Datenexfiltration
Datenexfiltration ist der unbefugte Abfluss von Informationen aus einem System an einen nicht autorisierten Empfänger. In LLM-Anwendungen kann sie nach einer Prompt Injection über Modellantworten, externe Referenzen, Weiterleitungen oder berechtigte Tool-Aufrufe erfolgen; ausschlaggebend ist der tatsächlich erreichbare Ausgangskanal, nicht allein ein vermeintlicher Netzwerkzugang des Modells.1
Einordnung
Der Begriff bezeichnet das Schutzzielverletzungsergebnis, nicht den Einstiegspunkt. Eine indirekte Prompt Injection kann einen Agenten fehlleiten, Tool Poisoning kann seine Planung beeinflussen, und übermäßige Berechtigungen können sensible Daten zugänglich machen. Datenexfiltration beschreibt erst den anschließenden Transfer über eine Systemgrenze. Das unterscheidet sie von einer bloßen Datenoffenlegung in einer lokalen Antwort: Exfiltration setzt einen unerlaubten Abfluss zu einem Ziel außerhalb des berechtigten Kontexts voraus. OWASP ordnet unbefugte Offenlegung personenbezogener, finanzieller, gesundheitlicher, geschäftlicher und Zugangsdaten als Risiko LLM02 ein.1
Technisch sind die Kanäle vielfältig. Eine Oberfläche kann externe Inhalte nachladen; ein Agent kann einen Link, eine eingebettete Ressource oder einen Tool-Aufruf erzeugen; ein nachgelagertes System kann Modelloutput als URL oder Parameter verarbeiten. Deshalb ist die Frage „Hat das Modell Internetzugang?“ zu eng. Entscheidend ist, ob irgendeine Komponente Daten aus dem Kontext in eine Anfrage, einen Aufruf oder eine Antwort außerhalb der Vertrauensgrenze überführen kann. OWASP führt bei unsachgemäßer Ausgabeverarbeitung ausdrücklich den Fall eines Zusammenfassers auf, dessen manipulierte Ausgabe sensitive Inhalte an einen kontrollierten Server weitergibt.2
Dokumentiertes Beispiel
Microsoft dokumentiert CVE-2025-32711 als Informationsoffenlegung in Microsoft 365 Copilot: Eine AI Command Injection erlaubte einem nicht autorisierten Angreifer laut Advisory die Offenlegung von Informationen über ein Netzwerk. Microsoft veröffentlichte den Eintrag am 11. Juni 2025, bewertete die maximale Schwere als kritisch und gab an, die Cloud-Dienst-Schwachstelle bereits vollständig mitigiert zu haben.3 Der Fall ist damit ein bestätigtes Beispiel für die Verbindung von Injektion und Abfluss, nicht ein Nachweis für eine universelle Exfiltrationstechnik.
Bedeutung für die Abwehr
Abwehr braucht sowohl Datenminimierung als auch Egress-Kontrolle. Agenten erhalten nur die Daten, die sie pro Aufgabe benötigen; untrusted Output darf keine unkontrollierten URLs, externen Ressourcen oder Tool-Parameter erzeugen. Nötig sind Zielhost-Allowlisten, Deaktivierung nicht erforderlicher automatischer Ladevorgänge, Proxy- und Netzwerkregeln, Prüfung von Weiterleitungen sowie Audit-Logs für sensible Tool-Aktionen. Die aktuelle MCP-Spezifikation empfiehlt, Tool-Eingaben vor Aufrufen sichtbar zu machen, um bösartige oder versehentliche Exfiltration zu vermeiden.4 Zusammen mit Sichere Ausgabeverarbeitung und minimalen Rechten wird der Angriffspfad an mehreren Stellen unterbrochen: weniger lesbare Daten, weniger zulässige Ziele und keine automatische Umwandlung von Modelltext in Netzverkehr.
Redaktionsstand: 20. August 2026.
Quellen
- OWASP Foundation, „LLM02:2026 Sensitive Information Disclosure“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/. ↩
- OWASP Foundation, „LLM10:2026 Improper Output Handling“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/. ↩
- Microsoft Security Response Center, „CVE-2025-32711: M365 Copilot Information Disclosure Vulnerability“, 11. Juni 2025, aktualisiert 20. Februar 2026, https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2025-32711. ↩
- Model Context Protocol Contributors, „Tools“, 28. Juli 2026, https://modelcontextprotocol.io/specification/2026-07-28/server/tools. ↩