prompt injections.de
Glossar

Retriever

Ein Retriever ist die RAG-Komponente, die zu einer Anfrage passende Dokumente oder Passagen aus einem Index auswählt. Im ursprünglichen RAG-Ansatz greift ein vortrainierter neuronaler Retriever auf einen dichten Wikipedia-Vektorindex zu und liefert die Passagen, auf denen die Generierung konditioniert wird.1 Der Retriever erzeugt nicht die Antwort; er bestimmt jedoch einen wesentlichen Teil des Kontextes, aus dem sie entsteht.

Einordnung

Der Retriever ist weder die Vektordatenbank noch das Sprachmodell. Die Datenbank speichert und durchsucht Repräsentationen; das Modell formuliert die Antwort; der Retriever verbindet Anfrage, Suchmethode, Filter und Rangfolge. Seine Relevanz für Prompt Injection liegt in dieser Vermittlungsfunktion: Wenn nicht vertrauenswürdiger Text abgerufen wird, erscheint er für das Modell neben vertrauenswürdigen Quellen im selben Arbeitskontext. Der Abruf ist deshalb eine Kontrollstelle für Quelle, Mandant, Berechtigung, Aktualität und Vertrauensstufe.

Ähnlichkeit oder Relevanz ist dabei keine Sicherheitsbewertung. Ein Treffer kann semantisch sehr nahe an der Anfrage liegen und dennoch aus einer unautorisierten, manipulierten oder veralteten Quelle stammen. OWASP empfiehlt deshalb feingranulare Berechtigungen und eine logische sowie zugriffsseitige Trennung von Datensätzen in Vektor- und Einbettungsspeichern.2 Solche Bedingungen gehören als verbindliche Filter in die Abfrage; eine nachträgliche Textprüfung der Antwort kann bereits preisgegebenen Kontext nicht zurückholen.

Dokumentiertes Beispiel

PoisonedRAG zeigt die Rolle des Retrievers indirekt, aber deutlich: Die Forschungsarbeit modelliert eine Manipulation der Wissensbasis mit dem Ziel, dass bestimmte Texte für Zielanfragen in den RAG-Kontext gelangen. Die Autoren berichten unter ihren festgelegten Bedingungen eine Erfolgsrate von 90 Prozent bei wenigen eingebrachten Texten pro Zielanfrage und einer Wissensbasis mit Millionen Texten.3 Das Beispiel belegt nicht, dass jeder Retriever kompromittierbar ist. Es zeigt, dass ein Retrieval-Ranking ohne Quellen- und Rechtepolitik kein ausreichender Vertrauensentscheid sein kann.

Bedeutung für die Abwehr

Retriever sollten vor der semantischen Rangfolge harte Ausschlusskriterien anwenden: Mandant, Identität, Berechtigung, Datenklasse, Quellenstatus und gegebenenfalls Gültigkeit. Danach können Vertrauenssignale und Anomalien die Rangfolge beeinflussen, ohne Authentisierung zu ersetzen. OWASP nennt Quellenvalidierung, Klassifizierung und detaillierte, unveränderbare Retrieval-Logs als zentrale Gegenmaßnahmen.4 Für Tests sind nicht nur Antwortqualität, sondern auch Fehlabrufe, Quellendiversität und die vollständige Begründung jedes in den Prompt übernommenen Treffers zu messen. Ein guter Retriever ist somit nicht derjenige mit dem bloß ähnlichsten Ergebnis, sondern derjenige, dessen Ergebnis zugleich zulässig, herkunftsklar und prüfbar ist.

Quellen

  1. Lewis, Patrick et al., „Retrieval-Augmented Generation for Knowledge-Intensive NLP Tasks“, 12. April 2021, https://arxiv.org/abs/2005.11401
  2. OWASP, „LLM09:2026 Vector and Embedding Weaknesses“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  3. Zou, Wei; Geng, Runpeng; Wang, Binghui; Jia, Jinyuan, „PoisonedRAG: Knowledge Corruption Attacks to Retrieval-Augmented Generation of Large Language Models“, 2025, https://www.usenix.org/conference/usenixsecurity25/presentation/zou-poisonedrag
  4. OWASP, „LLM09:2026 Vector and Embedding Weaknesses“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/