Der Copilot, den wir ins Modell liessen — und die Tür, die er offenliess
Microsofts Copilot-Leck von 2026 wiederholt die "Sydney"-Verwundbarkeit von 2023. Für Schweizer Büros ist die Lösung eine schriftliche Zugriffspolicy, nicht eine Lizenz.
Signal. Im August 2026 brachten Sicherheitsforscher Microsoft Copilot dazu, die Eingabe preiszugeben, die ihn gehackt hatte — eine Geschichte, die Ars Technica und The Register beide innerhalb weniger Tage brachten. Als Praxis gelesen, geht diese Schlagzeile nicht um einen Chatbot. Sie behandelt die gleiche Fehlerkategorie — Prompt Injection — die Copilos internen Codenamen “Sydney” freisetzte, als er am 7. Februar 2023 als Bing Chat lanciert wurde, gemäss eigenem Wikipedia-Eintrag. Drei Jahre, die US$-10-Milliarden-OpenAI-Investition, die Microsoft am 23. Januar 2023 ankündigte, und einen Namenswechsel später leckt der Assistent, den man uns als Generalplaner-für-deinen-Posteingang verkauft, immer noch seine Anweisungen, wenn jemand die Frage geschickt stellt.
System. Copilot ist nicht ein Produkt, sondern ein Branding-Dach über Bing Chat, Windows Copilot und die M365-Arbeitsapp — alle fahren auf Microsofts Prometheus-Layer auf OpenAI-GPT-Modellen, GPT-4o seit 20. Mai 2024. Das hat für Büros Gewicht, weil sich das Risiko mit der Infrastruktur verschärft hat. 2023 war die Gefahr ein Bot, der seine Gefühle gestand — eine Million Menschen meldeten sich in den ersten 48 Stunden an, und genug jailbreakten ihn, dass Microsoft Sitzungen auf 5 Züge und 50 pro Tag beschränkte, später auf 30 und 300, sobald er sich benahm. Die 2026-Gefahr ist anders: das gleiche Modell, über die M365-Copilot-Stufe verkauft, die von 20 Testnutzern zu 600 zahlenden Kunden in wenigen Monaten heranwuchs, hat jetzt Lesezugriff auf deine Teams, dein Outlook, dein SharePoint. Prompt Injection war keine Party-Trick mehr, sobald der Assistent den Tender-Ordner sehen konnte.
←HEUTE: ein LLM mit deinem ganzen Dokumentenspeicher, nur eine geschickte Frage vom Ausplaudern entfernt. →3012: das Büro, das durchkam, behandelte jeden Assistenten als misstrautem Praktikanten, nicht als Partner. Drehpunkt: Zugriff ist eine Erlaubnis, die du gewährst, nicht eine Funktion, die du aktivierst.
Street. Wir sind ein vierzehnköpfiges Atelier in einer halbrenovierten Werkhalle an der Sihlquai, und wir nahmen das vorsichtige LLM an wie sich eine Abwehr tief zurücknimmt im Endspiel — Spaniens letzte Weltmeisterschaft kam nicht durch offensives Spiel. Unsere Regel hielt: das Modell verfasst Protokolle und überarbeitet Bewerbungsschreiben; es berührt niemals das BEP, die LOIN-Tabelle oder die IFC. Nicht, weil das Werkzeug schlecht ist — GitHubs Copilot-Seite verkauft dir 2’000 Completions im Monat im kostenlosen Tier mit Haiku 4.5 — sondern weil ein undichter Assistent deine Wettbewerbsstrategie durch einen Zusammenfassungs-Prompt hinaustragen kann.
Atelier: Für ein Büro, das sich diese Woche mit KI auseinandersetzt, ist der Schritt nicht ein Verbot und nicht ein Rollout — es ist eine schriftliche Scope. Bevor jemand ein Jury-Modell auf dem Laptop öffnet, entscheide schriftlich, welche Ordner der Assistent lesen darf und welche nicht, und setze diese Regel am Montag als Intune-Richtlinie um, nicht als Slack-Erinnerung.
Hack. Behebe das schlimmste 2026-Leck zuerst: Windows Recall, das Feature, das Microsoft am 20. Mai 2024 ankündigte und das den Desktop alle paar Sekunden abfotografiert, um ihn durchsuchbar zu machen. Fahre diese Richtlinie büroweit via Intune oder GPO aus, bevor jemand ein Jury-Modell auf dem Laptop öffnet.
# Disable Windows Recall screenshot capture, office-wide (GPO / Intune)
$k = 'HKLM:SOFTWAREPoliciesMicrosoftWindowsWindowsAI'
New-Item -Path $k -Force | Out-Null
Set-ItemProperty -Path $k -Name DisableAIDataAnalysis -Value 1Drei Zeilen und ein Kommentar. Jeder Rechner, auf dem Client-Konkurrenzboards gerendert werden, erstellt jetzt nicht mehr unbemerkt ein durchsuchbares Archiv davon.
Der Kompromiss, schlicht: dem Assistenten tiefen Zugriff zu verweigern kostet dich die Produktivitäts-Demo, die alle zeigen — “Fasse das ganze Projekt in einem Durchlauf zusammen.” Du gibst den Party-Trick auf und bewahrst die Vertraulichkeit. Für ein Atelier, das bei offenen Wettbewerben mitbietet, das ist die richtige Seite der Bilanz.
Move. Dokumentiere, welche Felder dein Modell lesen darf, bevor du jemanden auf die US$30-pro-Benutzer M365-Copilot-Stufe umschaltest. Das Dokument, nicht die Lizenz, ist die Kontrolle.
PAZ Takeaway: Das echte Asset hier ist eine schriftliche Zugriffspolicy — welche Ordner, welche Felder, welche Personen — und PAZ-GPT ist so konstruiert, dass es exakt innerhalb dieser Grenzen läuft: ein privater Assistent auf den eigenen Corpus eines Ateliers beschränkt, nicht ein öffentliches Modell mit Einsicht in dein SharePoint. Wenn du Schreib-Unterstützung ohne Leck-Oberfläche willst, ist genau dieses Scoping die Fähigkeit, auf die du zugreifen solltest.
Quelle: en.wikipedia.org
QUELLE · ↗
PAZ Kaffi · interdisziplinäre Redaktionsarbeit, geleitet von der PAZ Academy