Newsletter IT-Sicherheit
Artikel kostenlos lesen

Gemini 4 Argon: Cyber-KI für Sicherheitslücken : Das Modell soll Sicherheitslücken autonom beheben – zunächst mit Zugang für ausgewählte Verteidiger.

Eine KI, die Sicherheitslücken aufspürt, ihre Ausnutzbarkeit prüft und passende Korrekturen entwickelt: Google will mit Gemini 4 Argon die Cyberabwehr beschleunigen. Ausgewählte Partner sollen sogar eine Version ohne Cyber-Beschränkungen erhalten. Das erhöht den Nutzen – und die Anforderungen an die Kontrolle.

TL;DR

  • Gemini 4 Argon soll Sicherheitslücken autonom finden, prüfen und beheben.
  • Ausgewählte Cyberverteidiger erhalten zuerst Zugang zur KI.
  • Eine Version ohne übliche Cyber-Beschränkungen ist geplant.

Google hat am 30. September 2026 sein neues Modell für künstliche Intelligenz (KI), Gemini 4 Argon, vorgestellt. Über das Fairwind Program erhalten zunächst ausgewählte Cyberverteidiger Zugang. Die Einführung erfolgt damit schrittweise, bevor das Modell einem breiteren Nutzerkreis zur Verfügung stehen soll.

Laut der Ankündigung von Google soll das Modell komplexe Aufgaben über mehrere Schritte hinweg bearbeiten können. Dazu zählen die Entwicklung von Software, die Analyse juristischer Dokumente und Finanzdaten sowie die Abwehr von Cyberangriffen. Bei der IT-Sicherheit soll es nicht nur auf mögliche Fehler im Programmcode hinweisen: Es soll kritische Sicherheitslücken selbstständig aufspüren, ihre Ausnutzbarkeit prüfen und sogar passende Korrekturen entwickeln.

Vom Codeverdacht zur bestätigten Schwachstelle

Für die technische Bewertung sind diese drei Aufgaben voneinander zu unterscheiden. Eine auffällige Stelle im Quellcode ist zunächst ein Verdacht. Ob daraus tatsächlich eine Sicherheitslücke entsteht, hängt beispielsweise von erreichbaren Ausführungspfaden, Eingabebedingungen und vorhandenen Schutzmechanismen ab.

Ein Machbarkeitsnachweis, auf Englisch Proof of Concept (PoC), dient dazu, die Ausnutzbarkeit unter definierten Bedingungen zu demonstrieren. Er liefert damit eine andere Art von Beleg als eine bloße Beschreibung eines möglichen Fehlers. Auch ein funktionierender PoC beantwortet jedoch noch nicht sämtliche Fragen zur praktischen Gefährdung: Die Voraussetzungen im Test müssen mit denen der betroffenen Umgebung abgeglichen werden.

Bei der Behebung einer Sicherheitslücke muss die Codeänderung die eigentliche Ursache beseitigen. Gleichzeitig muss die Software weiterhin wie vorgesehen funktionieren. Deshalb sollte jeder Schritt überprüfbar dokumentiert sein: Wo liegt der Fehler, wie wurde seine Ausnutzbarkeit nachgewiesen und wie wurde er behoben?

Kritischer Fund in Krankenhaussoftware bleibt schwer prüfbar

Nach Angaben von Google hat Argon eine bislang unbekannte kritische Sicherheitslücke in einer weltweit eingesetzten Krankenhaussoftware entdeckt. Über die Lücke seien sensible personenbezogene Daten zugänglich gewesen. Welche Software betroffen war, nennt Google nicht.

Wiz setzt Argon bereits für seine Initiative Scan for Good ein. Sie soll wichtige öffentliche Einrichtungen schützen, indem sie schwerwiegende Sicherheitslücken aufspürt und deren Behebung unterstützt. Der Fund in der Krankenhaussoftware zeigt, welchen Nutzen KI-gestützte Prüfungen haben können.

