Einbettung (Embedding)
Eine Einbettung oder ein Embedding ist ein Zahlenvektor, den ein Einbettungsmodell aus Text erzeugt, damit Inhalte mathematisch verglichen und gesucht werden können. RAG verwendet Vektormechanismen und Einbettungen, um externe Wissensquellen für die Generierung auffindbar zu machen.1 Ein Embedding ist keine lesbare Zusammenfassung und kein Beweis, dass zwei Texte dieselbe Aussage treffen; es ist eine modell- und maßabhängige Repräsentation.
Einordnung
Einbettung, Vektordatenbank und Retriever erfüllen unterschiedliche Aufgaben. Die Einbettung repräsentiert Inhalt numerisch, die Datenbank speichert und durchsucht diese Repräsentationen, der Retriever wählt mit ihnen Kontext aus. Für Prompt Injection entsteht das Risiko nicht aus dem Vektor allein, sondern aus der Verbindung von inhaltlicher Nähe, untrusted Quellen und nachfolgender Kontextübernahme. OWASP nennt sowohl Datenvergiftung als auch unbefugten Zugriff und Inversion als Risiken entlang dieser Kette.2
Semantische Ähnlichkeit ist außerdem kein Vertrauenssignal. Ein Dokument kann einer Anfrage nahe sein, weil es ähnliche Begriffe, Stil oder Themen trägt, ohne autorisiert, aktuell oder sachlich belastbar zu sein. Die Ähnlichkeitssuche darf daher nur innerhalb einer vorher berechtigten und herkunftsgeprüften Datenmenge erfolgen. Ein Score kann die fachliche Relevanz unterstützen, aber weder Zustimmung, Rechte noch Integrität ersetzen.
Dokumentiertes Beispiel
Morris und Kollegen untersuchten Embedding-Inversion, also die Rekonstruktion des durch dichte Texteinbettungen repräsentierten Volltexts. Für zwei untersuchte Einbettungsmodelle berichteten sie mit einer mehrstufigen Methode die exakte Wiederherstellung von 92 Prozent der 32-Token-Eingaben sowie die Rückgewinnung vollständiger Namen aus klinischen Notizen.3 Der Befund ist modell-, daten- und methodengebunden; er bedeutet nicht, dass jeder Vektor jederzeit vollständig umkehrbar ist. Er widerlegt aber die Annahme, Texteinbettungen seien ohne weitere Prüfung anonym oder harmlos.
Bedeutung für die Abwehr
Embeddings sind wie abgeleitete sensible Daten zu behandeln, wenn ihre Quelldaten vertraulich sind. Schutz umfasst getrennte Mandantenräume, serverseitige Berechtigungen, minimale Aufbewahrung, Zugriffsauditierung und eine Quellenaufnahme mit Integritätsprüfung. OWASP empfiehlt explizit berechtigungsbewusste Vektor- und Einbettungsspeicher sowie strikte logische und Zugriffstrennung.4 Für Schutz gegen Kontextmanipulation kommt hinzu: Herkunft und Vertrauensklasse müssen neben dem Vektor erhalten bleiben, damit der Retriever nicht allein auf numerischer Nähe entscheidet. Die Schutzentscheidung muss mit der abgerufenen Einheit mitwandern und darf nicht nachträglich aus einer bloßen Ähnlichkeitsrangfolge abgeleitet werden. Das gilt besonders bei gemeinsam genutzten Indizes.
Quellen
- OWASP, „LLM09:2026 Vector and Embedding Weaknesses“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/ ↩
- OWASP, „LLM09:2026 Vector and Embedding Weaknesses“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/ ↩
- Morris, John; Kuleshov, Volodymyr; Shmatikov, Vitaly; Rush, Alexander, „Text Embeddings Reveal (Almost) As Much As Text“, Dezember 2023, https://aclanthology.org/2023.emnlp-main.765/ ↩
- OWASP, „LLM09:2026 Vector and Embedding Weaknesses“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/ ↩