· 8 Artikel + Reportage + Tool-Radar + Werkstatt

Ausgabe vom 12. August 2026

Maschinell recherchiert, menschlich relevant.

Kennzeichnung · Anthropic

Claude schreibt ab sofort ein unsichtbares Zeichen in jeden Text — und beweist damit weniger, als alle hoffen

Hintergrund & Analyse

Anthropic hat am 11. August angekündigt, Ausgaben seiner Modelle künftig maschinenlesbar zu markieren. Bei Text geschieht das über ein Wasserzeichen, das direkt beim Erzeugen in die Wortwahl eingebettet wird; bei Dateien über C2PA, einen offenen Standard für digital signierte Herkunftsangaben. Betroffen sind die Claude-Plattform (API), Claude selbst, Claude Code sowie die Produkte Claude Cowork und Claude Tag.

Die Stichtagsregel ist präzise: Modelle, die am oder nach dem 2. August 2026 erscheinen, unterstützen die Markierung ab Verkaufsstart. Für ältere Modelle will Anthropic sie nachrüsten. Dieses Datum ist kein Zufall — am 2. August trat der Transparenzteil des EU-Regelwerks in Kraft, zu dem sich Anthropic über den Code of Practice on Transparency of AI-Generated Content freiwillig verpflichtet hat. Ausgelöst hat das Ganze also europäisches Recht. Ausgerollt wird es überall, wo Claude angeboten wird, unabhängig vom Wohnort des Nutzers.

Technisch ist der Textteil der interessantere. Ein Text-Wasserzeichen funktioniert, grob gesagt, über eine gesteuerte Verzerrung der Wortwahl: Das Modell bevorzugt beim Erzeugen systematisch bestimmte aus mehreren gleichwertigen Formulierungen, nach einem Muster, das nur mit dem passenden Schlüssel als Signal erkennbar ist. Der Vorteil gegenüber Metadaten liegt auf der Hand, und Anthropic beschreibt ihn selbst so: Weil das Zeichen Teil des Textes sei, wandere es beim Kopieren und Einfügen mit und überstehe auch manche Bearbeitung.

Genau hier beginnen allerdings die Einschränkungen, und Anthropic benennt sie bemerkenswert offen. Bei stärkerer Überarbeitung verschwindet das Zeichen. Die Metadaten der Dateivariante gehen bei Formatwechsel, Screenshot oder Konvertierung verloren — was in der Praxis heißt: Ein Screenshot entfernt den C2PA-Nachweis vollständig. Wie viel Bearbeitung nötig ist, um das Text-Wasserzeichen zu zerstören, sagt das Unternehmen nicht. Diese Zahl wäre die eigentlich entscheidende, und sie fehlt.

Der schwerwiegendste Einwand ist aber kein technischer, sondern ein logischer. Die Markierung weist nach, dass ein Text durch Claude gelaufen ist — nicht, dass Claude ihn geschrieben hat. Wer einen selbst verfassten Text von Claude Korrektur lesen lässt, bekommt ihn markiert zurück. Der US-Radiomoderator Erick Erickson hat genau das öffentlich kritisiert: Seine eigenen, lediglich redigierten Texte trügen nun ein Zeichen, das sie als KI-berührt ausweise. Das ist keine Randnotiz, sondern beschreibt den Normalfall professioneller Textarbeit.

Umgekehrt gilt der Schluss erst recht nicht. Ein Text ohne Wasserzeichen ist kein menschlicher Text — er stammt möglicherweise nur von einem anderen Anbieter, von einem älteren Modell, aus einem offenen Gewichtssatz auf eigener Hardware oder aus einer Umformulierungsschleife. Der Kommentar bei heise online bringt diese Gefahr auf den Punkt: Das größte Risiko sei, dass das technische Signal überbewertet werde und die Abwesenheit eines Wasserzeichens als Echtheitssiegel missverstanden wird. Genau das kann die Markierung nicht leisten.

Für Unternehmen ergeben sich daraus drei sehr konkrete Konsequenzen. Erstens: Die Markierung ist nicht abschaltbar, auch nicht über die API. Wer Claude in ein Produkt eingebaut hat, dessen Ausgaben tragen das Zeichen — das gehört in die Bewertung, wenn Kunden vertraglich ungekennzeichnete Inhalte erwarten. Zweitens: Entwickler äußern die Sorge, dass Signaturen in generiertem Quellcode die Ausgabequalität beeinflussen könnten; belastbare Messungen dazu liegen bislang nicht vor, und wir kennzeichnen das ausdrücklich als offene Frage. Drittens: Anthropic hat zugesagt, Dritten Werkzeuge zum Erkennen der Marken bereitzustellen, wie der Kodex es verlangt — die genaue Dokumentation steht noch aus. Bis dahin lässt sich das Zeichen zwar setzen, aber von außen kaum prüfen.