Für eine unabhängige Bewertung fehlen jedoch wichtige Informationen: Welches Produkt ist betroffen, wie entsteht die Sicherheitslücke und wurde sie inzwischen geschlossen? Deshalb bleibt offen, wie viele Einrichtungen gefährdet waren und ob Argon ähnliche Fehler auch in anderen Systemen zuverlässig erkennen könnte.

Was messen die Benchmarks von Gemini 4 Argon?

Google stellt Argon als Weiterentwicklung gegenüber Gemini 3.8 Flash Cyber dar. Für die Einordnung dieser Leistungsangaben ist die veröffentlichte Modellevaluation aufschlussreicher als eine allgemeine Rangfolge. Die Untersuchung trennt unterschiedliche Aufgaben. Ein interner Test zur Schwachstellensuche verwendet bestätigte historische Sicherheitslücken in verbreiteten quelloffenen Projekten. Das Modell erhält dabei Zugang zum Quellcode. Gemessen wird, wie viele dieser bekannten Fehler es wiederfindet.

Der interne Penetrationstest von Wiz betrachtet dagegen Webanwendungen ohne Quellcodezugriff. Hier muss das Modell über das von außen beobachtbare Verhalten arbeiten und Nachweise für reale Schwachstellen erzeugen. Diese Prüfung stellt andere Anforderungen als eine Analyse, bei der sämtliche Implementierungsdetails vorliegen. Für die Behebung von Sicherheitslücken führt Google außerdem CWE-bench v1 an. Die Ergebnisse stammen laut Evaluationsdokument aus der offiziellen Rangliste. Die verschiedenen Tests beleuchten somit einzelne Fähigkeiten; sie ergeben keinen pauschalen Nachweis, dass ein Modell jede Unternehmensumgebung zuverlässig absichern kann.

Auch die Testbedingungen verdienen Aufmerksamkeit. Google nutzt überwiegend die höchste verfügbare Einstellung für vertieftes Schlussfolgern. Vergleichswerte anderer Anbieter stammen teilweise aus deren eigenen Veröffentlichungen. Wer Ergebnisse für eine Beschaffungsentscheidung heranzieht, sollte deshalb Aufgaben, Ausführungsumgebung und Bewertungsverfahren mitprüfen.

Keine Cyber-Beschränkungen, aber weiterhin Kontrollen

Google plant für ausgewählte IT-Sicherheitsexperten und eigene Teams eine Argon-Version ohne die üblichen Beschränkungen für Cyberaufgaben. Damit soll das Modell auch bei erlaubten Sicherheitsprüfungen helfen, die technisch einem Angriff ähneln. Solche Aufgaben können sonst von Schutzfiltern blockiert werden.

Die zusätzlichen Möglichkeiten bergen allerdings Risiken: Wer Sicherheitslücken finden und ihre Ausnutzbarkeit nachweisen kann, kann dieses Wissen sowohl zur Absicherung als auch für Angriffe verwenden. Google begrenzt den Zugang deshalb zunächst auf ausgewählte Nutzer. Daneben sieht Google Kontrollen vor, die während der Arbeit des Modells eingreifen. Sie sollen dessen dokumentierte Überlegungen und Aktionen überwachen und „die Ausführung bei Bedarf stoppen“. Während Schutzfilter bestimmte Aufgaben von vornherein ablehnen, sollen diese Kontrollen Fehlverhalten im laufenden Prozess erkennen.

Die geplante Version ist daher nicht automatisch frei von sämtlichen Schutzmaßnahmen. Welche Kontrollen tatsächlich aktiv bleiben, muss für die jeweilige Version anhand der Produkt- und Zugangsbedingungen geprüft werden.

Manipulierte Eingaben bedrohen auch den Verteidiger

Ein weiteres Risiko sind indirekte Prompt-Injektionen, auf Englisch Indirect Prompt Injections (IPI). Dabei verstecken Angreifer Anweisungen in Webseiten, Dateien oder Dokumentationen, die das KI-Modell für seine Arbeit liest. Diese Anweisungen sollen das Modell dazu bringen, vom eigentlichen Auftrag abzuweichen. Gerade bei der Untersuchung verdächtiger Anwendungen kann ein KI-System auf solche manipulierten Inhalte stoßen. Folgt es den versteckten Anweisungen, könnten Ergebnisse verfälscht werden. Kann das System auch Werkzeuge bedienen, besteht zudem die Gefahr, dass es unerlaubte Aktionen ausführt.

