sich Gesprächspartner berufen: Sie seien eigentlich für offene Modelle, aber wer sehe, was sie sähen, wisse, dass wegen eines bestimmten chinesischen Open-Weight-Modells eine Angriffswelle laufe.

Diese Sicht widerspricht laut Lambert der öffentlichen Datenlage. Die dokumentierten Cyberangriffe mit KI-Unterstützung gehen bislang überwiegend auf geschlossene Modelle zurück, nicht auf offene. Lambert nennt die zahlreichen Angriffe über OpenAI-Modelle als einzige Daten, die er zur Form der aktuellen Cyberrisiken hat; erweitert man den Blick, landet man bei Sammlungen wie FelonyBench. Er bietet mehrere mögliche Erklärungen an und betont, dass die echte Antwort Jahre brauchen wird. Erstens: Vielleicht lassen sich offene Gewichte und geschlossene APIs mit Schutzmaßnahmen beide ähnlich leicht missbrauchen. Das Schlagwort „Open Dangerous, Closed Safe“ wäre dann eher „Open Unsafe, Closed Unsafe“.

Zweitens: Vielleicht gibt es weit weniger böswillige Akteure als angenommen, die KI-Modelle für auffällige Angriffe auf kritische Infrastruktur oder schlecht vorbereitete Institutionen einsetzen wollen. Geschlossene Modelle haben stärkere Fähigkeiten und, zumindest theoretisch, stärkere Schutzmaßnahmen. Sind die Schutzmaßnahmen bei beiden Varianten durchlässig, könnten die stärkeren Fähigkeiten beim Nettoschaden schwerer wiegen. Lambert räumt ein, dass geschlossene Modelle im Grenzfall technisch deutlich sicherer sein dürften, weil sie mehr Schutzschichten haben. Kurzfristig könnten sie aber mehr Schaden anrichten, weil ihre Schnittstellen so leicht zugänglich sind.

Warum ein Verbot die Lücke zwischen Angriff und Verteidigung vergrößert

Daraus zieht Lambert einen Schluss, den die Debatte selten so ausspricht: Wer die neuesten offenen Modelle verbieten will, um die Ausbreitung von Cyberrisiken zu bremsen, müsste wahrscheinlich auch öffentliche Schnittstellen zu den stärksten geschlossenen Modellen für illegal erklären. Seine Begründung: Die Schutzmechanismen geschlossener Modelle sind heute stärker als die offener Gewichte, aber weit von perfekt entfernt. Sehr wahrscheinlich wachsen die Cyber-Fähigkeiten geschlossener Modelle deutlich schneller als die Qualität ihrer Schutzmaßnahmen.

In einer Welt, in der offene Modelle verboten sind und geschlossene weiter Fortschritte machen, würde nach Lambert vor allem der Abstand zwischen Angriff und Verteidigung wachsen. Fällt der Zugang zu starken offenen Modellen weg, dauert es erheblich, bis es Lösungen gibt, mit denen Verteidiger starke KI-Modelle auf eigener Infrastruktur nutzen können. In vielen sensiblen Bereichen, etwa bei Behörden mit abgeschotteten Netzen, sind offene Gewichte kurzfristig die einzigen Werkzeuge, die sich überhaupt einsetzen lassen. Ein Verbot träfe dort zuerst die Verteidiger.

Lambert formuliert hier vorsichtig. Er müsse noch viel darüber lernen, wie die Cybersicherheitsbranche funktioniert, und vertrete den Gedanken deshalb nicht als feste Empfehlung, sondern als vernünftiges Argument: Offene Gewichte als Verbreitungsinstrument für Cyberverteidigung könnten in den kommenden Jahren das beste verfügbare Mittel sein, um Schaden zu verhindern. Viel hängt aus seiner Sicht davon ab, wie die Werkzeuge genutzt und kontrolliert werden. Ein Duopol über ein derart zentrales Werkzeug könnte der eigentlich riskante Teil sein.

Wie chinesische Labore Risiken bewerten

Zur Frage, wie chinesische Labore Risiken bewerten, liefert Lambert eine Perspektive, die in westlichen Diskussionen selten vorkommt. Sein Ausgangspunkt ist eindeutig: China nimmt KI-Sicherheit ernst, nähert sich dem Thema aber aus der eigenen Kultur und den eigenen Machtstrukturen heraus. Nach seinem Verständnis muss jede größere Modellveröffentlichung bei der chinesischen Regierung registriert werden, inklusive Evaluierungen, die ursprünglich der Kontrolle verbotener Informationen dienten. Ob dieses Rahmenwerk inzwischen substanziell auf Risiken wie Cyber oder Bio ausgeweitet wurde, ist laut Lambert unklar. Die Regierungsstruktur sei stark dezentralisiert; Informationen aus den Laboren müssen über bestehende Strukturen nach oben gelangen.

Gleichzeitig ist der soziale Druck ein anderer. Führende KI-Forscher dürfen das Land nicht verlassen, die Branche schottet sich gegen ausländische Investitionen ab. Lambert vermutet, dass die persönlichen Risiken für alle, die im eigenen Land Schaden anrichten, in China deutlich höher sind als in den USA, wo im schlimmsten Fall ein Unternehmen verschwindet. Dazu kommen ein gesellschaftlicher Techno-Optimismus, der sich auf KI erstreckt, und der vollständige Fokus der Regierung auf politische Stabilität. Insgesamt setze die politische Aufsicht in China deutlich früher an als in den USA. Daraus entsteht eine eigene Risikodynamik, die sich grundlegend von dem unterscheidet, was der Westen kennt.

