prompt injections.de
Glossar

Multi-Agenten-System

Ein Multi-Agenten-System ist eine Anwendung, in der mehrere spezialisierte KI-Agenten Aufgaben aufteilen, Zwischenergebnisse austauschen und auf ein gemeinsames Ziel hinarbeiten. Für die Sicherheit ist entscheidend, dass eine Nachricht eines Agenten nicht automatisch vertrauenswürdig wird, nur weil sie aus dem Systeminneren stammt: Sie kann fremde, unverifizierte Inhalte und damit Prompt Injections weitertragen.1

Einordnung

Der Begriff beschreibt zunächst eine Architektur, nicht eine Angriffstechnik. Ein einzelner Agent kann recherchieren, planen und ausführen; ein Multi-Agenten-System verteilt diese Rollen etwa auf Recherche, Bewertung und Aktion. Dadurch entstehen zusätzliche Übergänge: Daten werden zusammengefasst, umformuliert, gespeichert und an andere Agenten übergeben. Jede dieser Übergaben ist eine Vertrauensgrenze, wenn die Herkunft oder der Instruktionsstatus des Inhalts nicht maschinenlesbar erhalten bleibt. Die Forschungsarbeit zu Prompt Infection ordnet gerade LLM-zu-LLM-Kommunikation als einen eigenständigen Angriffsvektor ein.2

Von Prompt-Infektion unterscheidet sich das Multi-Agenten-System deshalb klar: Das System ist die Topologie; die Infektion ist ein möglicher selbstreplizierender Missbrauch dieser Topologie. Auch die bloße Nutzung mehrerer Modelle genügt nicht. Relevant wird das Risiko, sobald ein Ergebnis eines Agenten als Kontext oder Handlungsgrundlage eines anderen Agenten dient. Die Eingabe kann aus einer Website, Datei, Tool-Antwort oder von einem kompromittierten Partneragenten stammen. OWASP zählt ausdrücklich auch einen bösartigen oder kompromittierten Peer-Agenten zu den möglichen Auslösern übermäßiger Agentenautonomie.3

Dokumentiertes Beispiel

Lee, Tiwari und Miranda veröffentlichten die Forschungsarbeit „Prompt Infection: LLM-to-LLM Prompt Injection within Multi-agent Systems“ 2026 als Beitrag zu den ESORICS-Workshops. Sie beschreibt die selbstständige Weitergabe manipulierender Prompts zwischen verbundenen Agenten und berichtet eine Anfälligkeit der untersuchten Multi-Agenten-Systeme, auch wenn nicht sämtliche Kommunikation öffentlich geteilt wird.2 Das dokumentierte Beispiel ist damit ein Forschungsnachweis für eine systemische Eigenschaft; es belegt nicht, dass jede Agentenkoordination zwangsläufig infiziert wird. Die praktische Schlussfolgerung lautet vielmehr, Kommunikationspfade und Rechteketten als prüfbare Sicherheitsarchitektur zu behandeln.

Bedeutung für die Abwehr

Agent-zu-Agent-Nachrichten sollten Herkunft, Vertrauensstufe und zulässigen Verwendungszweck transportieren. Ein Rechercheergebnis bleibt dann unvertrauenswürdiger Inhalt, selbst wenn ein interner Agent es zusammenfasst. Ausführende Agenten benötigen Least Privilege: Der Agent, der Daten bewertet, sollte nicht automatisch mit denselben Rechten versenden, löschen oder schreiben dürfen. OWASP empfiehlt für Agentensysteme, Funktionalität, Berechtigungen und Autonomie zu minimieren sowie wirkungsstarke Aktionen unabhängig zu autorisieren.3 Sinnvoll sind außerdem Übergabepunkte, an denen strukturierte Daten gegen ein erwartetes Schema geprüft und Anweisungen von Daten getrennt werden. Die Abwehr adressiert damit nicht allein einzelne Prompts, sondern die Reichweite und Privilegien der gesamten Kommunikationskette.

Quellen

  1. OWASP Foundation, „LLM01:2026 Prompt Injection“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/.
  2. Donghyun Lee, Mo Tiwari und Brando Miranda, „Prompt Infection: LLM-to-LLM Prompt Injection within Multi-agent Systems“, 1. Mai 2026, https://link.springer.com/chapter/10.1007/978-3-032-16092-8_28.
  3. OWASP Foundation, „LLM03:2026 Excessive Agency“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/.