Copilot Studio Friction
Ein öffentlich erreichbarer Agent gibt Daten preis oder handelt auf Befehle Fremder
Zuletzt verifiziert
Details & Verwandtes
Einschätzung
- Vertrauensstufe
- Mehrfach belegtMehrere unabhängige Quellen beschreiben dasselbe Verhalten.
- Schweregrad
- Blockierend
- Typischer Zeitverlust
- Stunden
Identifikation
Verifikation & Änderungen
Änderung
Pipeline: neue Evidenz von datadog-security-labs — Prüfung erforderlich.
Verifiziert
Doku-Check durch Mensch: Datadog CoPhish post fetched on 2026-07-08 and AgentFlayer / Black Hat 2025 coverage reviewed via search: both are demonstrated proof-of-concept research, not observed mass exploitation. Authentication and DLP remain the documented controls. Test-tenant repro is pending.
Änderung
Vorläufig durch den Product Owner freigegeben; externe LLM-Qualitätsprüfung ausstehend.
Änderung
Erster Eintrag aus dem Seed-Dossier erstellt (Migrationswelle 1).
Automatisch übersetzte Fassung — massgeblich ist das englische Original.
Sind Sie hier richtig?
- Ihr Agent ist ohne Anmeldung erreichbar, im Web oder über einen anderen offenen Kanal.
- "Require users to sign in" ist deaktiviert, oder Sie sind sich nicht sicher.
- Fremde könnten einen Chat öffnen und ihm Anweisungen senden.
- Der Agent kann Daten lesen oder Aktionen in ihrem Namen ausführen.
- Keine DLP-Regel blockiert den unauthentifizierten Chat-Connector.
Falls stattdessen andere Agents Ihren Agent ohne Spur verwenden → siehe Andere Agents können Ihren Agent verwenden. Falls stattdessen Adminänderungen aus Ihren Aufzeichnungen verschwinden → siehe den Eintrag zu fehlenden Admin-Audit-Einträgen.
Was passiert
Ein Agent, den Sie veröffentlichen, kann ohne Anmeldung erreichbar sein. Wenn das der Fall ist, kann jeder, der ihn findet, mit ihm chatten. Sicherheitsforscher haben im Labor gezeigt, wie das zwei Risiken eröffnet. Erstens kann ein öffentlicher Agent dazu gebracht werden, Daten preiszugeben oder Aktionen auszuführen, auf die er Zugriff hat. Zweitens können die vertrauenswürdigen Anmeldeseiten der Plattform wiederverwendet werden, um Anmeldetokens zu phishen. Dies sind demonstrierte Proofs of Concept, keine Berichte über Massenangriffe in freier Wildbahn. Anbieter, darunter Microsoft, behoben die Probleme nach verantwortungsvoller Offenlegung. Dennoch entfernt ein offener Agent Ihre wichtigste Schutzmassnahme. Stellen Sie sich einen Ladentresen vor, bei dem die Tür zum Backoffice offen steht. Die meisten Besucher verhalten sich korrekt, aber nichts hält den einen ab, der es nicht tut. Die Anmeldepflicht schliesst diese Tür.
Für Techniker
Zwei Forschungsstränge rahmen dies ein, beide demonstriert mit Stand 2026-07-08. Zenitys AgentFlayer (Black Hat USA 2025) kaperte einen öffentlich erreichbaren Agent, um ohne Benutzerklick CRM-Daten abzugreifen. Datadogs CoPhish (Oktober 2025) verwendete das Anmelde-Thema wieder, um OAuth-Tokens zu exfiltrieren. Keines ist dokumentierte Massenausnutzung in freier Wildbahn. Auf diese Weise veröffentlichte deklarative Agents haben keine Netzwerkisolationsschicht. Daher sind Authentifizierung und DLP die primäre Durchsetzungsebene. Beachten Sie, dass Zenity und Datadog Tools für Agent-Sicherheit verkaufen. Die technischen Erkenntnisse haben Bestand und wurden unabhängig berichtet.
