Direkt zum Inhalt

COMMUNITY INSIGHTS LIVE: From YOLO to Production, Folge 2: Oops, AI Did It Again – LLM-Anbieter unter Kontrolle: Zero Trust & Data Loss Prevention

From YOLO to Production, Folge 2: Oops, AI Did It Again – LLM-Anbieter unter Kontrolle: Zero Trust & Data Loss Prevention

Jeder baut Apps, jeder lässt KI coden – und genau das braucht einen sicheren Ort. In der Ausgabe von Community Insights Live am Montag, 28. September 2026, zeigten Sebastian Scherl und Jonas Wagner von Cloudflare live, wie sich KI-Nutzung sichtbar machen und kontrollieren lässt, ohne Innovation abzuwürgen.

Moderiert von Florian Kurzmaier (Business Unit Manager & Head of Concepts, LSZ Future Connections), stand die Folge der Reihe „From YOLO to Production“ ganz im Zeichen der Sicherheit: Zero Trust, Data Loss Prevention und die Frage, wie Unternehmen die Kontrolle über das behalten, was im Verborgenen passiert.

Eine Live-Demo ohne Netz

Sebastian Scherl (Go-to-Market Specialist Secure Access Service Edge, Cloudflare) ließ in Echtzeit eine kleine Website bauen: ein Prompt an einen Coding-Agenten, dazu ein Screenshot als Stilvorlage. Nach knapp fünf Minuten stand die Seite – mit eigener Domain, Abstimmungsfunktion und Live-Zähler, bereitgestellt auf der Cloudflare-Plattform.

Das Bemerkenswerte war weniger das Ergebnis als der Weg dorthin. Jede Anfrage lief über eine zentrale Kontrollstelle, die mitprotokollierte, filterte und steuerte. Für Scherl zeigt die Demo genau das, was er am Markt sieht: Die Adoption von KI ist hoch, Mitarbeitende wollen damit arbeiten – aber sie brauchen eine sichere Umgebung, in der weder geistiges Eigentum noch personenbezogene Daten verschwinden.

Das AI Gateway als Kontrollstelle

Ein Proxy vor den Sprachmodellen

Das AI Gateway steht zwischen Nutzer:innen oder Agenten und den Sprachmodellen. Anfragen laufen erst durch Cloudflare, bevor sie beim Modell ankommen. Das Gateway selbst liegt hinter einem Zero-Trust-Modell, sodass nur autorisierte Nutzer:innen es überhaupt ansprechen können.

Budgets und Rechte pro Person oder Abteilung

Über das Gateway lässt sich festlegen, wer welche Modelle nutzen darf und wie viel ausgegeben werden darf – heruntergebrochen auf einzelne Personen oder Abteilungen. So bekommen etwa Entwickler:innen leistungsstarke Modelle, ohne dass das Budget unkontrolliert verbrannt wird. Hinzu kommen Caching, Rate Limiting und ein vollständiges Logging.

Dynamisches Routing mit Rückfallebene

Besonders anschaulich war das dynamische Routing. Ist ein Modell nicht erreichbar, springt automatisch ein Ersatzmodell ein. Und ist das Budget einer Person ausgeschöpft, wird jede weitere Anfrage auf ein günstigeres Modell umgeleitet – ob sie will oder nicht.

Für Scherl liegt darin der eigentliche Hebel: Unternehmen müssen Mitarbeitende nicht bitten, für die Wetterfrage kein teures Spitzenmodell zu nehmen. Sie steuern es zentral. Auch eigene, selbst betriebene Modelle lassen sich anbinden.

Guardrails und Data Loss Prevention

Guardrails sperren Themen, die im Unternehmen nicht besprochen werden sollen – in beide Richtungen, für die Anfrage und für die Antwort des Modells. In der Demo waren etwa Gewaltverbrechen und Waffen gesperrt; Kategorien wie geistiges Eigentum oder Privatsphäre ließen sich zuschalten. Die Prüfung läuft laut Scherl in Echtzeit, bevor eine Anfrage das Modell erreicht.

Data Loss Prevention ergänzt das. Will jemand – auch versehentlich – Kundendaten oder E-Mail-Adressen in einen Prompt packen, greift die Prüfung, bevor die Daten das Unternehmen verlassen. Jonas Wagner (Solutions Engineer, Cloudflare) betonte dabei die Reihenfolge: Data Loss Prevention muss vorher greifen, nicht währenddessen oder danach.

