Hase und Igel — Warum KI-Detektoren nicht halten, was sie versprechen

Was passiert ist

Seit dem 1. August 2026 schreibt die EU mit Artikel 50 des AI Act vor, dass KI-generierte Inhalte gekennzeichnet werden müssen. Texte, Bilder, Musik — alles, was von einer Maschine stammt, soll für Nutzer*innen erkennbar sein. Die Idee klingt vernünftig: Wenn man weiß, dass etwas KI ist, kann man es entsprechend einordnen.

Aber was passiert, wenn die Kennzeichnung fehlt? Was, wenn jemand einen KI-Text als eigenen ausgibt — und niemand kann’s beweisen?

Genau das beleuchtet die aktuelle c’t uplink-Folge mit Robin Ahrens und Hartmut Gieselmann. Die c’t 17/2026 hat dazu einen ganzen Schwerpunkt veröffentlicht. Die kurze Antwort: Es ist ein Hase-und-Igel-Rennen, und der Hase verliert. So wie im Märchen — der Igel ist schon am Ziel, bevor der Hase überhaupt losrennt.

Die Tools und was sie versprechen

Eine kleine Industrie hat sich um die Frage gebildet: “Wurde das von einer KI geschrieben?” — Pangram, GPTZero, Copyleaks, Originality AI, Winston AI. Sie alle versprechen, KI-Texte von menschlichen zu unterscheiden. Pangram spricht gar vom “KI-Detektor, der wirklich funktioniert” und verweist auf eine 99,98-prozentige Trefferquote.

Das klingt beeindruckend. Aber wie bei jedem Test sagt die nackte Trefferquote wenig — wie der Corona-Test, der immer anschlägt: 100 Prozent richtig bei positiven Fällen, aber wertlos, weil er auch bei negativen anschlägt. Entscheidend ist die False-Negative-Rate. Und da sieht es plötzlich anders aus: Rund 15 Prozent aller KI-Texte werden nicht erkannt. In Schulnoten: eine bescheidene Zwei minus.

Wie KI-Detektoren eigentlich arbeiten

Drei Kerntechniken, alle mit Schwächen:

1. Perplexität und Burstiness

Der älteste Ansatz. Perplexität misst, wie überrascht ein Sprachmodell von jedem Wort ist. Da ein LLM das wahrscheinlichste nächste Token wählt, ist KI-Text vorhersehbar — niedrige Perplexität. Burstiness misst, wie stark Satzlänge und Komplexität variieren. Menschen schreiben in Schüben: ein langer, gewundener Satz, dann ein kurzer. Maschinentext ist gleichmäßiger.

Das Problem: Klare, gut strukturierte menschliche Texte — Wissenschaft, Verwaltung, Recht — haben ebenfalls niedrige Perplexität und Burstiness. Wer sauber schreibt, wird verdächtigt.

2. Trainierte Klassifikatoren

Dem Tool werden große Mengen menschlicher und KI-generierter Texte gezeigt, und es lernt selbst, die Muster zu unterscheiden. Gleiche Technik wie Spamfilter — angewandt auf Urheberschaft.

Der Haken: Ein Klassifikator ist nur so gut wie seine Trainingsdaten. Bei neuen Modellen, anderen Sprachen oder bearbeiteten Texten kann er selbstbewusst falsch liegen. Und: Menschen, die Englisch als Zweitsprache schreiben, werden überproportional als KI markiert — ihre Formulierungen sind vorhersehbarer. Eine Stanford-Studie (Liang et al., 2023) hat genau das gezeigt. Wer schlicht schreibt, wird bestraft.

3. Wasserzeichen

Die robusteste Idee: Der KI-Anbieter verzerrt die Wortwahl des Modells beim Generieren nach einem geheimen Muster. Ein passender Detektor kann es erkennen. Funktioniert — aber nur, wenn der Anbieter das Wasserzeichen tatsächlich setzt und es überlebt. Kopieren, Paraphrasieren, mäßiges Bearbeiten waschen es aus.

Warum Detektoren so leicht zu täuschen sind

Da das Signal statistisch ist — nicht semantisch — genügen alltägliche Handlungen, um es zu zerstören:

  • Sätze umformulieren
  • Satzlängen variieren
  • Ein paar Wörter austauschen
  • Das Modell bitten, “menschlicher” zu schreiben
  • Einen Paraphrasierer drüberlaufen lassen

Es gibt sogar eigene KIs dafür — sogenannte “Humanizer” —, die KI-Text nachträglich so bearbeiten, dass er menschlicher wirkt. Die Detektoren lassen sich mit minimalem Aufwand austricksen. Das ist ein klassisches Hase-und-Igel-Rennen, und der Hase verliert.

Sogar OpenAI hat 2023 seinen eigenen AI Text Classifier eingestellt — wegen “geringer Genauigkeitsrate”. Wenn die Firma, die GPT baut, keinen funktionierenden Detektor dafür liefern kann, sagt das alles.

