Begrenzer (Delimiter)
Begrenzer oder Delimiter sind Zeichenfolgen, Token oder strukturelle Markierungen, die im Modellkontext einen Anweisungsbereich von einem Datenbereich trennen sollen. Sie schaffen zunächst nur eine lesbare und maschinenverarbeitbare Struktur. Ein Begrenzer ist weder eine Berechtigung noch eine technisch erzwungene Zugriffskontrolle; seine Schutzwirkung hängt davon ab, wie Modell, Eingabeaufbereitung und Datenquellen damit umgehen.1
Einordnung
Die einfachste Form besteht aus sichtbaren Textmarkern um eingefügte Daten. Das kann die Aufgabenstellung klarer machen, ändert aber nicht, dass ein Sprachmodell letztlich einen gemeinsamen Tokenstrom verarbeitet. Hines und Kollegen beschreiben genau diese Ursprungsschwäche: Werden mehrere Quellen in einen Textstrom zusammengefügt, kann das Modell die Herkunft einzelner Abschnitte nicht zuverlässig unterscheiden.1 Ein Delimiter ist deshalb ein Kontextsignal, kein eigener Sicherheitsmechanismus.
Stärker wird die Trennung, wenn die Strukturmarkierungen für Datenquellen reserviert sind und eine vertrauenswürdige Vorverarbeitung verhindert, dass untrusted Inhalt dieselbe Steuerstruktur einbringt. StruQ kombiniert reservierte Sondertoken als Delimiter mit einem filternden Frontend und spezialisiertem Training. Die Autoren betonen diese drei zusammenwirkenden Bausteine; ihre Ergebnisse lassen sich daher nicht auf einen frei gewählten Klartexttrenner in einem Fremdmodell verkürzen.2
Dokumentiertes Beispiel
Die Spotlighting-Arbeit dokumentiert Delimiting als eine von mehreren Techniken zur Herkunftskennzeichnung externer Daten. Sie untersucht die Kennzeichnung im Kontext indirekter Injektionen, bei denen Anweisungen in nicht vertrauenswürdigen Inhalten neben legitimen Aufgaben verarbeitet werden.1 Das Beispiel zeigt die korrekte Aufgabe eines Begrenzers: Daten als Daten sichtbar zu machen, statt sie fälschlich als vertrauenswürdige Anweisung zu behandeln.
StruQ liefert das weitergehende Forschungsbeispiel. In der Volltextfassung verwenden Chen und Kollegen spezielle reservierte Token, ein Frontend mit Filterung sowie strukturiertes Instruction Tuning. Die Evaluation zeigt, dass jede dieser Komponenten zur erhöhten Widerstandsfähigkeit beiträgt.2 Gerade diese Architektur macht deutlich, weshalb ein einzelnes Textmuster allein keine vergleichbare Sicherheitszusage rechtfertigt.
Bedeutung für die Abwehr
In Anwendungen sollten Begrenzer konsistent an allen Grenzen eingesetzt werden: beim Abruf, beim Werkzeugrückgabewert und beim Einfügen fremder Dokumente. Daten müssen vor der Übernahme auf kollidierende Steuerzeichen geprüft und in ein definiertes, möglichst strukturiertes Übergabeformat überführt werden. Zugleich muss die Anwendung annehmen, dass die Modellerkennung fehlbar bleibt. OWASP empfiehlt daher Vertrauensgrenzen, Zugriffskontrollen und regelmäßige adversariale Tests als zusätzliche Schutzschichten.3 Für API-basierte Systeme ohne eigenes Training sind Begrenzer nützlich, aber nur eine defensive Konvention innerhalb einer umfassenderen Schutzarchitektur.
Quellen
- Keegan Hines et al., „Defending Against Indirect Prompt Injection Attacks With Spotlighting“, 20. März 2024, https://arxiv.org/abs/2403.14720. ↩
- Sizhe Chen et al., „StruQ: Defending Against Prompt Injection with Structured Queries“, 25. September 2024, https://arxiv.org/html/2402.06363v2. ↩
- OWASP Gen AI Security Project, „LLM01:2026 Prompt Injection“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/. ↩