Wir haben gestern an dieser Stelle ausführlich beschrieben, dass die Kennzeichnungspflicht seit gut einer Woche gilt, während die Nachweistechnik dahinter unzuverlässig bleibt. Anthropics Schritt ist die bislang konsequenteste Umsetzung dieser Pflicht durch ein großes Labor — und zugleich die beste Illustration des Problems. Das Zeichen ist echt. Was es beweist, ist schmaler, als der Begriff „Wasserzeichen“ suggeriert.

Infrastruktur · Finanzierung

Nvidia holt sechs Wall-Street-Häuser an Bord, um 500 Milliarden Dollar zu mobilisieren — mit GPUs als Sicherheit

Hintergrund & Analyse

Nvidia hat am 10. August Absichtserklärungen mit sechs großen Finanzhäusern bekanntgegeben: Apollo, BlackRock, Blackstone, Brookfield, Goldman Sachs und KKR. Jedes von ihnen soll eine eigenständige Finanzierungsplattform betreiben, die Kapital für den Bau von KI-Rechenzentren und den Kauf von Nvidia-Hardware bereitstellt. Das erklärte Ziel: über die Zeit mehr als 500 Milliarden Dollar an Drittkapital zu mobilisieren.

Bei dieser Zahl ist Genauigkeit angebracht, denn sie wird leicht falsch gelesen. Es handelt sich nicht um Nvidia-Umsatz, nicht um einen zugesagten Fonds und nicht um Geld, das heute existiert. Es ist das aggregierte Volumen, das die sechs Plattformen über einen längeren Zeitraum einwerben sollen. Die Vereinbarungen stehen zudem ausdrücklich unter dem Vorbehalt endgültiger Verträge. Wir führen die Summe deshalb als Zielgröße, nicht als Faktum.

Der strukturell interessante Teil steckt in der Mechanik. Die Plattformen behandeln GPU-Rechenleistung als besicherungsfähigen Vermögenswert — ähnlich wie Energieanlagen oder Gewerbeimmobilien bei klassischer Infrastrukturfinanzierung. Nvidia-Chef Jensen Huang formulierte gegenüber CNBC genau diesen Anspruch, seine Chips seien ein „investable asset“. Wer ein Rechenzentrum baut, verpfändet also nicht nur Grundstück und Gebäude, sondern die darin stehende Rechenkapazität und deren erwartete Erlöse.

Das ist eine erhebliche Aussage, denn sie setzt zweierlei voraus. Erstens muss ein funktionierender Sekundärmarkt existieren — ein Kreditgeber, der Hardware verwertet, muss sie an jemand anderen verkaufen oder vermieten können. Zweitens braucht es eine belastbare Annahme über die Nutzungsdauer. Genau darüber wird seit Monaten gestritten: Die Abschreibungszeiträume, die Betreiber für Beschleuniger ansetzen, liegen je nach Haus zwischen etwa drei und sechs Jahren, und die Differenz entscheidet darüber, ob eine Anlage rentabel aussieht oder nicht. Fällt der Wert schneller, als das Modell unterstellt, sitzt die Sicherheit unter Wasser, bevor der Kredit getilgt ist.

Wirtschaftlich betrachtet ist die Konstruktion außerdem eine Form von Absatzfinanzierung. Der Hersteller organisiert das Kapital, mit dem Kunden seine Produkte kaufen. Das ist in der Industrie nichts Anrüchiges — Flugzeug-, Bau- und Automobilhersteller tun das seit Jahrzehnten. Es verändert aber die Risikoverteilung: Nachfrage, die ohne diese Finanzierung nicht zustande käme, erscheint in den Auftragsbüchern wie organische Nachfrage. Dass die Plattformen ausdrücklich unabhängig und von den Finanzhäusern betrieben werden, ist erkennbar der Versuch, genau diesen Einwand zu entschärfen und die Bilanzwirkung von Nvidia fernzuhalten.

Für Unternehmen, die KI-Kapazität einkaufen statt bauen, ist die praktische Folge zunächst positiv und mittelfristig ambivalent. Kurzfristig dürfte mehr Kapazität schneller ans Netz gehen, was Preise dämpft und Wartezeiten verkürzt. Mittelfristig entsteht eine Kette, in der Betreiber, Kreditgeber und Hersteller an dieselbe Auslastungsannahme gebunden sind. Wer heute mehrjährige Verträge mit einem Rechenzentrumsbetreiber schließt, sollte deshalb wissen, wie dessen Hardware finanziert ist — das ist inzwischen eine Frage der Lieferantenbonität und nicht der Neugier.

Zur Einordnung in unsere bisherige Berichterstattung: Wir haben vor einer Woche beschrieben, was die Zwischenhändlerschicht der spezialisierten GPU-Anbieter eigentlich verkauft. Die jetzige Meldung setzt eine Etage darüber an — nicht beim Betreiber, sondern bei dem Kapital, das ihn überhaupt erst baut.