Das Open Worldwide Application Security Project (OWASP) beschreibt diese Gefahr in seiner Erläuterung zu Prompt-Injektionen. Es empfiehlt, Zugriffsrechte auf das Nötigste zu beschränken, fremde Inhalte klar als nicht vertrauenswürdig zu kennzeichnen und folgenreiche Aktionen von einem Menschen freigeben zu lassen. Laut Google erreicht Argon im IPI-Test von Gray Swan eine Spitzenplatzierung. Das bedeutet jedoch nicht, dass das Modell jede manipulierte Eingabe erkennt. Zusätzliche technische Schutzmaßnahmen müssen deshalb begrenzen, welchen Schaden eine Fehlentscheidung verursachen kann.

Transparenz hilft bei der Untersuchung von Fehlverhalten

Google fordert die Branche auf, „die Transparenz der Schlussfolgerungen zu bewahren“. Die dokumentierten Überlegungen eines KI-Modells sollen dabei helfen, Fehlverhalten zu erkennen und dessen Ursachen zu untersuchen. Für Betreiber zählt aber auch, was das Modell tatsächlich tut. Eine plausible Erklärung garantiert noch nicht, dass eine Aktion erlaubt ist. Deshalb muss nachvollziehbar sein, welche Werkzeuge das Modell nutzt, mit welchen Berechtigungen es arbeitet und was es an einem System verändert.

Beim Einsatz in der Cyberabwehr müssen die Grenzen klar sein: Welche Systeme darf die KI untersuchen? Welche Änderungen darf sie vornehmen? Wann muss ein Mensch zustimmen? Je größer der mögliche Schaden einer Aktion, desto enger sollten die Kontrollen sein.

Argon soll Sicherheitslücken schneller aufspüren und ihre Behebung beschleunigen. Ob das im Unternehmensalltag zuverlässig gelingt, müssen wiederholbare Tests und geprüfte Korrekturen zeigen. Zugleich müssen Betreiber sicherstellen, dass das Modell nur innerhalb der erlaubten Grenzen handelt.

FAQ Gemini 4 Argon

Was ist Gemini 4 Argon?

Gemini 4 Argon ist ein von Google vorgestelltes KI-Modell für komplexe Arbeitsabläufe. Im Bereich Cybersicherheit soll es Schwachstellen autonom finden, deren Ausnutzbarkeit überprüfen und passende Codekorrekturen entwickeln.

Wer erhält Zugang zu Gemini 4 Argon?

Zunächst erhalten ausgewählte Cyberverteidiger über Googles Fairwind Program Zugang. Eine breitere Einführung ist angekündigt, hängt aber von weiteren Sicherheitsmaßnahmen und Zugangsvoraussetzungen ab.

Kann Gemini 4 Argon Sicherheitslücken selbst beheben?

Nach Angaben von Google kann das Modell Korrekturen für erkannte Sicherheitslücken entwickeln. Vor einem produktiven Einsatz müssen Menschen jedoch prüfen, ob die Änderung die Ursache beseitigt und keine neuen Fehler verursacht.

Was bedeutet eine Version ohne Cyber-Beschränkungen?

Eine solche Version soll erlaubte Sicherheitsprüfungen unterstützen, die technisch einem Angriff ähneln und deshalb von gewöhnlichen Schutzfiltern blockiert werden könnten. Das bedeutet nicht automatisch, dass sämtliche Überwachungs- und Zugriffskontrollen entfallen.

Welche Risiken entstehen durch indirekte Prompt-Injektionen?

Angreifer können schädliche Anweisungen in Webseiten, Dateien oder Dokumentationen verstecken. Verarbeitet die KI diese Inhalte ungeprüft, könnte sie falsche Ergebnisse liefern oder unerlaubte Aktionen ausführen. Begrenzte Zugriffsrechte und menschliche Freigaben reduzieren das Schadenspotenzial.