StruQ
StruQ steht für „Structured Queries“, einen Forschungsansatz zur Abwehr von Prompt Injection durch eine strukturelle Trennung von Anweisung und Daten. Das System formatiert beide Bereiche getrennt und trainiert ein Sprachmodell darauf, nur Instruktionen im Promptbereich zu befolgen. Im Datenbereich enthaltene Befehlsformulierungen sollen für die Steuerung des Modells wirkungslos bleiben.1
Einordnung
StruQ ist mehr als ein Prompt-Template mit Begrenzern. Die veröffentlichte Architektur besteht aus einem sicheren Frontend, das Prompt und Daten in ein spezielles Format überführt, und einem speziell feinabgestimmten Modell. Für das Training erweitern die Autoren Instruction-Tuning-Daten um Beispiele mit Anweisungen im Datenbereich und lehren das Modell, diese zu ignorieren.2 Die Trennung ist damit zugleich Format-, Bereinigungs- und Trainingsfrage.
Der Ansatz gehört zu den modellnahen Abwehrmaßnahmen und unterscheidet sich von Spotlighting, das Herkunftssignale auch ohne eigenes Modelltraining verwenden kann. StruQ setzt Kontrolle über Eingabeaufbereitung und Modellanpassung voraus. Für Anwendungen, die ausschließlich ein fremdes API-Modell ohne Fine-Tuning nutzen, ist die vollständige Architektur daher nicht unmittelbar übernehmbar; sie können aber ihre Grundidee – klare Datenkanäle und eine vertrauenswürdige Vorverarbeitung – auf Anwendungsebene anwenden.1
Dokumentiertes Beispiel
Chen und Kollegen veröffentlichten StruQ als Beitrag zu USENIX Security 2025. Sie berichten, dass das System die Widerstandsfähigkeit gegen Prompt-Injection-Angriffe deutlich erhöht und dabei wenig oder keinen Verlust an Nutzwert verursacht.2 In der Volltextfassung werden reservierte Sondertoken, ein filterndes Frontend und strukturiertes Instruction Tuning als wesentliche Bestandteile genannt; die Evaluation prüft zudem verschiedene Angriffsklassen.1 Diese Befunde sind stark, aber spezifisch: Sie beschreiben den getesteten Prototyp und seine Benchmarks, nicht eine allgemeine Garantie für jede Anwendung oder jedes Modell.
Das Beispiel präzisiert einen häufigen Irrtum: Die Auszeichnung „Daten“ wirkt erst dann belastbarer, wenn diese Auszeichnung nicht von denselben untrusted Daten frei nachgebildet werden kann und das Modell die Struktur tatsächlich gelernt hat. Genau diese Kombination grenzt StruQ von einem bloßen Klartextmarker ab.1
Bedeutung für die Abwehr
StruQ verschiebt die Frage von „Wie formulieren wir den Systemprompt?“ zu „Welche Datenstruktur und welche Vertrauensgrenzen erzwingen wir vor dem Modell?“. Das ist für Systeme mit eigenen Modellgewichten oder umfassendem Fine-Tuning besonders relevant. Dennoch ersetzt auch ein strukturiertes Modell keine Berechtigungsprüfung bei Werkzeugen, keine Datenflusskontrolle und keine Freigabe für folgenreiche Aktionen. OWASP empfiehlt wegen der verbleibenden Unsicherheit ausdrücklich mehrschichtige Schutzmaßnahmen und adversariales Testen.3 StruQ ist daher ein bedeutender Baustein für modellnahe Abwehr, nicht das Ende der Sicherheitsarchitektur.
Quellen
- Sizhe Chen et al., „StruQ: Defending Against Prompt Injection with Structured Queries“, 25. September 2024, https://arxiv.org/html/2402.06363v2. ↩
- Sizhe Chen et al., „StruQ: Defending Against Prompt Injection with Structured Queries“, USENIX Security 2025, https://www.usenix.org/conference/usenixsecurity25/presentation/chen-sizhe. ↩
- OWASP Gen AI Security Project, „LLM01:2026 Prompt Injection“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/. ↩