prompt injections.de
Glossar

Gespeicherte Prompt Injection

Gespeicherte Prompt Injection bezeichnet eine dauerhafte Variante der Prompt Injection: Beeinflussender Inhalt wird in einem persistenten Speicher abgelegt und bei späteren Abrufen erneut einem Modell vorgelegt. Der Begriff beschreibt somit einen Lebenszyklus über mehrere Sitzungen hinweg, nicht eine eigenständige Modellarchitektur. Gespeichert werden können beispielsweise Inhalte in Gesprächserinnerungen, Wissensbasen, CRM-Feldern oder Indizes; sicherheitsrelevant wird dies erst, wenn der gespeicherte Inhalt künftige Modellentscheidungen unzulässig lenkt.1

Einordnung

Die Analogie zu Stored Cross-Site Scripting ist nützlich, aber begrenzt. Bei beiden Mustern überlebt schädlicher Inhalt den ursprünglichen Eingabezeitpunkt und erreicht später weitere Verarbeitungsschritte. Anders als bei klassischem XSS ist jedoch nicht ein Browser-Skriptkontext betroffen, sondern die probabilistische Interpretation eines LLM und der Aufbau seiner Kontextdaten. Gespeicherte Prompt Injection kann aus einer indirekten Prompt Injection hervorgehen, wenn fremder Inhalt in Langzeitspeicher übernommen wird; ebenso kann sie aus einer unzureichend geprüften direkten Eingabe entstehen.2

Aktuelle Forschung fasst diesen Spezialfall oft unter Memory Poisoning. Dash und Kollegen untersuchen 2026, wie nicht vertrauenswürdige Inhalte während des regulären Betriebs in persistenten Agentenspeicher gelangen und spätere Sitzungen beeinflussen können. Ihre Arbeit unterscheidet mehrere Schreibkanäle und zeigt in den getesteten Agentensystemen, dass herkömmliche Prompt-Injection-Abwehr nicht alle Persistenzpfade abdeckt.3 Das ist ein Preprint-Ergebnis, keine Aussage über jedes Produkt mit Speicherfunktion.

Dokumentiertes Beispiel

Der Preprint von Dash et al. stellt ein konkretes Forschungsbeispiel bereit: Ein Agent verarbeitet externe Inhalte, übernimmt nach einem einmaligen Schreibereignis problematische Information in Langzeitspeicher und ruft sie später als scheinbar internes Vorwissen wieder ab.3 Gerade diese zeitliche Entkopplung unterscheidet den Fall von einer einmaligen Fehlantwort. Nicht der alte Sitzungskontext ist maßgeblich, sondern der Datenbestand, aus dem eine neue Sitzung ihren Kontext ergänzt.

Bedeutung für die Abwehr

Abwehrmaßnahmen müssen den Speicher als eigenen Vertrauens- und Kontrollpunkt behandeln. Jeder Eintrag benötigt mindestens Herkunft, Schreibzeit, Zweck, Integritätsstatus und eine nachvollziehbare Aufbewahrungsregel. Schreibvorgänge mit weiter Wirkungsreichweite sollten validiert oder freigegeben werden; Abrufe müssen den Vertrauensstatus berücksichtigen, statt gespeicherte Inhalte pauschal als Betreiberwissen zu behandeln. Bei einem Fund reicht es nicht, nur den aktuellen Chat zu leeren: Betroffene Speicher, Indizes und abgeleitete Zusammenfassungen sind zu identifizieren, zu bereinigen und auf Folgeeinträge zu prüfen.4

Das gilt besonders für Vektordatenbanken, in denen semantisch ähnliche Inhalte später erneut gefunden werden können. Die wirksame Grenze bleibt auch hier außerhalb des LLM: Validierung beim Schreiben, Zugriffskontrolle auf Speicher, überprüfbare Retrieval-Regeln und getrennte Berechtigungen für Folgewirkungen.

Quellen

  1. OWASP Foundation, „LLM Prompt Injection Prevention Cheat Sheet“, abgerufen am 20. August 2026, https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html.
  2. OWASP Foundation, „LLM01:2026 Prompt Injection“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/.
  3. Pritam Dash et al., „From Untrusted Input to Trusted Memory: A Systematic Study of Memory Poisoning Attacks in LLM Agents“, 3. Juni 2026, https://arxiv.org/html/2606.04329v1.
  4. Balachandra Devarangadi Sunil et al., „Memory Poisoning Attack and Defense on Memory Based LLM-Agents“, überarbeitete Fassung 12. Januar 2026, https://arxiv.org/abs/2601.05504.