Während Unternehmen autonome Agenten und generative KI-Tools in großem Maßstab einsetzen, sind APIs zum Rückgrat moderner Abläufe geworden – und schaffen eine stetig wachsende Angriffsfläche.
Unternehmen setzen zunehmend auf KI und API-basierte Architekturen, doch ein neuer Bericht von Salt Security zeigt, dass die Sicherheitsmaßnahmen nur schwer Schritt halten können.
„Die Zukunft der KI wird nicht allein davon bestimmt, wie intelligent unsere Systeme werden. Sie wird davon bestimmt, wie sicher wir ihnen erlauben zu handeln“, sagte Roey Eliyahu, Mitgründer und CEO von Salt Security, in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „Unsere Untersuchungen für das erste Halbjahr 2026 zeigen, dass 47 % der Unternehmen ihre KI-Einführungen aufgrund von Sicherheitsbedenken bereits verlangsamt haben – und genau das sind die Kosten, wenn man ohne das richtige Fundament baut.“
Die wichtigsten Ergebnisse des Berichts verdeutlichen die wachsende Sicherheitslücke.
| Ergebnis | Auswirkung |
|---|---|
| 79 % berichten von einer stärkeren Prüfung der KI-Risiken durch die Führungsebene. | KI-Sicherheit ist inzwischen ein Thema für die Vorstandsebene. |
| 49 % fehlt der Einblick in die Kommunikation zwischen Maschinen. | Unternehmen haben keinen Einblick in das Verhalten von KI. |
| 48 % können legitime KI-Agenten nicht von Bots unterscheiden. | Lücken bei der Erkennung erhöhen das Risiko. |
| 32 % erlebten im vergangenen Jahr API-Sicherheitsvorfälle. | Angriffe finden bereits statt. |
| 99 % der Angriffe nutzen authentifizierten Zugriff. | Die herkömmliche Perimetersicherheit versagt. |
Das KI-Wachstum überholt die API-Sicherheit
Die Ergebnisse weisen auf eine wachsende Lücke zwischen rasanter Innovation und der Fähigkeit hin, diese abzusichern.
Während Unternehmen die Einführung von KI beschleunigen, fehlt vielen der erforderliche Einblick und die nötigen Kontrollen, um zunehmend komplexe, maschinengesteuerte Umgebungen zu verwalten.
Knapp die Hälfte (49 %) der Unternehmen gibt an, den Datenverkehr zwischen Maschinen nicht effektiv überwachen zu können, während 48 % Schwierigkeiten haben, legitime KI-Agenten von bösartigen Bots zu unterscheiden – dadurch entstehen erhebliche blinde Flecken bei Erkennung und Reaktion.
APIs werden zur Ausführungsebene für KI
Gleichzeitig haben sich APIs weit über ihre traditionelle Rolle als Integrationspunkte hinausentwickelt.
Der Bericht betont, dass APIs inzwischen als Ausführungsebene für KI-Systeme fungieren und alles von der Datenabfrage bis zur automatisierten Entscheidungsfindung ermöglichen.
Diese Entwicklung hebt die API-Sicherheit von einem technischen Anliegen zu einer strategischen Priorität und unterstreicht die Notwendigkeit einer stärkeren Governance, kontinuierlicher Überwachung und eines besseren Einblicks in das gesamte API-Ökosystem.
Das API-Wachstum vergrößert die Angriffsfläche
Diese Herausforderung wird durch das rasante API-Wachstum verschärft. Knapp die Hälfte der Unternehmen berichtet von einem Anstieg des API-Volumens um 51 % im vergangenen Jahr, getrieben von der digitalen Transformation und der Einführung von KI.
Diese Ausweitung fördert zwar Innovationen, vergrößert aber auch die Angriffsfläche.
Infolgedessen erlebten 32 % der Unternehmen in den vergangenen 12 Monaten einen API-bezogenen Sicherheitsvorfall. Zu den häufigsten Problemen gehören der Zugriff auf sensible Daten, Authentifizierungsfehler und ausnutzbare Schwachstellen.
Generative KI bringt neue Sicherheitsrisiken mit sich
Generative KI beschleunigt sowohl die Entwicklung als auch die damit verbundenen Risiken weiter.
Neunundsechzig Prozent der Unternehmen nutzen inzwischen KI zur Erstellung von APIs, doch 60 % berichten von einer eingeschränkten Kontrolle über die Sicherheit der KI-Modelle, die ihren Code generieren.
Außerdem befürchten 57 %, dass von KI generierter Code neue Schwachstellen einführt.
Herkömmliche Sicherheitstools wie SAST und DAST sind für diesen Wandel oft schlecht gerüstet, da ihnen das kontextbezogene Verständnis fehlt, das zur Bewertung von KI-generierter Logik und komplexen API-Interaktionen erforderlich ist.
Angreifer wechseln zu authentifiziertem Zugriff
Gleichzeitig entwickelt sich auch das Verhalten der Angreifer ebenso schnell weiter.
Anstatt sich auf externe Sicherheitsverletzungen zu verlassen, nutzen Bedrohungsakteure zunehmend authentifizierten Zugriff aus.