Personal · OpenAI

OpenAI verliert seinen COO — und die Nachricht, dass die einzige Ethikerin des Hauses schon im Juli gegangen ist

Hintergrund & Analyse

Am 11. August machte Brad Lightcap öffentlich, dass er OpenAI verlässt. Lightcap war seit 2018 im Unternehmen, zunächst rund vier Jahre als Finanzchef, seit 2022 als Chief Operating Officer. Nach eigener Darstellung hat er die ersten Fassungen fast aller betrieblichen Funktionen aufgebaut — „von Finance bis Legal, People, CorpSec, GTM/Gov, Partnerships und mehr“. Als Grund nennt er den Wunsch, etwas Eigenes zu beginnen; er habe sich „auf den nächsten Horizont“ konzentriert. Ein Nachfolger wurde nicht genannt.

Praktisch bedeutet dieser Abgang mehr als ein prominenter Name weniger. Der COO war bei OpenAI die Person, die das Geschäft zusammenhielt, während die Aufmerksamkeit der Forschung galt: Partnerverträge, Vertrieb, Behördengeschäft, Aufbau der Verwaltungsstruktur. In einem Unternehmen, das in den vergangenen zwölf Monaten von Produktankündigungen und Rechtsstreitigkeiten getrieben wurde, ist das keine Zeremonialrolle.

Am selben Tag wurde ein zweiter Abgang bekannt, der weniger Aufmerksamkeit bekam und in der Sache schwerer wiegt. Chloé Bakalar, seit August 2025 als KI-Ethik-Verantwortliche an Bord, hat das Unternehmen bereits im Juli verlassen. Wichtig für die zeitliche Einordnung: Der Weggang liegt also einen Monat zurück; neu ist am 11. August die Berichterstattung darüber, angestoßen von der Financial Times, nicht das Ereignis. Nach Darstellung einer mit ihrer Rolle vertrauten Person war Bakalar die einzige dedizierte Ethikerin des Hauses — und eine direkte Nachbesetzung ist nicht geplant.

OpenAI widerspricht der Deutung, nicht dem Sachverhalt. Ein Sprecher dankte Bakalar für ihre Arbeit und erklärte, KI-Ethik gehöre bei OpenAI nicht einer einzelnen Person oder einem einzelnen Team; ethische Erwägungen seien in den Forschungsteams verankert, die an der Modellentwicklung beteiligt sind. Das ist ein vertretbares Organisationsmodell — verteilte Verantwortung kann wirksamer sein als eine isolierte Stabsstelle. Es ist allerdings auch das Modell, bei dem sich hinterher am schwersten feststellen lässt, wer eine Entscheidung hätte verhindern müssen.

Die beiden Fälle stehen nicht allein. Im Juli ging Fidji Simo, die als Nummer zwei die AGI-Entwicklung verantwortete. Vorher verließen Bill Peebles, zuvor Leiter des Videogenerators Sora, und Kevin Weil, Vizepräsident der Wissenschaftssparte, das Unternehmen. Aus dem Sicherheitsbereich sind zudem Johannes Heidecke, der die Safety-Systems-Gruppe leitete, und Joshua Achiam, zuletzt als Chief Futurist geführt, ausgeschieden. In der Summe ist das binnen weniger Monate ein erheblicher Teil der zweiten Führungsebene.

Was folgt daraus für Kunden? Zunächst wenig Unmittelbares — ein Sprachmodell wird nicht schlechter, weil ein COO geht. Relevant wird es auf zwei anderen Ebenen. Erstens bei der Verlässlichkeit von Zusagen: Wer mehrjährige Verträge, Sonderkonditionen oder Roadmap-Absprachen mit einzelnen Personen ausgehandelt hat, sollte prüfen, ob diese Absprachen institutionell verankert sind. Zweitens beim Thema Sicherheitsprozesse. OpenAI hat in den vergangenen Wochen mehrfach mit dem Argument agiert, interne Prüfmechanismen hielten riskante Fähigkeiten zurück — wir haben darüber am 8. August berichtet. Solche Zusagen sind nur so belastbar wie die Personen und Gremien, die sie durchsetzen. Wenn die Ethikfunktion ersatzlos entfällt und der Sicherheitsbereich Führungskräfte verliert, ist die Frage, wer diese Bremse künftig bedient, keine polemische, sondern eine operative.

Zur Vollständigkeit gehört die Gegenrechnung: Fluktuation auf dieser Ebene ist in schnell wachsenden Technologieunternehmen normal, und mehrere der Genannten gehen erkennbar zu eigenen Gründungen — ein Muster, das eher für einen heißen Finanzierungsmarkt spricht als für eine Krise. Wir haben die strukturellen Gründe dieser Abwanderungsbewegung Anfang des Monats ausführlich untersucht. Der Unterschied im aktuellen Fall liegt darin, dass eine Funktion nicht neu besetzt, sondern aufgelöst wird.

Forschung · Mathematik

Ein unveröffentlichtes Claude-Modell hebt eine 150 Jahre alte Schranke von 41,6 auf 67,2 Prozent

Hintergrund & Analyse

Anthropic hat am 10. August mitgeteilt, dass eine unveröffentlichte Forschungsversion von Claude eine bekannte Schranke im Umfeld der Riemann-Hypothese deutlich verbessert hat: Der nachweisbare Anteil der Nullstellen der Zetafunktion, die auf der sogenannten kritischen Geraden liegen, steigt von 41,6 auf 67,2 Prozent. Das ist der größte Einzelsprung, den diese Kenngröße in ihrer Geschichte gemacht hat.

Für Leserinnen und Leser ohne zahlentheoretischen Hintergrund die kurze Einordnung: Die Riemann-Hypothese ist eine Vermutung aus dem Jahr 1859 über die Verteilung der Primzahlen und eines der sieben Millennium-Probleme, auf deren Lösung ein Preisgeld von einer Million Dollar ausgesetzt ist. Sie behauptet, dass alle nichttrivialen Nullstellen einer bestimmten Funktion auf einer einzigen Linie liegen. Weil niemand das beweisen konnte, beweist man seit Jahrzehnten Teilaussagen der Form: mindestens so-und-so viel Prozent liegen dort. Von 41,6 auf 67,2 Prozent zu kommen, heißt: Zwei Drittel sind jetzt gesichert. Das restliche Drittel ist es nicht — und darin steckt weiterhin die ganze Schwierigkeit.

Die Hypothese ist ausdrücklich nicht bewiesen. Anthropic schreibt selbst, das verwendete Verfahren werde den vollständigen Beweis voraussichtlich nicht liefern. Wer Überschriften der Art „KI löst Millennium-Problem“ liest, liest etwas Falsches.

Bemerkenswert ist der Weg dorthin. Der Anstoß kam vom Anthropic-Mitarbeiter Jarred Sumner, der das Modell schlicht aufforderte, sich ernsthaft an der Riemann-Hypothese zu versuchen — ohne einschlägige mathematische Ausbildung. Das Modell scheiterte erwartungsgemäß an der großen Aufgabe, stieß dabei aber auf eine Möglichkeit, mehrere ältere Fachergebnisse so zu kombinieren, dass sich die bekannte Schranke anheben ließ. Es arbeitete dafür rund anderthalb Tage, koordinierte etwa 60 Teilprozesse parallel, prüfte nach Anthropics Angaben rund 650 Lösungsideen, führte etwa 2.400 Shell-Kommandos aus, schrieb hunderte Python-Skripte und verbrauchte insgesamt rund 31 Millionen Ausgabe-Token. Von den 60 Teilprozessen steuerten nach dieser Darstellung genau zwei die tragenden mathematischen Ideen bei.

Der entscheidende Punkt ist die Überprüfung, und er wird in der Berichterstattung meist unterschlagen. Zwei Mathematiker von Anthropic haben das Ergebnis gegengelesen. Vor allem aber wurde es zusammen mit dem Mitarbeiter Eric Easley in Lean formalisiert — einem Beweisassistenten, der jeden Schritt eines Beweises mechanisch nachrechnet — und besteht dort das Standard-Prüfwerkzeug. Damit hängt die Korrektheit des Ergebnisses nicht mehr an der Glaubwürdigkeit des Modells. Ein System, das nachweislich halluziniert, liefert hier etwas, das unabhängig von seiner Vertrauenswürdigkeit gilt.

Genau diese Arbeitsteilung — die Maschine darf raten, ein Programm sortiert die Fehlversuche aus — ist der Grund, warum die Meldung über die Mathematik hinaus interessant ist. Wir haben ihr die Reportage dieser Ausgabe gewidmet: Formale Verifikation war dreißig Jahre lang zu teuer für normale Software. Der Kostenblock lag nie beim Prüfen, sondern beim Schreiben der Beweise — und das ist der Teil, den Sprachmodelle inzwischen übernehmen.

Offen bleibt eine fachpolitische Frage, die die Mathematik gerade lebhaft diskutiert. Die im Juni veröffentlichte Leidener Erklärung kritisiert, dass maschinell erzeugte Beweise die Zurechenbarkeit zu einzelnen Autoren untergraben. Bei einem Ergebnis, das aus 650 Versuchen und 60 Teilprozessen hervorgeht und von einem Programm verifiziert wird, ist die Frage nach der Urheberschaft tatsächlich nicht mehr trivial zu beantworten.

Sicherheit · Zoom

Weniger als 20 Prompts, ein Arbeitstag, drei kritische Lücken: der Zoomsday-Fund

Hintergrund & Analyse

Sicherheitsforscher der Firma A Security haben eine Angriffskette in Zoom offengelegt, die sie Zoomsday nennen. Sie besteht aus drei Schwachstellen — CVE-2026-53413, CVE-2026-53414 und CVE-2026-53415 — die jeweils mit einem CVSS-Wert von 9,0 als kritisch eingestuft sind. Zoom hat inzwischen Patches veröffentlicht; betroffen waren Clients auf allen unterstützten Plattformen.

Technisch setzt der Angriff an der Annotationsfunktion an, mit der Teilnehmer während einer Bildschirmfreigabe auf dem geteilten Bild zeichnen können. Der entscheidende Konstruktionsfehler: Jeder Zoom-Client verarbeitet eingehende Annotationsdaten automatisch. Ein Angreifer kann daher eine präparierte Nachricht schicken, die den Speicher des empfangenden Clients beschädigt und dort eigenen Code ausführt.

Die Angriffsvoraussetzungen sind aus Verteidigersicht unangenehm gering. Der Angreifer muss lediglich an einem Meeting teilnehmen oder eines selbst ausrichten — er kann dann jeden Teilnehmer ins Visier nehmen. Das Opfer muss nichts anklicken, nichts herunterladen, nichts bestätigen; es gibt auch keinen sichtbaren Hinweis darauf, dass etwas geschieht. In der Fachsprache heißt das zero-click: eine Klasse von Angriffen, die üblicherweise mit staatlichen Akteuren und sechsstelligen Exploit-Preisen assoziiert wird.

Der eigentliche Nachrichtenwert liegt jedoch im Weg zur Entdeckung. A Security fand die Kette nach eigenen Angaben mit weniger als 20 Prompts an öffentlich zugängliche KI-Modelle, unterstützt von einem Agenten — der gesamte Vorgang habe einen Arbeitstag gedauert. Diese Angaben stammen vom Finder selbst und sind bislang nicht unabhängig nachvollzogen; die Schwachstellen und ihre Bewertung sind es hingegen sehr wohl, denn sie tragen CVE-Nummern und wurden vom Hersteller behoben.

Damit reiht sich der Fall in eine Entwicklung ein, die wir in dieser Ausgabe nicht zum ersten Mal beschreiben. Die Kosten, eine hochwertige Schwachstelle zu finden, sind in den vergangenen Monaten drastisch gefallen. Was das für die Verteidigerseite bedeutet, haben wir Anfang August ausführlich untersucht: Nicht das Finden ist das Nadelöhr, sondern das Einordnen, Priorisieren und Patchen der gefundenen Menge.

Für Unternehmen ergeben sich zwei konkrete Konsequenzen. Erstens die triviale, aber dringende: Zoom-Clients aktualisieren, und zwar auch dort, wo Nutzer selbst installieren dürfen — bei einer Zero-Click-Kette hilft keine Verhaltensregel und keine Schulung. Zweitens die unangenehmere Einsicht für die Architektur: Jede Funktion, die eingehende Daten von Gegenstellen automatisch verarbeitet — Annotationen, Vorschaubilder, Rich-Text-Vorschauen, Kalendereinladungen — ist ein Kandidat für dieselbe Fehlerklasse. Die Bequemlichkeitsfunktionen von Kollaborationswerkzeugen sind exakt die Stellen, an denen fremde Bytes ohne Zutun des Nutzers auf einen Parser treffen.

Bemerkenswert bleibt der Gesamtbefund: Eine Fähigkeit, die vor kurzem noch als Alleinstellungsmerkmal von Nachrichtendiensten galt, steht nun jedem offen, der ein Abonnement und einen Tag Zeit hat. Dass der erste breit dokumentierte Fall dieser Art von einer Sicherheitsfirma kam, die verantwortungsvoll offenlegte, ist Glück und keine Struktur.

Plattformen · Musik

Spotify kennzeichnet KI-Künstler und nimmt sie aus den Empfehlungen — Suno begrenzt zeitgleich die Downloads

Hintergrund & Analyse

Spotify hat am 11. August ein Kennzeichen namens „AI Persona“ angekündigt. Es markiert Künstlerprofile, deren Identität KI-generiert ist — also Fälle, in denen Name und Bildmaterial eine Person darstellen, die es nicht gibt. Musik dieser Profile wird standardmäßig aus den Empfehlungen ausgeschlossen: aus Discover Weekly, aus dem Release Radar und aus den redaktionell kuratierten Playlists. Wer einer solchen Persona aktiv folgt, bekommt ihre Musik weiterhin.

Der Zeitplan ist zweistufig. Seit dem 11. August können Künstler die Angabe über Spotify for Artists selbst hinterlegen; sichtbar werden die Abzeichen ab Mitte September. Parallel prüft Spotify Profile selbst und beginnt dabei bei den reichweitenstärksten — konkret bei Profilen oberhalb vorab definierter Hörerschwellen.

Die Abgrenzung ist präziser, als sie zunächst klingt, und das ist die eigentliche Nachricht. Gekennzeichnet wird nicht KI-generierte Musik, sondern eine KI-generierte Künstleridentität. Ein Mensch, der seine Stücke mit KI-Werkzeugen produziert, bekommt kein Abzeichen. Ein fotorealistisches Kunstgeschöpf mit erfundener Biografie bekommt eines. Spotify verschiebt damit die Frage weg von der Produktionstechnik — die ohnehin kaum trennscharf feststellbar wäre — hin zu einer Täuschung über die Person. Das ist die klügere Abgrenzung, weil sie prüfbar ist.

