prompt injections.de
Glossar

Function Calling

Function Calling ist eine Schnittstelle, über die ein Modell einen strukturierten Aufruf für eine vorab definierte Funktion erzeugt, einschließlich Name und argumentierten Parametern. Die Anwendung entscheidet anschließend selbst, ob und wie sie den Aufruf ausführt, und kann das Ergebnis an das Modell zurückgeben.1 Function Calling macht einen Aufruf formaler, aber nicht automatisch berechtigt oder sicher.

Einordnung

Bei der verbreiteten Form werden Funktionen über ein JSON-Schema mit Name, Beschreibung und Parametern definiert. Ein Tool Call ist damit ein Vorschlag des Modells zum Gebrauch einer externen Fähigkeit, kein vom Modell autorisierter Befehl. Die offizielle Dokumentation unterscheidet explizit zwischen Tool Calls als Modellanforderungen und Tool-Call-Outputs, welche die Anwendung erzeugt.1 Das ist für Prompt Injection wesentlich: Parameter können aus demselben Kontext hervorgehen wie fremde Dokumente oder Werkzeugantworten. Ein formal korrektes Argument kann daher fachlich unzulässig sein. Function Calling ist folglich ein Teil von /glossar/werkzeugnutzung/, nicht deren Sicherheitskontrolle.

Dokumentiertes Beispiel

OpenAI dokumentiert, dass eine Modellantwort null, einen oder mehrere Function Calls enthalten kann; jeder umfasst eine Kennung, den Funktionsnamen und JSON-codierte Argumente. Die Ausführung des Codes erfolgt danach auf Anwendungsseite.1 Diese Trennung ist die entscheidende Gelegenheit zur Abwehr: Vor dem Aufruf kann der Server Datentypen, Wertebereich, Objektbezug, Nutzeridentität, Zieladresse und Nebenwirkung prüfen. OWASP fordert für agentische Erweiterungen ergänzend, Autorisierung in nachgelagerten Systemen durchzusetzen und nicht dem LLM zu überlassen.2 Ein typischer Risikofall ist daher nicht fehlerhaftes JSON, sondern ein syntaktisch gültiger Schreib- oder Löschvorschlag, dessen Ziel aus nicht vertrauenswürdigem Kontext übernommen wurde.

Bedeutung für die Abwehr

Strikte Schemamodi sind sinnvoll, weil sie die Form der Argumente zuverlässig an ein Schema binden können.1 Sie beantworten jedoch nicht, ob eine konkrete Ressource dem Nutzer gehört, ein Ziel zulässig ist oder die Aktion jetzt stattfinden darf. Diese Fragen gehören in eine serverseitige Policy: minimale Berechtigungen pro Funktion, objektbezogene Autorisierung, feste oder bestätigte Zielmengen, getrennte read/write/delete-Funktionen sowie Protokollierung. OWASP empfiehlt zudem minimale Funktionalität, keine offenen Allzweckwerkzeuge und menschliche Freigabe für hochwirksame Aktionen.2 Für /schutz/ bedeutet das: Parameter aus Tool Calls werden wie untrusted Eingaben behandelt. Ein Schema ist notwendig für robuste Schnittstellen, aber keine Sicherheitsentscheidung über Datenfluss oder Geschäftslogik.

Quellen

  1. OpenAI, „Function calling“, undatiert, https://developers.openai.com/api/docs/guides/function-calling
  2. OWASP Gen AI Security Project, „LLM03:2026 Excessive Agency“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/