prompt injections.de
Glossar

MITRE ATLAS

MITRE ATLAS ist eine öffentlich zugängliche Wissensbasis zu Angreifer-Taktiken, -techniken und -verfahren gegen KI-Systeme. Sie überträgt das Muster einer Angriffswissensbasis auf Predictive AI, Generative AI und agentische Systeme. Anders als eine reine Risikoliste beschreibt ATLAS Angreiferhandlungen, ihre Einordnung in Taktiken, zugehörige Minderungsmaßnahmen und dokumentierte Fallstudien.1

Einordnung

ATLAS ergänzt die OWASP LLM Top 10 um die operative Angreiferperspektive. OWASP hilft, Risikofelder und Kontrollziele zu benennen; ATLAS erlaubt es, konkrete Techniken als Test- oder Erkennungsfälle zu strukturieren. Die offizielle Datenstruktur verbindet Taktiken, Techniken, Untertechniken, Minderungsmaßnahmen und Fallstudien über explizite Beziehungen.1 Damit kann ein Sicherheitsteam nachvollziehen, welche Testfälle eine Technik abdecken, welche Kontrolle ihnen entgegenwirken soll und wo Abdeckung fehlt.

In der Version 2026.07 führt ATLAS „LLM Prompt Injection“ unter der Kennung AML.T0051. Der Eintrag beschreibt Eingaben, die ein Sprachmodell zu unbeabsichtigtem Handeln bringen, und unterscheidet direkte, indirekte sowie ausgelöste Prompt Injection; indirekte Varianten können aus Datenquellen wie Webseiten oder Datenbanken eingelesen werden.2 Diese Zerlegung verhindert eine verkürzte Sicht auf den Nutzerprompt als einzigen Angriffsweg. Sie macht zugleich deutlich, dass der relevante Angriffspfad häufig über einen Prozess, eine Datenquelle oder eine Agentenaktivierung läuft.

Dokumentiertes Beispiel

Das offizielle Repository dokumentiert für die Freigabe 2026.07 16 Taktiken, 101 Techniken, 77 Untertechniken, 37 Minderungsmaßnahmen und 68 Fallstudien.1 Die Fallstudien sind kein statistischer Nachweis für die Häufigkeit einzelner Angriffe. Sie belegen jedoch, dass ATLAS nicht nur abstrakte Begriffe, sondern Beziehungen zwischen realen oder veröffentlicht analysierten Ereignissen und Techniken pflegt. Für einen defensiven Testplan wird daraus kein Katalog zum Nachstellen von Vorfällen, sondern eine Quelle für sichere, reduzierte Testannahmen: etwa unzuverlässige Inhalte aus einer definierten Quelle, eine klare erwartete Sperre und ein protokollierbares Ergebnis.

Bedeutung für die Abwehr

Der größte Nutzen entsteht, wenn ATLAS in den Entwicklungs- und Betriebsprozess übersetzt wird. Für jede relevante Technik werden Datenquelle, betroffene Fähigkeit, erwartete Kontrolle, Testmethode und zuständige Rolle festgelegt. Bei AML.T0051 können das beispielsweise die Kennzeichnung fremden Kontexts, getrennte Tool-Autorisierung, minimale Rechte und ein Regressionstest für unzuverlässige Dokumente sein. Die Kennung ersetzt keine Risikoanalyse: Nicht jede im Katalog vorhandene Technik ist für jede Anwendung gleich relevant. Als gemeinsames Vokabular verbindet ATLAS jedoch Red-Teaming, Erkennung und Maßnahmenplanung, ohne Sicherheitsverantwortung an eine Taxonomie auszulagern.

Quellen

  1. MITRE, „MITRE ATLAS Data“, Release v2026.07, Juli 2026, https://github.com/mitre-atlas/atlas-data
  2. MITRE, „ATLAS-2026.07: AML.T0051 LLM Prompt Injection“, Juli 2026, https://github.com/mitre-atlas/atlas-data/blob/main/dist/v6/ATLAS-2026.07.yaml