Auch die Antwort braucht Leitplanken

Auf eine Frage aus dem Publikum nach Guardrails auf der Ausgabeseite bestätigte Wagner: Geprüft werden Anfrage und Antwort. Gerade bei Chatbots für Support oder Vertrieb ist das entscheidend – Wagner erinnerte an einen bekannten Fall, in dem ein Chatbot einem Kunden auf Nachfrage ein Auto für einen Euro „verkaufte“.

Warum Schatten-KI nicht verschwindet

Viele Unternehmen haben ihre offiziell freigegebenen KI-Tools gut im Blick, vermuten daneben aber Schatten-KI. Das zeigte eine Kurzumfrage unter den Teilnehmer:innen. Scherl sieht die größere Lücke ohnehin woanders: Unternehmen wissen oft, welche Modelle im Einsatz sind – aber nicht, was Mitarbeitende damit tun.

Den Grund für Schatten-KI sieht Wagner im Tempo. Jeden Tag kommt etwas Neues, und wer sieht, was ein neues Tool kann, will es sofort nutzen – notfalls am offiziellen Weg vorbei. Unternehmen müssen deshalb Schritt halten und neue Modelle schnell sicher bereitstellen. Wagners Fazit: Wer die richtigen Tools für den Job bekommt, nutzt sie auch.

Florian Kurzmaier ergänzte die kulturelle Seite. Guardrails sind nichts Statisches und müssen mit jeder neuen Modellgeneration hinterfragt werden. Für einen Veranstalter wie LSZ sei man im Zweifel nur einen Datei-Upload davon entfernt, dass eine Teilnehmendenliste in einem privaten Chat landet.

MCP-Portal: Werkzeuge unter Kontrolle

Über MCP, das Model Context Protocol, verbinden sich KI-Agenten mit internen und externen Tools. Wagner beschrieb es als eine Art USB-C für KI. Weil sich MCP-Server leicht erstellen lassen, braucht es Kontrolle darüber, wer welchen Server nutzen darf.

Genau dafür bündelt ein MCP-Portal die freigegebenen Server – intern, extern oder lokal betrieben – und stellt sie je nach Berechtigung einzelnen Nutzer:innen oder Gruppen bereit. Die Anmeldung läuft über Single Sign-on, die Identität wird regelmäßig geprüft, nicht freigegebene Server werden geblockt. Einzelne Tools lassen sich zudem entfernen, etwa solche, die Inhalte löschen würden.

Auch die Rechte eines Agenten lassen sich fein steuern. Scherls Beispiel: Ein Agent darf eine Anwendung bereitstellen, aber nicht löschen; er darf eine Datenbank anlegen, aber nicht entfernen.

Code Mode spart Tokens

Viele angebundene Server haben einen Preis: Werden alle Tools vorab geladen, kann schon der erste Prompt teuer werden. Im Code Mode, der standardmäßig aktiv ist, schrumpfen laut Wagner etwa 60 Tools auf zwei – Suchen und Ausführen. Der Agent findet die passenden Befehle selbst und führt sie als kleine Code-Schnipsel in einer Sandbox aus. Scherl beobachtet dadurch Einsparungen von 50 bis 70 Prozent bei den Tokens.

Eine Anlaufstelle statt 5.000 Policies

Kontrollen auf vielen Ebenen – Identität, Modelle, Daten, Tools, Budgets: Wie wird daraus keine unwartbare Regel-Landschaft? Auf diese Frage aus dem Publikum hatte Scherl eine klare Antwort: nicht überregulieren, sondern zuerst eine zentrale Anlaufstelle schaffen, über die alle Kommunikation läuft.

Bei Cloudflare selbst leiten die Geräte der Mitarbeitenden ihren Datenverkehr über die eigene Plattform. Das schafft Sichtbarkeit und macht Schatten-KI sanktionierbar. Darauf aufbauend definieren Unternehmen erst ihre freigegebenen Anwendungen, dann Data Loss Prevention und das MCP-Portal. Rate Limits fangen Ausreißer ab, etwa einen Agenten, der plötzlich Millionen Anfragen stellt.

Der Rest ergibt sich laut Scherl aus der Beobachtung: Wer sieht, was passiert, erkennt Muster – und kann daraus Policies ableiten, die tatsächlich greifen.

Was jetzt zählt

Kontrolle einführen, ohne die Akzeptanz von KI zu gefährden – das nannten die Teilnehmer:innen in der Abschlussumfrage am häufigsten als wichtigste Aufgabe. Scherls Antwort darauf: eine Plattform, auf der KI etwas bauen darf, sich dabei aber an die definierten Regeln hält, statt Gateway, Data Loss Prevention, Zero Trust und Hosting bei verschiedenen Anbietern zusammenzustückeln.

 

Die Aufzeichnung des Webinars finden Sie hier: