prompt injections.de
Glossar

Kontextfenster

Das Kontextfenster ist die begrenzte Menge an Tokens, die ein Sprachmodell bei der Erzeugung einer Antwort gleichzeitig berücksichtigen kann. Es ist der Arbeitsspeicher einer einzelnen Modellanfrage, nicht der gesamte Trainingsdatenbestand. Zum Kontext zählen je nach Anwendung Systemanweisungen, Nachrichtenverlauf, abgerufene Dokumente, Bilder, Werkzeugresultate und auch Teile der erzeugten Antwort.1

Einordnung

Ein Kontextfenster ist keine Vertrauens- oder Sicherheitsgrenze. Es bestimmt, welche Informationen für die aktuelle Generierung verfügbar sind, nicht welche davon berechtigt sind, eine Entscheidung zu beeinflussen. Damit ist es eng mit Prompt Injection verbunden: Je mehr externe Inhalte eine Anwendung ohne sorgfältige Auswahl in den Kontext einbringt, desto größer wird die Menge potenziell einflussnehmender Texte. Das bedeutet nicht, dass ein größeres Fenster automatisch unsicher ist. Es ermöglicht auch bessere Dokumentanalyse und längere Arbeitsabläufe; entscheidend bleiben Herkunft, Zweckbindung und Rechte der eingebrachten Daten.

Anthropic weist in seiner Dokumentation darauf hin, dass ein größerer Kontext nicht automatisch bessere Ergebnisse erzeugt. Mit wachsender Tokenzahl können Genauigkeit und Wiederauffindbarkeit nachlassen; die Dokumentation bezeichnet dieses Phänomen als „context rot“.1 Kontextmanagement ist daher zugleich eine Qualitäts- und Sicherheitsaufgabe. Bloß möglichst viel Gesprächsverlauf oder möglichst viele Suchtreffer beizufügen, vergrößert keine robuste Wissensbasis.

Dokumentiertes Beispiel

Anthropics Forschung zu Many-Shot Jailbreaking liefert einen konkreten empirischen Beleg für die sicherheitsrelevante Seite langer Kontexte. Die Autoren untersuchten eine Jailbreak-Technik mit vielen Beispieldialogen und berichten, dass deren Wirksamkeit mit der Zahl der Beispiele nach einem Potenzgesetz-Trend zunahm.2 Der Fall ist von Prompt Injection zu unterscheiden: Er analysiert die Umgehung von Modellschutz durch viele Kontextbeispiele. Er zeigt aber, dass lange Kontextfenster Muster aus umfangreichem Eingabetext stark verstärken können.

Bedeutung für die Abwehr

Betreiber sollten Kontext nach minimaler Erforderlichkeit zusammenstellen. Benötigt ein Modell nur einzelne, verifizierte Auszüge, ist die vollständige Übergabe eines umfangreichen Archivs weder eine Sicherheits- noch eine Qualitätsverbesserung. Externe Inhalte sollten mit Herkunft und Vertrauensstufe versehen, vor dem Einsatz aufgabenbezogen ausgewählt und für sensible Planungsschritte separiert werden. OWASP empfiehlt außerdem, externe Inhalte deutlich zu kennzeichnen und risikoreiche Aktionen durch Privilegienkontrolle sowie menschliche Freigabe abzusichern.3

Bei Werkzeugagenten zählt auch das Ergebnis jedes Tools zum Kontext. Deshalb dürfen Textmengen und Zeitfenster nicht die einzige Begrenzung sein: Ein Modell sollte aus einem fremden Dokument keine weiterreichenden Rechte erhalten. Sichere Kontextgestaltung verbindet begrenzte, nachvollziehbare Datenauswahl mit extern durchgesetzten Befugnissen. So bleibt das Kontextfenster ein nützlicher Arbeitsraum statt einer unkontrollierten Sammelfläche für Many-Shot Jailbreaking und andere Beeinflussungsrisiken.

Quellen

  1. Anthropic, „Context windows“, abgerufen am 20. August 2026, https://platform.claude.com/docs/en/build-with-claude/context-windows.
  2. Anthropic, „Many-shot jailbreaking“, 2. April 2024, https://www.anthropic.com/research/many-shot-jailbreaking.
  3. OWASP Foundation, „LLM01:2026 Prompt Injection“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/.