So beheben Sie es
Lösung 1
Offizieller WorkaroundAnmeldung der Benutzer vor jeder Veröffentlichung erzwingen
- Öffnen Sie in Copilot Studio die Einstellungen des Agents.
- Öffnen Sie "Sicherheit".
- Öffnen Sie "Authentifizierung".
- Stellen Sie die Option so ein, dass sich Benutzer anmelden müssen, zum Beispiel "Mit Microsoft authentifizieren".
- Speichern Sie die Einstellung.
- Veröffentlichen Sie den Agent.
✅ Sie sollten jetzt sehen: Benutzer werden zur Anmeldung aufgefordert, bevor der Agent antwortet.
Lösung 2
Offizieller WorkaroundDen unauthentifizierten Chat-Connector mit DLP blockieren
Verwenden Sie dies als zweite, mandantenweite Ebene.
- Bitten Sie Ihren Admin, Ihre DLP-Richtlinie zu öffnen.
- Identifizieren Sie den unauthentifizierten Chat-Connector.
- Verschieben Sie ihn in der Richtlinie in die blockierte Gruppe.
- Bestätigen Sie, dass die Richtlinie für die Umgebung des Agents gilt.
✅ Sie sollten jetzt sehen: den unauthentifizierten Connector für diese Umgebung blockiert.
Prüfen, ob es funktioniert hat
Öffnen Sie den öffentlichen Link Ihres Agents in einem privaten Browserfenster, abgemeldet. Erwartet: Sie werden zur Anmeldung aufgefordert und können nicht als anonymer Benutzer chatten. Wenn DLP eingerichtet ist, ist der unauthentifizierte Connector für diese Umgebung nicht verfügbar.
Falls es nicht funktioniert hat
- Die Änderung hat sich noch nicht verbreitet. Veröffentlichungs- und Einstellungsänderungen brauchen Zeit. Testen Sie nach kurzer Wartezeit erneut.
- Eine Mandanten-Einstellung überschreibt Ihre. Eine Adminrichtlinie kann Kanäle über Ihrer Einstellung erlauben oder blockieren. Bestätigen Sie dies mit Ihrem Admin.
- Sie haben eine zwischengespeicherte Sitzung getestet. Verwenden Sie jedes Mal ein frisches privates Fenster, abgemeldet.
- Ein anderer Kanal ist noch offen. Prüfen Sie jeden veröffentlichten Kanal, nicht nur den Webchat.
So verhindern Sie es künftig
- Machen Sie "Require users to sign in = On" zu einer harten Prüfung in Ihrem Sicherheits-Veröffentlichungsgate.
- Behandeln Sie Authentifizierung und DLP als Ihre primäre Durchsetzungsebene, nicht als Nachgedanken.
- Prüfen Sie die Exposition nach jedem Plattformupdate erneut, denn Standardeinstellungen und Kanäle können sich ändern.
Belege
Sicherheitsforschungsecuritylabs.datadoghq.com
Datadogs CoPhish-Untersuchung zeigt als Proof of Concept im Labor, wie das Anmeldethema eines Copilot Studio-Agents wiederverwendet werden kann, um OAuth-Tokens zu exfiltrieren, und empfiehlt strengere Einwilligungsrichtlinien und Monitoring.
Sicherheitsforschungzenity.io
Zenitys AgentFlayer-Untersuchung demonstrierte 0-Click-Ketten, die einen öffentlich erreichbaren Copilot Studio-Agent kaperten, um CRM-Daten zu exfiltrieren; Anbieter, darunter Microsoft, behoben die Probleme nach der Offenlegung.
Offizielle Dokumentationlearn.microsoft.com
Microsoft dokumentiert die Authentifizierungsoptionen, die steuern, ob sich Benutzer anmelden müssen, bevor sie einen Agent erreichen.
MVP-Blogsecuritylabs.datadoghq.com
Demonstriert eine mandantenübergreifende Kompromittierung eines Agents über Blueprint-Kontrolle und stützt damit direkt den bestehenden Eintrag zu öffentlich erreichbaren Agents, die für unbefugten Zugriff und Datenabfluss ausgenutzt werden.