Was die EU-Regelung bringt — und was nicht

Der AI Act Artikel 50 macht eine Dokumentationspflicht aus einem Suchproblem. Statt im Nachhinein zu raten, müssen Anbieter und berufliche Nutzer KI-Inhalte bei der Entstehung kennzeichnen. Das klingt gut — aber die EU-Kommission hat Mitte Juli 2026 Leitlinien veröffentlicht, die großen Deutungsspielraum lassen:

  • Was genau ist ein “KI-generierter Inhalt”?
  • Wann gilt eine Bildmanipulation als harmlose Bearbeitung, wann als kennzeichnungspflichtiger Deepfake?
  • Muss ein vollständig überarbeiteter KI-Text noch gekennzeichnet werden?

Niemanden, der KI-Text als eigenen ausgibt, kann die EU-Regelung stoppen. Sie kann nur die ehrlichen Anbieter zur Kennzeichnung zwingen. Wer ohnehin mogelt, mogelt weiter.

Bilder und Musik: Kaum besser

Im Bildbereich existieren ähnliche Detektoren, aber auch hier ist die Trefferquote bescheiden. Die c’t hat sich das Thema in der gleichen Ausgabe angesehen. KI-Bilder lassen sich — besonders bei guten Prompts und Nachbearbeitung — kaum noch zuverlässig von echten Fotos unterscheiden.

Bei Musik-Streaming-Diensten kommt ein kommerzieller Konflikt hinzu: Plattformen wollen KI-Slop (massenhaft generierte, generische Musik) erkennen — aber nicht verbannen. Warum? Weil KI-Musik Abrufe generiert, und Abrufe generieren Umsatz. Die Plattform hat ein kommerzielles Interesse daran, KI-Musik zu erkennen, um sie einzudämmen, aber nicht, um sie zu entfernen. Die Erkennung wird zum Marketinginstrument, nicht zum Filter.

Die Folgen: Schulen, Hochschulen, Journalismus

An Schulen und Hochschulen ist das Problem bereits real. Jede fünfte Hochschule stellt Dozierenden KI-Erkennungstools zur Verfügung (KI-Monitor 2025), jede zwanzigste setzt sie im Regelbetrieb ein. Immer öfter klagen Studierende über falsche Beschuldigungen. Mehrere Gutachten im Auftrag von Universitäten raten vom Einsatz ab — er stehe rechtlich auf tönernen Füßen und vermittele ein falsches Sicherheitsgefühl.

Die KI-Forscherin Doris Weßels fordert ein Verbot: “KI-Detektoren sind technisch unzuverlässig, reproduzieren Bias, sind rechtlich nicht belastbar und führen zu einer Misstrauenskultur im Bildungsbereich.”

Im Journalismus sind jüngst mehrere Fälle aufgedeckt — Digitalminister Karsten Wildberger, Thüringens Ministerpräsident Mario Voigt, Tagesspiegel-Redakteur Stephan-Andreas Casdorff. Die Enthüllungen kamen nicht durch Detektoren, sondern durch whistleblower, Quellen und Recherche. Die Detektoren haben es nicht gefunden. Die Journalistenverbände DJV und dju fordern eine branchenweite Selbstverpflichtung zur Kennzeichnung KI-generierter Inhalte — der Presserat lehnt das bislang ab.

Was stattdessen zu tun ist

Für alles mit echten Konsequenzen — Noten, Jobs, Veröffentlichungen — ist ein einzelner Detektorwert das falsche Werkzeug. Bessere Signale kommen vom Prozess und Kontext:

  • Entstehungsprozess prüfen: Versionsverlauf, Entwürfe, Notizen, Quellen
  • Nachfragen: Zur Arbeit stellen, mündliche Erläuterung einfordern
  • Fakten prüfen: Die echte Schwäche eines LLM ist nicht, dass es erkennbar ist — es ist Halluzination. Selbstbewusst falsche Dinge behaupten. Faktencheck fängt mehr echte Probleme ab als jeder Detektor.
  • Schreibprobe vergleichen: Mit früheren Arbeiten der Person abgleichen
  • Wenn Detektor, dann als schwaches Signal: Dokumentiere das False-Positive-Risiko, automatisiere nie eine Entscheidung allein darauf

Einordnung

Die EU macht mit dem AI Act den richtigen Schritt — Transparenzpflicht statt nachträglicher Detektions-Phantasie. Aber die Umsetzung steht auf tönernen Füßen, solange die Tools nicht halten, was sie versprechen. Ein 85-Prozent-Erkennungsrate bei 15 Prozent False Negatives ist kein Werkzeug für Sanktionen.

Die Detektor-Anbieter verkaufen eine Lösung für ein Problem, das strukturell nicht durch Statistik gelöst werden kann. KI-Texte sind keine eigene Textsorte mit erkennbaren Merkmalen — sie sind statistische Fingerabdrücke, die sich mit minimalem Auftrag verwischen lassen. Wer meint, mit einem Prozentwert beweisen zu können, dass jemand gemogelt hat, betreibt fachliche Fahrlässigkeit.

Das Hase-und-Igel-Rennen wird weitergehen. Die KI-Modelle werden besser, die Detektoren werden hinterherlaufen, und die EU-Regelung wird diejenigen bremsen, die sich ohnehin an Regeln halten — aber nicht die, die sie ignorieren.


Quellen: