RAG (Retrieval-Augmented Generation)
Retrieval-Augmented Generation (RAG) verbindet ein generatives Sprachmodell mit einer externen Wissensbasis: Zu einer Anfrage werden Passagen abgerufen und als zusätzlicher Kontext für die Antwortgenerierung genutzt. Die grundlegende RAG-Arbeit von Lewis et al. kombiniert dabei parametrisches Modellwissen mit einem nichtparametrischen dichten Vektorindex, der über einen neuronalen Retriever abgefragt wird.1 RAG ist somit eine Architektur für evidenznähere Antworten, kein Sicherheitsmechanismus an sich.
Einordnung
RAG grenzt sich vom Retriever ab: RAG bezeichnet die Gesamtarchitektur aus Aufbereitung, Abruf, Kontextaufbau und Generierung; der Retriever ist nur die auswählende Komponente. Gegenüber Fine-Tuning bleibt das externe Wissen separat aktualisierbar und kann prinzipiell mit Quellenbezug angezeigt werden. Zugleich wird jeder abgerufene Text zu Modellkontext. OWASP hält fest, dass RAG Prompt-Injection-Schwachstellen nicht vollständig entschärft; externe Inhalte sind als nicht vertrauenswürdig zu separieren und zu kennzeichnen.2
Die sicherheitsrelevante Grenze verläuft daher nicht erst bei der Antwort. Schon beim Ingest, der Indexierung und dem Abruf entscheidet sich, welche Inhalte in den Kontext gelangen, welche Rechte gelten und aus welcher Quelle sie stammen. Ein inhaltlich passender Treffer ist nicht automatisch ein vertrauenswürdiger oder für den anfragenden Nutzer zulässiger Treffer. RAG-Vergiftung beschreibt genau die Manipulation dieses externen Wissenskanals, nicht eine Eigenschaft des Grundmodells.
Dokumentiertes Beispiel
Die auf der USENIX Security 2025 veröffentlichte Arbeit PoisonedRAG untersuchte die Wissensdatenbank als zusätzliche Angriffsfläche. Im beschriebenen Experiment erreichten wenige manipulierte Texte pro Zielanfrage bei Datenbanken mit Millionen Texten eine Erfolgsrate von 90 Prozent unter den im Paper festgelegten Bedingungen.3 Das Ergebnis ist weder eine allgemeine Erfolgsrate realer Unternehmenssysteme noch eine Handlungsanleitung. Es dokumentiert jedoch, dass die Annahme „abgerufener Kontext ist vertrauenswürdig“ wissenschaftlich nicht haltbar ist.
Bedeutung für die Abwehr
Eine belastbare Schutz-Architektur prüft Quellen vor der Indexierung, vererbt Herkunft und Berechtigung in alle abgerufenen Einheiten und erzwingt Zugriffskontrollen während der Suche. OWASP empfiehlt hierfür berechtigungsbewusste Vektor- und Einbettungsspeicher, Quellenvalidierung sowie unveränderbare Retrieval-Protokolle.4 Zusätzlich sollten Antworten die konkret verwendeten Quellen zeigen und kritische Folgeschritte eine unabhängige Policy-Prüfung durchlaufen. RAG verbessert die Nachvollziehbarkeit nur dann, wenn die Lieferkette vom Quelldokument bis zum Prompt nachvollziehbar bleibt. Dazu gehören überprüfbare Indexierungsereignisse, dokumentierte Abrufregeln und eine klare Trennung zwischen Zitaten aus Quellen und eigenen Modellschlussfolgerungen.
Quellen
- Lewis, Patrick et al., „Retrieval-Augmented Generation for Knowledge-Intensive NLP Tasks“, 12. April 2021, https://arxiv.org/abs/2005.11401 ↩
- OWASP, „LLM01:2026 Prompt Injection“, 3. August 2026, https://github.com/OWASP/www-project-top-10-for-large-language-model-applications/blob/main/2_0_vulns/LLM01_PromptInjection.md ↩
- Zou, Wei; Geng, Runpeng; Wang, Binghui; Jia, Jinyuan, „PoisonedRAG: Knowledge Corruption Attacks to Retrieval-Augmented Generation of Large Language Models“, 2025, https://www.usenix.org/conference/usenixsecurity25/presentation/zou-poisonedrag ↩
- OWASP, „LLM09:2026 Vector and Embedding Weaknesses“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/ ↩