Das westliche Gegenmodell fasst Lambert in einen Satz, der fast wie ein Glaubenssatz klingt: Der beste Weg, einen Bösewicht mit KI zu stoppen, sei ein Guter mit KI. Chinesische Firmen seien pragmatischer: Sie bauen ein gutes Werkzeug, oft eines, das ihre bestehenden Geschäfte ergänzt, und werden, zumindest in der öffentlichen Kommunikation, vom Staat zum Wettbewerb gedrängt. Dass sie die globalen Folgen ihrer Arbeit nicht bedenken, hält Lambert für falsch. Nur sieht die institutionelle Form dieser Abwägung anders aus, und im Westen bemüht sich kaum jemand ernsthaft, sie zu verstehen.

Wie viel Rechenleistung für Sicherheit ist das Minimum?

Für Lambert ist der Preis der Prüfung die eigentlich richtige Debatte. Eine umfassende Sicherheitsevaluierung eines Frontier-Modells wie Kimi K3 könne zweistellige Millionenbeträge an Rechenleistung kosten. Labore stecken dieses Compute lieber ins Training. Damit verschiebt sich die Frage von der moralischen auf die betriebswirtschaftliche Ebene: Wie viel Rechenleistung sollte ein Labor vor jeder Veröffentlichung mindestens in Sicherheitstests investieren?

Lambert räumt ein, dass die chinesischen Labore hier mehr tun könnten oder zumindest offener legen sollten, was sie tun. Er hält es aber für schwer vertretbar, von ihnen das Niveau von Anthropic oder OpenAI zu verlangen, schon weil unklar sei, ob diese Häuser ihr Risikoverständnis tatsächlich über Geschäftswert und wirtschaftlichen Erfolg stellen. Als Beleg nennt er den Vorfall zwischen Hugging Face und OpenAI, aus dem er einen „hands off the wheel“-Eindruck mitgenommen hat, sowie den Hack von OpenAI durch Hacktron. Wessen eigenes Haus voller Lecks ist, wird nach Lambert schwer zum vertrauenswürdigen Cyber-Partner der Welt.

Lambert trennt dabei zwischen Menschen und Institutionen. Vielen Einzelpersonen in den Laboren traut er zu, hart an Sicherheit zu arbeiten, den Institutionen als Ganzes nicht. Als eigene Einordnung: Diese Unterscheidung zeigt, wie wenig Selbstverpflichtungen der Labore allein als Grundlage für Regulierung taugen. Wer Regeln für offene Modelle schreibt, muss deshalb auch die Wettbewerbsfolgen mitrechnen, nicht als Gegensatz zur Sicherheit, sondern als Teil derselben Abwägung.

Eine überprüfbare Prognose, die gerade getestet wird

Die Bewertung der jüngsten Ankündigungen fällt nüchtern aus. Als ein Modell namens Claude Mythos vorgestellt wurde, klang die Präsentation wie die Geburt einer neuen Klasse von Cyberwaffe, die in falschen Händen massiven gesellschaftlichen Schaden anrichten würde. Nach Lamberts Einschätzung war das falsch. Nach allen verfügbaren Maßstäben sei GLM-5.3 das Modell, das diese Schwelle tatsächlich überschreite – und mehr als einen Monat nach der Veröffentlichung der Gewichte zeige sich öffentlich wenig, das auf einen Umbruch hindeutet.

Er geht noch einen Schritt weiter. Wäre Claude Mythos versehentlich als offenes Modell veröffentlicht worden, wäre die Welt nach seiner Einschätzung mehr oder weniger in Ordnung gewesen. Es hätte mehr Cybervorfälle gegeben, und ein Leck wäre schlecht für die Gesellschaft – aber das Szenario sähe eher nach Beschleunigung aus als nach einem Sprung. Die lautesten Vertreter der neuen Offenheits-Skepsis haben damit eine überprüfbare Vorhersage abgegeben: dass die aktuellen offenen Modelle bald erhebliche, nie gesehene Schäden an der Cyberinfrastruktur verursachen. Nach allem, was Lambert zusammengetragen hat, dürften sie falsch liegen. Immerhin, schreibt er, gebe es nach so vielen Jahren Debatte über die Risiken offener Gewichte jetzt endlich die Chance auf echte Antworten.

Das heißt nicht, dass jede Sorge unbegründet wäre oder offene Gewichte harmlos sind. Lamberts Argument läuft auf etwas anderes hinaus: Ein Cyber-Risiko-Diskurs, der eine einzelne Modellkategorie zum Hauptproblem erklärt und die Alternative nicht mitdenkt, könnte genau das erzeugen, was er verhindern will. Eine Welt, in der die Verteidigung langsamer aufrüstet als der Angriff, in der wenige Anbieter über ein Schlüsselwerkzeug bestimmen und in der die Vereinigten Staaten im Wettbewerb Boden verlieren, ohne mehr Sicherheit zu bekommen. Wer offene Modelle verbieten will, muss sagen, was mit den geschlossenen passiert. Tut er das nicht, ist die Debatte nicht streng, sondern unvollständig.

Quelle: interconnects.ai

Deine Reaktion:
Artikel teilen:
Krötzsch-Check0 — 100
Fakten 55
Relevanz 75
Hype 25
Einschätzung 70
Redaktion 50 Stand 50 · noch keine Stimmen
Ist das Hype?
Sebastian Krötzsch
Autor

Sebastian Krötzsch

Sebastian Krötzsch schreibt auf sebask.de über Künstliche Intelligenz, Automatisierung, digitale Systeme und die Frage, was davon im Alltag wirklich nützlich ist. Ohne Buzzword-Nebel, dafür mit klarem Blick auf Praxis, Tools und echte Wirkung.