Prompt Injections verstehen und abwehren
Das deutschsprachige Fachportal für Prompt Injection und LLM-Sicherheit: 52 dokumentierte Angriffstechniken, reale Vorfälle und geprüfte Abwehrmuster — herstellerneutral und auf dem Stand der Forschung.
$ pi-scan --input user_prompt.txt # promptinjections.de · scanner v1.0 > direkte injection ....... nicht erkannt > homoglyphen ............. 0 gefunden > zero-width-zeichen ...... 2 entfernt > system-prompt-leak ...... blockiert ✓ eingabe bereinigt — 12 ms
Das Portal im Überblick
Jeder Bereich ist datengetrieben aufgebaut: Jede Sachaussage ist an eine verlinkte Primärquelle gebunden — OWASP, BSI, NIST, Forschungsarbeiten und Hersteller-Advisories.
- 52dokumentierte Techniken
- 32Werkzeuge zur Abwehr
- 82Glossar-Begriffe
- 8dokumentierte Vorfälle
-
Was ist Prompt Injection?
Definition, Ursache im Kontextfenster, Abgrenzung zum Jailbreak, belegte Fälle und Schutzprinzipien.
-
Arten der Prompt Injection
Direkt, indirekt, gespeichert und multimodal — die Grundformen mit ihren Unterschieden in Angriffsweg und Abwehr.
-
Techniken
52 dokumentierte Verfahren mit Funktionsweise, Risiko-Einstufung, Schutzmaßnahmen und Primärquelle.
-
Angriffsvektoren
Wo Injektionen in Systeme gelangen: RAG, E-Mail, Agenten, Werkzeuge, Web, Bild und Dokumente.
-
Schutz
Von der Eingabeprüfung bis zur Architektur — welche Maßnahmen wirken, welche nur Wahrscheinlichkeiten verschieben.
-
Werkzeug-Verzeichnis
32 Guardrails, Scanner, Schutzmodelle und Benchmarks — redaktionell, ungesponsert, mit Quelle.
-
Modelle und Schwachstellen
Dokumentierte Befunde zu 16 Modellfamilien — mit Stand der Angaben und Quelle.
-
CVE-Verzeichnis
Registrierte Schwachstellen in Agenten-Frameworks, LLM-Proxys und Werkzeug-Servern — jede Angabe gegen die NVD geprüft.
-
Threat Index
Monatliches Lagebild: geprüfte Schwachstellen, Vorfälle, Forschung und Standards je Bereich gezählt — jeder Eintrag mit Primärquelle.
-
OWASP LLM Top 10
Die zehn Risiken für LLM-Anwendungen in der Fassung 2026, deutsch erklärt und mit Techniken verknüpft.
-
Glossar
82 Begriffe aus Prompt Injection und LLM-Sicherheit, je zwei Sätze und belegt.
-
Dokumentierte Vorfälle
Belegte Fälle mit Zeitpunkt, betroffenem System, Wirkung und Behebungsstand — sachlich, ohne Alarmismus.
Keine Silberkugel — und keine Prozentzahl, die das Gegenteil behauptet.
Einzelne Filter sind umgehbar. Entscheidend ist nicht, wie viele Angriffe eine Schicht abfängt, sondern ob sie den Schaden begrenzt, wenn sie versagt. OWASP unterscheidet in der Fassung 2026 genau danach: Maßnahmen, die die Erfolgsquote senken, verlieren gegen Angreifer, die sich anpassen — nur die Begrenzung des Schadensradius hält.
| Schicht | Verhindert den Angriff | Begrenzt den Schaden | Umgehbar | Hält gegen adaptive Angreifer |
|---|---|---|---|---|
| Eingabeprüfung | teilweise | nein | ja | nein |
| Spotlighting | teilweise | nein | ja | nein |
| Instruktions-Hierarchie | teilweise | nein | ja | nein |
| Ausgabeprüfung | nein | ja | bedingt | ja |
| Least Privilege | nein | ja | nein | ja |
| Dual LLM / CaMeL | nein | ja | nein | ja |
Die Einordnung folgt der Maßnahmenliste zu LLM01 in der OWASP-Fassung 2026, die ausdrücklich zwischen Kontrollen unterscheidet, die gegen anpassungsfähige Angreifer degradieren, und solchen, die den Schadensradius begrenzen. Welche Bedingungen zusammentreffen müssen, damit aus einer Injektion ein Abfluss wird, klärt die Lethal Trifecta; die Reihenfolge für den Produktivgang steht in der Checkliste.
Häufig gesucht
Die meistgefragten Einstiege — direkt in die Tiefe statt über eine Übersichtsseite.
-
Indirekte Prompt Injection
Die Anweisung stammt nicht vom Nutzer, sondern aus Inhalten, die das System selbst lädt — Webseiten, Dokumente, E-Mails. Der Angreifer muss nie mit der Anwendung interagieren.
Risiko hoch -
Gespeicherte Prompt Injection
Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.
Risiko hoch -
Zero-Click-Injektion
Angriffsklasse, die ganz ohne Zutun des Opfers auskommt: Das Zustellen eines Inhalts in ein vom Assistenten durchsuchtes System genügt, um Injektion und Datenabfluss auszulösen.
Risiko hoch -
Tool-Poisoning (MCP)
Die Beschreibung eines Werkzeugs — etwa eines MCP-Servers — enthält versteckte Anweisungen. Der Agent liest sie beim Auflisten der verfügbaren Tools, noch bevor er das Werkzeug überhaupt aufruft.
Risiko hoch -
RAG-Vergiftung
Präparierte Dokumente werden so gestaltet, dass sie für bestimmte Nutzerfragen sicher in die Top-Treffer der Vektorsuche gelangen und dort ihre Anweisungen ausspielen.
Risiko hoch -
Anweisungen-ignorieren-Angriff
Der klassische Einstieg in die Prompt Injection: Der Angreifer schreibt in die Nutzereingabe eine Anweisung, die dem Modell befiehlt, seine bisherigen Vorgaben zu verwerfen und stattdessen der neuen Anweisung zu folgen.
Risiko hoch
Wie dieses Portal arbeitet
Techniken werden erklärt, damit Betreiber ihre Systeme schützen können. Es gibt hier keine einsatzfertigen Angriffsanleitungen gegen konkrete Live-Systeme und keine bezahlten Einträge im Werkzeug-Verzeichnis. Was das im Einzelnen bedeutet, steht in den redaktionellen Grundsätzen; alle verwendeten Quellen sind im Quellenverzeichnis zusammengeführt.
Der Bestand wird laufend erweitert. Neue Beiträge erscheinen unter News, belegte Zwischenfälle unter Vorfälle.