Das DeepMind-Team bei Google hat ein Verfahren veröffentlicht, mit dem sich KI-entworfene Proteine mit einem Wasserzeichen versehen lassen – der Versuch, eine seit etwa einem Jahr offene Biosecurity-Lücke zu schließen. Das System namens SynthIDBio baut auf Googles SynthID-Technik auf, die bereits verborgene, schlüsselabhängige Signale in KI-Bilder, -Texte und -Audio einbettet.

Proteine sind eine weit schwierigere Leinwand. Sie bestehen aus nur 20 Aminosäuren, und viele Positionen einer Sequenz lassen sich nicht verändern, ohne die Funktion des Moleküls zu zerstören – es gibt also viel weniger Platz für ein Signal als in einem Foto. Das Team arbeitete mit ProteinMPNN, einem der verbreitetsten KI-Proteindesign-Tools, das Aminosäuren einzeln entlang eines gewählten Rückgrats platziert. SynthIDBio greift bei jedem Schritt ein: Mit einem Schlüssel und der Identität der zuvor gewählten Reste schlägt es eine Aminosäure vor, die ProteinMPNN nur akzeptiert, wenn das Protein noch faltet und funktioniert. Das Wasserzeichen verteilt sich dadurch über die gesamte Sequenz; zum Nachweis muss das ganze Protein mit dem richtigen Schlüssel gescannt und gemessen werden, wie oft die vorgeschlagenen Reste auftauchen.

Der praktische Nutzen liegt im Screening. Wer synthetische DNA bestellt, dessen Sequenzen werden von Herstellern bereits gegen bekannte virale und toxische Proteine geprüft – ein neuartiges KI-Protein hat jedoch keine bekannten Verwandten, mit denen es sich vergleichen ließe, und rutscht durch. Geben Universitäten und Biotech-Firmen Schlüssel heraus, kann ein Synthesizer schnell bestätigen, dass ein unbekanntes Protein ein vertrauenswürdiges KI-Design ist, und die Prüfung auf die übrigen Sequenzen konzentrieren.

In Tests banden wasserzeichenmarkierte Proteine, die auf bestimmte natürliche Ziele ausgelegt waren, diese weiterhin. Die Autoren benennen die Grenzen offen: Das Verfahren ist nur so sicher wie die Schlüsselverteilung, sehr kurze Proteine tragen zu wenig Signal, ein großes unmarkiertes Anhängsel kann die Markierung verdünnen, und andere Design-Tools, die Sequenzen nicht Rest für Rest aufbauen, lassen sich womöglich nicht integrieren. Der Nachweis ist statistisch, die Schwellenwahl handelt also Fehlalarme gegen übersehene Treffer. Dennoch ist es ein seltener Fall, in dem eine KI-Sicherheitsidee als funktionierender Code vorliegt, bevor das Risiko eingetreten ist.