Fast zeitgleich arbeitet der wohl wichtigste Zulieferer dieses Problems an der Gegenseite. Suno, der führende Musikgenerator, hat am 6. August unter dem Titel „How We're Building the Future of Music Responsibly“ angekündigt, Wasserzeichen und Fingerprinting einzuführen, damit andere Plattformen erkennen können, ob ein Stück aus Suno stammt. Prompts mit echten Künstlernamen sollen künftig blockiert und automatisch umformuliert werden. Vor allem aber greift ab dem 3. September eine harte Download-Begrenzung: In der Gratisversion sinkt sie auf insgesamt sieben Titel ohne monatliche Rücksetzung, im Pro-Tarif von rund 250 Titeln pro Monat auf 20. Suno begründet das damit, es „malicious actors“ zu erschweren, massenhaft generierte Stücke zu exportieren.

Diese Begründung verdient eine skeptische Nachfrage, denn sie fällt zeitlich mit einer Niederlage zusammen: Suno hatte eine Woche zuvor vor dem Landgericht München gegen die GEMA verloren. Ein Anbieter, der die Ausleitung seines eigenen Produkts drastisch drosselt, tut das erfahrungsgemäß nicht allein aus ökologischem Gewissen für das Musik-Ökosystem.

Für die Praxis ist der gemeinsame Nenner beider Meldungen aufschlussreich. Die Plattform am Ende der Kette (Spotify) kennzeichnet die Identität, der Generator am Anfang (Suno) kennzeichnet die Herkunft — und beide tun es mit denselben Werkzeugen, über die auch Anthropic im Leitartikel dieser Ausgabe berichtet: Wasserzeichen und Fingerabdrücke. Es entsteht gerade, aus kommerziellem Eigeninteresse und regulatorischem Druck zugleich, eine Infrastruktur zur Herkunftskennzeichnung. Ob sie hält, entscheidet sich nicht an den Ankündigungen, sondern daran, ob die Signale eine Konvertierung, einen Re-Upload und eine Tonhöhenänderung überstehen.

Markt · Reichweite

Gemini meldet eine Milliarde Nutzer, ChatGPT auch — die Zahlen sind nicht vergleichbar

Hintergrund & Analyse

Google-Chef Sundar Pichai meldete am 11. August, die Gemini-App habe eine Milliarde monatlich aktive Nutzer erreicht, und bezeichnete sie als das am schnellsten wachsende Produkt des Konzerns. Es ist damit das vierzehnte Google-Produkt, das diese Schwelle überschreitet. Der Anstieg verlief steil: von rund 750 Millionen monatlichen Nutzern im Frühjahr über 950 Millionen im Juli auf nun eine Milliarde.

Am selben Tag stand in mehreren Berichten, auch ChatGPT habe die Milliardenmarke erreicht. Beide Meldungen nebeneinander ergeben allerdings ein schiefes Bild, und das ist der Punkt, an dem Sorgfalt lohnt: Google berichtet monatlich aktive Nutzer, OpenAI berichtet wöchentlich aktive Nutzer. ChatGPT hatte die Milliarde monatlich bereits deutlich früher überschritten und erreichte sie im Juli auf wöchentlicher Basis. Wöchentliche Nutzung ist die strengere Kennzahl — wer sie erfüllt, erfüllt die monatliche automatisch, umgekehrt gilt das nicht.

Sauber formuliert heißt das: ChatGPT ist nach der belastbareren Kennzahl weiterhin die größere Plattform, Gemini wächst derzeit schneller. Beide Aussagen zugleich zu akzeptieren, ist keine Diplomatie, sondern die einzige Lesart, die die Datenlage hergibt. Wer eine der beiden Zahlen isoliert als Führungsanspruch zitiert bekommt — in Analystenkommentaren oder Vertriebsunterlagen —, sollte nach der Bezugsperiode fragen.

Interessanter als das Kopf-an-Kopf-Rennen ist ohnehin, was mit dieser Reichweite geschieht. Ebenfalls am 11. August hat OpenAI die Werbung in ChatGPT auf fünf weitere Märkte ausgeweitet: Großbritannien, Mexiko, Brasilien, Japan und Südkorea. Bisher liefen Anzeigen in den USA, Kanada, Australien und Neuseeland, und zwar ausschließlich in den Tarifen Free und Go; zahlende Plus- und Pro-Kunden sehen keine Werbung. OpenAI betont, die Anzeigen finanzierten den kostenlosen Zugang und veränderten die Antworten nicht.

Zur Einordnung gehört, dass dies keine Premiere ist, auch wenn es vielerorts so berichtet wird. Der Werbetest startete am 9. Februar 2026 in den USA; wir haben die Mechanik und die Zahlen dahinter Ende April in einer eigenen Reportage aufgeschlüsselt, damals mit einem Umsatzlauf von 100 Millionen Dollar binnen sechs Wochen. Neu am 11. August ist allein die geografische Ausweitung — und die ist erheblich, weil mit Japan, Südkorea und Brasilien erstmals große Märkte außerhalb des angelsächsischen Raums hinzukommen.

