OWASP LLM Top 10
Die OWASP LLM Top 10 sind ein gemeinschaftlich entwickelter Risikokatalog für Anwendungen mit großen Sprachmodellen. Sie schaffen eine gemeinsame Sprache, um Bedrohungen, Kontrollen und Verantwortlichkeiten zuzuordnen. Zum Stichtag August 2026 ist die Ausgabe 2026 die aktuelle Veröffentlichung; OWASP datiert sie auf den 3. August 2026.1
Einordnung
Die Liste ist eine Risiko-Taxonomie, kein Nachweis, dass eine Anwendung nach dem Abarbeiten einzelner Punkte sicher ist. Sie benennt Klassen von Schwachstellen und Folgen, aber keine vollständige, für jede Architektur identische Prüfreihenfolge. Ihr praktischer Wert liegt darin, Sicherheitsmaßnahmen nachvollziehbar auf Risiken abzubilden: Ein Datenfreigabe-Check adressiert andere Ursachen als eine Tool-Policy, ein Inhaltsfilter andere Risiken als eine Kontrolle der Vertrauensgrenze.
Für Prompt Injection bleibt die OWASP-Risikoanalyse relevant, weil die erfolgreiche Umsteuerung eines Modells oft Folgeschäden in anderen Kategorien verursacht. Die 2025-Ausgabe beschreibt Prompt Injection als unbeabsichtigte Änderung von Verhalten oder Ausgabe durch Eingaben und unterscheidet direkte von indirekten Fällen über externe Quellen wie Webseiten oder Dateien.2 Sie nennt als mögliche Folgen unter anderem Preisgabe sensibler Informationen, unbefugten Zugriff auf Funktionen und die Beeinflussung kritischer Entscheidungen.2 In einem Sicherheitskonzept dürfen solche Folgen nicht als Nebeneffekt der Injektion unsichtbar bleiben, sondern benötigen eigene Kontrollen.
Dokumentiertes Beispiel
OWASP veröffentlichte die Ausgabe 2026 als aktualisierten Leitfaden mit erweiterter Bedrohungsabdeckung und Zuordnungen zu NIST, MITRE ATLAS, CWE sowie dem OWASP Top 10 for Agentic Applications.1 Das ist ein konkretes Beispiel für die Funktion des Katalogs: Er verbindet Risikobenennung mit anderen Rahmenwerken, ohne deren Detailprüfungen zu ersetzen. Für eine Anwendung mit RAG und Tool-Aufrufen kann eine Zuordnungstabelle sichtbar machen, ob die Maßnahmen nur den Prompt adressieren oder auch Datenabfluss, Ausgabeverarbeitung und übermäßige Handlungsbefugnisse abdecken.
Bedeutung für die Abwehr
Die Top 10 sollten als Ausgangspunkt für ein eigenes Bedrohungsmodell dienen. Zuerst wird je Anwendung festgehalten, welche Datenquellen, Modelle, Werkzeuge und Freigabeschritte existieren; erst danach werden Kontrollen konkreten Risiken zugeordnet. Maßgeblich ist nicht die Zahl der Kontrollen, sondern ob sie an der richtigen Grenze greifen und im Betrieb prüfbar sind. OWASP empfiehlt für Prompt Injection unter anderem die Absonderung externer Inhalte, validierte Ausgabeformate, Least Privilege, menschliche Freigaben bei risikoreichen Schritten und adversariales Testen.2 Eine Abbildung auf den Katalog erleichtert Audit und Priorisierung, ersetzt aber weder MITRE ATLAS als Technikmodell noch einen wiederholbaren Benchmark für die eigene Implementierung.
Quellen
- OWASP Gen AI Security Project, „OWASP GenAI LLM Top 10 2026“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/ ↩
- OWASP Gen AI Security Project, „LLM01:2026 Prompt Injection“, 3. August 2026sangabe, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/ ↩