Kurzfassung: Das Federal Register bot am 16. September kurzzeitig eine Qwen-gestützte Suche für öffentliche Kommentare an und entfernte sie wieder. Der Vorgang ist kein belegter Sicherheitsvorfall: Für die Bewertung fehlen vor allem Hosting-, Datenfluss- und Freigabedetails. Die Modellherkunft allein beantwortet diese Fragen nicht.
Bestätigt – und nicht bestätigt
Reuters fand die Option in Screenshots und einer archivierten Fassung des Quellcodes. Wann sie aktiviert wurde, ist unbekannt. Das von den US National Archives betriebene Federal Register nahm sie am Mittwoch ungefähr zeitgleich mit ersten Beiträgen in sozialen Medien offline. National Archives und Weißes Haus beantworteten laut Reuters keine Anfragen.
Qwen bezeichnet eine Modellfamilie von Alibaba. Die öffentlich verfügbaren Qwen3-Gewichte lassen sich nach der offiziellen Dokumentation unter anderem mit Transformers, llama.cpp, Ollama, SGLang oder vLLM auf eigener Infrastruktur ausführen. Ein Qwen-Modell einzusetzen bedeutet deshalb nicht automatisch, Anfragen an Alibaba Cloud zu senden. Ebenso wenig beweist eine lokale Ausführung, dass das Gesamtsystem sicher war.
Öffentlich belegt ist weder, welches konkrete Qwen-Modell verwendet wurde, noch wo es lief, welche Suchanfragen protokolliert wurden oder ob Daten eine US-Behördengrenze verließen. Das verarbeitete Material – öffentliche Kommentare zu Regulierungsvorhaben – ist zwar nicht geheim. Suchanfragen, Nutzungsmetadaten und Betriebsprotokolle können jedoch zusätzliche Informationen erzeugen. Ohne Architektur- und Logdaten ist eine Aussage über Exfiltration oder einen Zugriff Alibabas nicht seriös.
Pandorex Analyse
Die sinnvolle Prüfreihenfolge beginnt beim Datenpfad: lokaler oder externer Inferenzdienst, Netzwerkziele, Protokollierung, Aufbewahrung und Zugriffsrechte. Danach folgen die Lieferkette des Modellartefakts und der Laufzeit – etwa Herkunft, Version, Prüfsumme, Abhängigkeiten und reproduzierbare Bereitstellung. Erst dann lässt sich die geopolitische Herkunft als zusätzlicher Risiko- und Beschaffungsfaktor einordnen.
OMB-Memorandum M-25-21 verlangt von US-Behörden aktualisierte Regeln für IT-Infrastruktur, Daten, Cybersicherheit und Datenschutz, eine Richtlinie für generative KI sowie ein Inventar der KI-Anwendungsfälle. Für diesen Suchmodus wäre daher auch zu klären, wer ihn freigab, dokumentierte und überwachte. NISTs Entwurf einer GenAI-Erweiterung des Secure Software Development Framework behandelt Modellgewichte, Pipelines und weitere Modellbestandteile als schützenswerte Entwicklungsartefakte – ein lokales Open-Weight-Modell bleibt also eine Software-Lieferkette.
Die separat erhobene FBI-Behauptung, Alibaba habe US-Modelle durch Distillation kopiert, ist umstritten und kein Beleg für Schadcode oder eine Hintertür in diesem Einsatz. Die Entfernung zeigt zunächst eine Governance-Reaktion. Ob zuvor eine technische Gefährdung bestand, bleibt derzeit nicht ausreichend belegbar.