Der Zusammenhang zwischen beiden Meldungen liegt auf der Hand. Eine Milliarde Nutzer, von denen die große Mehrheit nichts zahlt, ist ein Kostenblock, solange sie nicht monetarisiert wird. Beide Anbieter stehen vor derselben Rechnung — Google hat mit dem Werbegeschäft allerdings bereits einen Apparat, in den sich diese Reichweite einfügen lässt, während OpenAI ihn gerade erst baut. Für Unternehmen, die ihre Inhalte in diesen Systemen wiederfinden wollen, wird damit absehbar relevant, was heute noch Randthema ist: dass neben der organischen Antwort ein bezahlter Platz entsteht.

Praxis · Fehlanwendung

Ein Chatbot mischte das Spritzmittel, und zehn Hektar Sesam waren tot

Hintergrund & Analyse

Zur zeitlichen Einordnung: Das Ereignis liegt bereits einen Monat zurück — es fand am 10. Juli 2026 statt. In die deutschsprachige Berichterstattung kam es erst am 11. August. Wir führen es hier auf, weil der Fall in der Sache lehrreich ist, und nennen das Ereignisdatum ausdrücklich.

Ein 67-jähriger Landwirt im Kreis Chuzhou in der chinesischen Provinz Anhui bat einen Chatbot um einen vollständigen Plan zur Unkraut- und Schädlingsbekämpfung für sein Sesamfeld, ausgebracht per Sprühdrohne. Das Modell lieferte eine detaillierte Rezeptur mit vier Wirkstoffen. Einen Tag nach der Anwendung waren rund 150 Mu — etwa zehn Hektar — abgestorben: nicht nur das Unkraut, sondern sämtliche Sesampflanzen. Chinesische Medien beziffern den Schaden auf rund 150.000 Yuan, nach dem Kurs im August knapp 18.000 Euro.

Der Fehler ist agronomisch banal und verdient gerade deshalb Aufmerksamkeit. Unter den empfohlenen Mitteln waren Herbizide, die für den gezielten Einsatz auf Sojafeldern ausgelegt sind und dort breitblättrige Pflanzen bekämpfen. Sesam gehört botanisch selbst zu den breitblättrigen Pflanzen. Das Mittel unterschied also nicht zwischen Unkraut und Kulturpflanze — es tötete beides, wie vorgesehen.

Das Modell hat hier nichts erfunden. Die Wirkstoffe existieren, die Dosierungen waren vermutlich plausibel, die Anwendungshinweise standen wahrscheinlich korrekt in irgendeinem Datenblatt. Was fehlte, war der eine Abgleich, den jeder Fachberater zuerst macht: Verträgt die Kultur, die dort steht, dieses Mittel? Das Modell beantwortete die Frage, die gestellt wurde — wie bekämpfe ich Unkraut in diesem Feld — und nicht die, die hätte gestellt werden müssen.

Damit ist der Fall ein Musterbeispiel für eine Fehlerklasse, die in Unternehmen weit häufiger auftritt als die vielzitierte Halluzination: die fachlich fehlende Randbedingung. Die Ausgabe ist sachlich korrekt, intern konsistent und für die konkrete Situation trotzdem falsch. Solche Fehler sind besonders tückisch, weil sie sich der Plausibilitätsprüfung entziehen — der Text liest sich exakt so kompetent wie ein richtiger Rat, und Rückfragen stellt das Modell nicht von sich aus.

Übertragen auf betriebliche Anwendungen: Überall dort, wo ein allgemeines Modell in einer Fachdomäne berät — Steuern, Arbeitsrecht, Medizin, Statik, Logistik, Pflanzenschutz — reicht die inhaltliche Richtigkeit der Einzelaussage nicht aus. Es braucht den erzwungenen Abgleich mit dem konkreten Kontext, und der muss im System stecken, nicht in der Hoffnung auf einen aufmerksamen Nutzer. Praktisch heißt das: Fachmodelle statt Allzweckmodelle, verpflichtende Rückfragen zu den kritischen Randbedingungen, und eine Freigabe durch jemanden, der die Domäne kennt.

Der Landwirt hat den Chatbot nicht falsch bedient. Er hat ihn für etwas eingesetzt, wofür er nicht gebaut ist — und das Werkzeug hat ihm an keiner Stelle mitgeteilt, dass es diese Aufgabe nicht beherrscht. Genau darin liegt das eigentliche Konstruktionsproblem.

