Prompt
Ein Prompt ist der Eingabekontext, anhand dessen ein Sprachmodell eine Ausgabe erzeugt. In einer einfachen Anwendung ist das eine Nutzeranfrage; in produktiven Systemen umfasst der logische Prompt regelmäßig Betreiberanweisungen, Gesprächsverlauf, abgerufene Inhalte, Werkzeugergebnisse und die aktuelle Aufgabe. Ein Prompt ist daher kein bloßes Texteingabefeld, sondern der für die jeweilige Modellentscheidung verfügbare Arbeitskontext.1
Einordnung
Von einem System-Prompt unterscheidet sich der Prompt als Gesamtbegriff dadurch, dass ersterer nur den vom Betreiber vorgegebenen Regel- und Rollenanteil bezeichnet. Moderne APIs bilden diese Teile oft als Nachrichten mit unterschiedlichen Rollen ab. OpenAI dokumentiert beispielsweise, dass hochrangige instructions Verhaltensziele festlegen und gegenüber dem input Vorrang haben; dieselbe Anfrage kann als Developer- und User-Nachricht dargestellt werden.2 Diese Schnittstellenstruktur hilft bei der Aufgabenbeschreibung, ersetzt aber keine technische Vertrauensgrenze zwischen Betreibertext und externen Daten.
Für Prompt Injection ist der Zusammenbau des Prompts deshalb sicherheitsrelevant. Jede Quelle, deren Text in den Modellkontext gelangt, kann die Antwort beeinflussen. Das gilt nicht nur für Nutzereingaben, sondern ebenso für Suchtreffer, Dateiinhalte und Resultate verbundener Dienste. Die Forschung zur Instruktionshierarchie macht deutlich, dass Modelle bei Konflikten nichtvertrauenswürdige, niedrig priorisierte Inhalte nicht verlässlich wie bloße Daten behandeln; hierarchisches Training verbessert dieses Verhalten, beweist aber keine vollständige Unempfindlichkeit.3
Dokumentiertes Beispiel
Die OpenAI-Dokumentation zeigt einen konkreten, nicht sicherheitskritischen API-Fall: Dieselbe Textgenerierung lässt sich mit einem übergeordneten Anweisungsfeld und einer Nutzereingabe oder mit getrennten Developer- und User-Nachrichten formulieren.2 Das illustriert, warum „der Prompt“ redaktionell nicht auf die sichtbare Frage reduziert werden darf. Für die Anwendung zählen alle Komponenten, die dem Modell in dieser Anfrage zugänglich gemacht werden.
Bedeutung für die Abwehr
Sicheres Prompt-Design beginnt mit Kontextdisziplin. Betreiber sollten nur Inhalte einfügen, die für die jeweilige Aufgabe erforderlich sind, und Herkunft sowie Vertrauensstatus mitführen. Abgerufene Fremdtexte brauchen eine klar abgegrenzte Rolle als zu analysierendes Material; sie dürfen weder Berechtigungen noch Handlungsparameter definieren. Besonders kritisch ist es, wenn ein Modell aus seinem Prompt heraus Werkzeuge mit Nebenwirkungen steuern kann. Dann müssen Ziel, Berechtigung, Parameter und Ergebnis unabhängig geprüft werden. Strukturierte Nachrichten und Ausgabeformate sind nützliche Bausteine, aber die maßgeblichen Sicherheitsentscheidungen gehören in Code und Zugriffskontrollen außerhalb des Modells.4
Quellen
- Anthropic, „Context windows“, abgerufen am 20. August 2026, https://platform.claude.com/docs/en/build-with-claude/context-windows. ↩
- OpenAI, „Text generation“, abgerufen am 20. August 2026, https://developers.openai.com/api/docs/guides/text. ↩
- Eric Wallace et al., „The Instruction Hierarchy: Training LLMs to Prioritize Privileged Instructions“, 19. April 2024, https://arxiv.org/abs/2404.13208. ↩
- OWASP Foundation, „LLM Prompt Injection Prevention Cheat Sheet“, abgerufen am 20. August 2026, https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html. ↩