Den Zugriff auf APIs und über das Netzwerk erreichbare MCP-Fähigkeiten kontrollieren und Regeln durchsetzen: mit Authentifizierung, Policies, Scopes, Laufzeitkontrollen und einer auf das Nötige begrenzten Tool-Freigabe.
Tyk × Venedy · Wiesn Breakfast
AI Governance
in Action.
AI Governance, API-Sicherheit und eine Brezel.
Wie kontrollieren und überprüfen wir kontinuierlich, worauf KI-Agenten über APIs und MCP tatsächlich zugreifen, was sie verändern und auslösen können?
Worauf kann ein KI-Agent zugreifen, was verändern und auslösen?
Unter wessen Autorität und in welchem Kontext? Woher wissen wir, dass diese Grenzen tatsächlich halten?
KI-Agenten gehen über das Generieren von Antworten hinaus und beginnen zu handeln. Sie greifen auf Daten zu, rufen Tools auf und lösen Workflows aus, häufig über APIs und zunehmend über Protokolle wie MCP.
Zu den Risiken zählen Tool-Missbrauch, der Missbrauch von Identitäten und Rechten, manipulierte Agentenziele und unsichere Delegation.
- Wer handelt? Welche Aufrufe sind erlaubt?
- Auf welchen Daten, mit welcher delegierten Autorität und in welchem Geschäftskontext?
- Wie wird diese Entscheidung durchgesetzt? Wie prüfen wir, ob die zugrunde liegende Annahme tatsächlich stimmt?
Governance begleitet jeden Schritt
- DefineErlaubte APIs, MCP-Tools und Aktionen festlegen.
- EnforceIdentität, Autorisierung und Least Privilege durchsetzen.
- ObserveAufrufe beobachten und Nachweise sichern.
- ValidateAutorisierung in den nachgelagerten APIs prüfen.
- ImproveKritische Sicherheitsannahmen erneut testen.
Wir sprechen darüber, wie sich diese Schritte in die Praxis umsetzen lassen. Dazu gehören Tests gefährlicher Kombinationen ansonsten legitimer Fähigkeiten und Berechtigungen.
Venedy
Nachgelagerte APIs und Geschäftslogik mit unterschiedlichen Identitäten aktiv testen, um Autorisierungslücken aufzudecken. Reproduzierbare Nachweise zeigen, ob vorgesehene Grenzen halten oder wo sie versagen.
Governance in die Praxis umsetzen und Ergebnisse prüfen.
Ein Token kann gültig sein, der Agent den erwarteten Scope haben und das Gateway die Anfrage korrekt weiterleiten. Trotzdem kann eine nachgelagerte API das Objekt eines anderen Kunden offenlegen, eine nicht autorisierte Funktion zulassen oder eine Geschäftsregel verletzen.
Ein erlaubter Tool-Aufruf bedeutet nicht automatisch, dass die zugrunde liegende Geschäftsaktion autorisiert ist. Aktive Sicherheitstests helfen, solche Lücken aufzudecken.
- AI Governance: Wie sich Verantwortlichkeiten und Regeln für KI-Agenten gestalten lassen.
- API- und MCP-Sicherheit: Wie Agenten sicher mit APIs und Tools zusammenarbeiten.
- Autorisierung und Agentenidentität: Wer handeln darf und welche Zugriffe erlaubt sind.
- Security Validation: Wie sich Sicherheitsgrenzen überprüfen lassen.
- Risiken bei KI-Agenten: Welche Risiken beim Einsatz von KI-Agenten entstehen können.
- Kontinuierliche Absicherung: Wie Sicherheit auch bei Veränderungen erhalten bleibt.
Eine konkrete Sicherheitskette
Nutzer → Agent → MCP / API Gateway → Tool → Backend-API → Geschäftsaktion
An jeder Grenze: Wer handelt? Welche Aufrufe sind erlaubt? Auf welchen Daten, mit welcher delegierten Autorität und in welchem Geschäftskontext? Wie wird die Entscheidung durchgesetzt und wie prüfen wir, ob die Annahme tatsächlich stimmt?
Ein praxisnaher Austausch
Ein fokussierter Vormittag für Verantwortliche aus Security, Plattform, Engineering und Technologie: Wie bringen wir KI-Agenten in den produktiven Einsatz, ohne die Kontrolle darüber zu verlieren, was sie tatsächlich tun können?
Geplanter Ablauf im WERK1. Die konkreten Präsentationsinhalte sind noch offen.
Ankommen & Frühstück
Kaffee, Brezeln und gemeinsame Gespräche zum Start in den Tag.
Session 1: AI Governance in Action
Details folgen.
Session 2: AI Governance in der Praxis
Details folgen.
Abschluss
Ein kurzer Rückblick zum Abschluss des Vormittags.
Komm zum
Breakfast.
Kaffee, Brezeln und ein Gespräch darüber, wie sich KI-Agenten und die von ihnen genutzten APIs absichern lassen. Frage deinen Platz an. Wir melden uns per E-Mail mit den nächsten Schritten.
2. Oktober 2026 · 09:00 - 11:00
WERK1, München
Fragen zur Veranstaltung?
event@venedy.io
Deine Anfrage ist eingegangen.
Wir haben dir gerade eine E-Mail geschickt. Öffne darin den Bestätigungslink und bestätige deine Anfrage auf der Seite, sonst erreicht sie uns nicht. Sieh bitte auch im Spam-Ordner nach. Danach prüfen wir deine Anfrage und melden uns per E-Mail. Erst mit unserer Zusage ist dein Platz reserviert.
Alternativ per E-Mail anfragen: event@venedy.io