Der Bericht ergab, dass 99 % der Angriffsversuche von authentifizierten Entitäten ausgehen – häufig von kompromittierten Maschinenidentitäten, mit zu weitreichenden Berechtigungen ausgestatteten KI-Agenten oder gekaperten automatisierten Workflows.
Dieser Trend untergräbt herkömmliche perimeterbasierte Abwehrmaßnahmen und unterstreicht die Notwendigkeit kontinuierlicher Verifizierung und einer Überwachung des Verhaltens.
Gängige API-Schwachstellen werden durch KI verstärkt
Ursache vieler dieser Vorfälle sind bekannte – nun jedoch verstärkte – API-Sicherheitsprobleme.
Fehlkonfigurationen und Autorisierungsfehler bleiben die vorherrschenden Risiken.
Übermäßig freizügige APIs können KI-Agenten unbeabsichtigten Zugriff auf sensible Daten gewähren, während Schwachstellen wie eine fehlerhafte Autorisierung auf Objektebene (BOLA) über verkettete API-Aufrufe ausgenutzt werden können, um groß angelegte Angriffe zu automatisieren.
In KI-gesteuerten Umgebungen werden diese Risiken durch Geschwindigkeit und Maßstab noch verstärkt.
Automatisierung ermöglicht es sowohl Angreifern als auch kompromittierten Agenten, innerhalb von Millisekunden zu handeln, sodass selbst geringfügige Schwachstellen zu unternehmensweiten Vorfällen eskalieren können.
Daher müssen Unternehmen ihre Sicht auf API-Sicherheit überdenken – nicht als statische Schicht, sondern als dynamische Kontrollebene, die regelt, wie autonome Systeme arbeiten und interagieren.
So lässt sich das API-Sicherheitsrisiko reduzieren
Da sich API-Ökosysteme ausweiten und die durch KI gesteuerte Automatisierung immer stärker in die Abläufe von Unternehmen eingebettet wird, reichen herkömmliche Sicherheitsansätze nicht mehr aus.
Unternehmen müssen ein proaktiveres und kontinuierliches Sicherheitsmodell einführen, das Interaktionen zwischen Maschinen sowie autonomes Verhalten berücksichtigt.
Dazu sind nicht nur bessere Einblicke in die API-Aktivitäten erforderlich, sondern auch stärkere Kontrollen in Entwicklungs-, Identitäts- und Laufzeitumgebungen.
- Implementieren Sie eine API-Überwachung in Echtzeit und erkennen Sie so anomales Verhalten und maschinengesteuerte Bedrohungen.
- Führen Sie ein dynamisches, automatisiertes API-Inventar , um nicht dokumentierte und im Verborgenen betriebene Endpunkte zu identifizieren.
- Sichern Sie von KI generierten Code, indem Sie Validierung und Schutzmechanismen in Entwicklungspipelines integrieren.
- Setzen Sie starke Authentifizierung und Autorisierung mit dem Prinzip der geringsten Privilegien und Zero-Trust-Prinzipien für Maschinenidentitäten durch.
- Setzen Sie Verhaltensanalysen und Laufzeitschutzmaßnahmen ein, um bösartige Aktivitäten von KI-Agenten zu erkennen und zu verhindern.
- Verwalten Sie API-Schlüssel und -Token mit Rotation, kurzen Gültigkeitsdauern und kontinuierlicher Nutzungsüberwachung.
- Testen Sie Pläne zur Reaktion auf Vorfälle und verwenden Sie Tools zur Angriffssimulation mit Szenarien rund um API-Angriffe und KI-gesteuerte Angriffe.
Durch die Implementierung dieser Kontrollen können Unternehmen ihre API-Ökosysteme widerstandsfähiger machen und den Schadensradius einer Ausnutzung begrenzen.
Die wachsende Rolle von APIs in der KI-Sicherheit
Der Aufstieg agentischer KI verändert die Sichtweise von Unternehmen auf die Sicherheit im Unternehmensumfeld. APIs dienen dabei zunehmend als Grundlage für die Kommunikation und den Betrieb von Systemen.
Da APIs eine zentralere Rolle bei der Ermöglichung von Automatisierung und KI-gesteuerten Workflows übernehmen, können Sicherheitslücken darin zu weitreichenderen Betriebs- und Datenrisiken führen, wenn sie nicht angemessen verwaltet werden.
Gleichzeitig wird eine wirksame API-Sicherheit zu einem wichtigen Innovationstreiber.
Unternehmen, die in moderne, API-zentrierte Sicherheitsansätze investieren, sind besser aufgestellt, um KI mit Zuversicht einzusetzen und die Entwicklungsgeschwindigkeit aufrechtzuerhalten – insbesondere, da 47 % der Unternehmen angeben, die Veröffentlichung von Anwendungen aufgrund von API-Sicherheitsbedenken zu verzögern.
Da Unternehmen daran arbeiten, die API-Sicherheit in zunehmend automatisierten Umgebungen zu stärken, setzen viele auf Zero-Trust-Lösungen, um Identitäten kontinuierlich zu verifizieren und Risiken bei Interaktionen zwischen Maschinen besser zu verwalten.





