Runabot: Zero-Trust-Ausführungsumgebung für KI-Agenten#

Runabot schirmt KI-Agenten, Entwicklungs-IDEs und CI/CD-Jobs so ab, dass sie produktiv arbeiten können, ohne weitreichenden Netzwerkzugriff oder echte Zugangsdaten zu erhalten. Dasselbe Modell schützt auch klassische Abläufe in der Softwareentwicklung vor Supply-Chain-Schadsoftware.

Die Plattform ist für Teams gedacht, die Human-in-the-Loop-Coding-Agenten, autonome Agenten, MCP-verbundene Assistenten, Entwicklerarbeitsplätze, CI/CD-Jobs und eigene interne Workloads bereitstellen. Die Kernidee ist einfach: Eine Workload sollte nicht die Schlüssel zu den Systemen besitzen, die sie beeinflussen kann.

Was Runabot bietet#

  • Keine Offenlegung echter Zugangsdaten: Workloads erhalten von Runabot ausgestellte Proxy-Zugangsdaten, während die echten Zugangsdaten außerhalb der abgeschirmten Ausführungsumgebung bleiben. Zugangsdaten im Container sind für Angreifer außerhalb von Runabot wertlos.
  • Kein Internetzugriff per Standard: Workloads laufen in Kubernetes hinter strikten Netzwerkrichtlinien. Externer Zugriff wird explizit per Richtlinie erlaubt und nicht vom Cluster geerbt.
  • Proxy-vermittelter Tool-Zugriff: Git-, MCP-, Web-, Such-, LLM- und Paket-Repository-Verkehr wird über kontrollierte Proxys geleitet, die Anfragen authentifizieren, autorisieren, prüfen und protokollieren, bevor sie externe Systeme erreichen.
  • Eindämmung von Prompt-Injection-Angriffen: Web- und Suchantworten werden geprüft, bevor sie in den Agentenkontext gelangen. Dadurch sinkt das Risiko, dass versteckte Anweisungen zur Ausführung von Befehlen oder zum Abfluss von Daten führen.
  • Auf Repositories begrenzter Git-Zugriff: Coding-Agenten können auf ausgewählte Repositories und Operationen beschränkt werden. Ein offengelegtes Proxy-Token ist nicht als Zugangsdaten für GitHub, Azure DevOps oder GitLab wiederverwendbar.
  • Nachvollziehbare Agentenaktivitäten: Proxy-Grenzen schaffen Prüfpunkte für Anfragen, Antworten, Tool-Aufrufe und LLM-Inferenzverkehr. OTLP-kompatible Traces machen Runabot außerdem zu einer praktischen Umgebung für die Fehleranalyse und Verbesserung autonomer Agenten.
  • Self-Service-Bereitstellung: Dieselbe Plattform bietet weiterhin Abläufe über die Weboberfläche, Bereitstellungen mit einem Klick, Sicherung und Wiederherstellung sowie SSH-, CLI- und API-Zugriff.

Warum das wichtig ist#

Moderne Agenten interpretieren Ziele, wählen Tools, lesen nicht vertrauenswürdige Inhalte und führen mehrstufige Aktionen aus. Damit ist herkömmliche Sicherheit nach dem Muster „dem Assistenten ein Token geben und später die Protokolle prüfen“ nicht ausreichend.

Anthropics Zero Trust for AI agents beschreibt diesen Wandel: Bei der Bereitstellung von Agenten sollte eine mögliche Kompromittierung vorausgesetzt, jeder Zugriffsweg geprüft und nur das für die jeweilige Aufgabe erforderliche Mindestmaß an Berechtigungen gewährt werden.

Runabot setzt diese Idee in der Architektur seiner abgeschirmten Ausführungsumgebung um:

RisikoRunabot-Kontrolle
Durch Prompt Injection wird ein Token offengelegtDas Token ist nur gegenüber einem Runabot-Proxy und nur für den zugewiesenen Geltungsbereich gültig.
Ein Supply-Chain-Angriff erreicht den Agenten-ContainerEchte Upstream-Zugangsdaten sind im Container nicht vorhanden.
Ein Coding-Agent versucht, Quellcode auszuleitenGit-Zugriff kann auf bestimmte Repositories beschränkt und schreibgeschützt sein; ausgehender Netzwerkverkehr wird standardmäßig blockiert.
Ein Agent folgt versteckten Anweisungen aus einer WebseiteRunabots Secure-Proxy-Addon prüft Web- und Suchinhalte, bevor sie an den Agenten weitergeleitet werden.
Sicherheitsteams brauchen NachweiseProxy- und LLM-Verkehr werden protokolliert und als OTLP-kompatible Traces exportiert.

Architekturprinzipien#

Runabot folgt einigen harten Regeln:

  1. Agenten sollen keine echten Upstream-Zugangsdaten erhalten.
  2. Netzwerkpfade sollen nicht existieren, sofern sie nicht ausdrücklich von einem Betreiber oder einer Richtlinie erlaubt werden.
  3. Jede Tool-Grenze soll zugleich eine Grenze für Autorisierung und Beobachtbarkeit sein.
  4. Menschliche Freigaben sollen die Richtlinien steuern, während die routinemäßige Durchsetzung automatisch bleibt.
  5. Die Bereitstellung soll einfach genug für Self-Service-Betrieb bleiben.

Fokus#

Runabot bietet starke Workload-Abschirmung und Schutz vor Supply-Chain-Angriffen. Es ist ein praktischer Weg, Softwareentwicklern eine sichere, abgeschirmte Ausführungsumgebung für IDEs wie Visual Studio Code, Coding-Agenten wie Claude Code und autonome Agenten wie OpenClaw und Hermes zu geben.

Eine einfache Bereitstellung ist wichtig. Runabot bietet eine Weboberfläche, Bereitstellung mit einem Klick, Sicherung und Wiederherstellung, CLI-Anbindung sowie eine API-Grundlage.

Community-Modell#

Sicherheit für Agenten und Entwickler-Workloads lässt sich nicht durch einen einzelnen generischen SaaS-Integrationskatalog lösen. Jede Organisation hat ihre eigenen Legacy-Systeme, internen APIs, MCP-Server, Richtlinien und Audit-Anforderungen.

Runabot ist als Gemeinschaft von Mitgliedsorganisationen konzipiert, die eine gehärtete Zero-Trust-Basis für abgeschirmte Ausführungsumgebungen miteinander teilen. Mitglieder können den Quellcode an ihre internen Systeme anpassen und diese Verbesserungen in den gemeinsam genutzten Code zurückführen, damit andere Mitglieder dieselben Kontrollen nicht erneut entwickeln müssen.

Das Ziel ist kollektive Verteidigung: gemeinsame Sicherheit für abgeschirmte Ausführungsumgebungen, gemeinsam entwickelte Integrationen und genügend Kapazität für Prüfungen, um die Schutzmaßnahmen schneller weiterzuentwickeln, als Angreifer sich anpassen können.

Mehr erfahren#