Reportage

Der Beweis, den die Maschine selbst prüft: Warum formale Verifikation plötzlich bezahlbar wird

Weiterlesen →

Tool-Radar

Neue und trendende KI-Tools des Tages

Xirp Logo
Eine Oberfläche, die dutzende parallele Sitzungen von Claude Code, Codex und Gemini CLI verwaltet — jede in einem eigenen Git-Worktree.
Von Spotify intern gebaut und am 10. August als öffentliche Beta geöffnet: 1.300 Entwickler nutzen es nach Firmenangaben bereits, über 36.000 Agentensitzungen liefen darüber. Der Clou ist die Anbieterneutralität — Modelle lassen sich mitten in der Aufgabe wechseln, auch auf selbst gehostete offene Modelle. Derzeit nur für macOS und mit Konto.
Dev-Tools · August 2026
oqoqo Logo
Baukasten für eigene Evals und Benchmarks: Aufgabe beschreiben, Erfolgskriterium festlegen, gegen beliebige Modelle laufen lassen.
Startet isolierte Sandboxes und protokolliert jeden Schritt der Agenten — Werkzeugaufrufe, Wiederholungen, Suchschleifen — statt nur das Endergebnis zu bewerten. Damit lässt sich messen, wie gut Agenten das eigene Produkt bedienen können. Tagessieger auf Product Hunt am 10. August mit 365 Stimmen; Team um fmerian, Haritha und Renzo Viale, 100 Läufe pro Monat gratis.
Daten & Evals · August 2026
Tines 3B Logo
Umgebung, in der Unternehmen Agenten, Apps und Automatisierungen gebündelt betreiben und kontrollieren.
Jeder Arbeitsschritt läuft in einer isolierten Umgebung, die danach verworfen wird — eine Vermischung zwischen Läufen oder Nutzern ist damit strukturell ausgeschlossen. Adressiert ausdrücklich das Problem wildwüchsiger KI-generierter Software neben der offiziellen IT. Kunden nach Firmenangaben u. a. Coinbase, Reddit und SAP. Produktstart war der 28. Juli, der Product-Hunt-Launch mit Tagesrang 1 (366 Stimmen) am 11. August.
Sicherheit · August 2026
BetterClaw Logo
Autonome Agenten ohne Docker, YAML oder eigenen Server aufsetzen — nach Anbieterangabe in 60 Sekunden.
Positioniert sich ausdrücklich als gehostete Alternative zu OpenClaw und führt dessen Skills aus, mit Anbindung an Slack, Telegram und Gmail. Der Gratistarif ist dauerhaft: ein Agent, 500 Credits monatlich, drei Konnektoren, sieben Tage Gedächtnis. Modellzugriff läuft über den eigenen Schlüssel, der Anbieter schlägt nichts auf. Product-Hunt-Launch am 11. August, Tagesrang 2 mit 292 Stimmen.
Agenten · August 2026
Kubit Logo
Produktanalyse, die Agenten-Traces mit dem Verhalten echter Nutzer zusammenführt.
Beantwortet die Frage, warum Nutzer nachfragen, abbrechen oder konvertieren, indem Backend-Spuren des Agenten und Frontend-Aktivität in gemeinsamen Trichtern und Kohorten landen. Läuft nach dem Zero-Copy-Prinzip direkt auf dem eigenen Data Warehouse, die Daten verlassen es also nicht. Von Kubit unter Gründer Alex Li; Product-Hunt-Launch am 11. August, Tagesrang 9 mit 113 Stimmen.
Business · August 2026
Vizard Agent Logo
Ein Agent für den gesamten Videoauftrag: Schnitt, Generierung, Zweitverwertung, Lokalisierung und Korrekturschleifen.
Der Anspruch ist die Übergabe eines ganzen Auftrags statt einzelner Bearbeitungsschritte — man beschreibt das Ziel, der Agent bestimmt die Zwischenschritte selbst und liefert das fertige Video. Gründer Gary beschreibt das Verhältnis zu bisherigen Werkzeugen mit der Analogie, Vizard Agent sei für Video das, was Claude Code für Programmierer ist; nach sechs Monaten Entwicklung am 11. August auf Product Hunt gestartet, Tagesrang 8 mit 118 Stimmen.
Kreativ · August 2026

Aus der Werkstatt

YouTube-Empfehlungen: Tutorials, Erklärungen und Werkzeuge

Ion Stoica — The Limits of AI Coding Agents: Two Fundamental Gaps in Agentic Software Engineering
Tutorial
Berkeley RDI · 24:00
Ion Stoica, Berkeley-Professor und Mitgründer von Databricks und Anyscale, benennt zwei strukturelle Lücken heutiger Coding-Agenten und erklärt, warum sie sich nicht durch größere Modelle schließen lassen. Ein seltener Vortrag, der die Grenzen technisch herleitet, statt sie zu behaupten — passend zur Frage nach maschinell prüfbaren Zusicherungen aus unserer Reportage.
Meta Muse Glimmer 30B Local AI Review
Tutorial
Digital Spaceport · 27:59
Ausführlicher Praxistest des offenen 30-Milliarden-Modells, über dessen Veröffentlichung wir gestern berichtet haben. Der Kanal misst nach, was Metas eigene Benchmarks offenlassen: tatsächlicher Speicherbedarf, Durchsatz bei verschiedenen Quantisierungsstufen und die Frage, welche Hardware wirklich nötig ist.