prompt injections.de
Glossar

Vektordatenbank

Eine Vektordatenbank speichert numerische Einbettungen und unterstützt die Suche nach Vektoren, die zu einer Anfrage im gewählten Ähnlichkeitsmaß nahe liegen. In RAG-Systemen dient sie typischerweise als nichtparametrischer Wissensspeicher, aus dem zu einer Anfrage Textpassagen für den Modellkontext abgerufen werden.1 Sie ist weder eine pauschale Anonymisierungsschicht noch eine Berechtigungsentscheidung.

Einordnung

Der Begriff bezeichnet den Speicher- und Suchteil einer Retrieval-Architektur, nicht den Retriever und nicht die semantische Qualität der Antwort. Weil die Datenbank Inhalte über mathematische Nähe auswählt, ersetzt ihre Rangfolge keine Zugriffskontrolle. OWASP führt „Vector and Embedding Weaknesses“ seit der Fassung 2025 als eigenes LLM-Risiko: Dazu zählen unzureichende Zugriffskontrollen, kontextübergreifende Informationsabflüsse in Mehrmandantenumgebungen, Datenvergiftung und Embedding-Inversion.2

Für Prompt Injection ist besonders relevant, dass externe Dokumente nach der Indexierung nicht mehr nur als Dateien vorliegen, sondern als abrufbare Kontextquelle. Ein Treffer kann aus Sicht der Ähnlichkeit passend sein, obwohl seine Herkunft unklar oder sein Zugriff unzulässig ist. Deshalb muss die Rechteprüfung an der Suchabfrage wirksam werden, nicht erst beim Anzeigen der Antwort. Die Vektordatenbank braucht dieselbe Schutzklassifikation, Protokollierung und Mandantentrennung wie die Quellsysteme, deren Inhalte sie repräsentiert. Auch Lösch-, Berichtigungs- und Aufbewahrungsregeln müssen die abgeleiteten Vektoren umfassen; sonst bleibt ein bereits aus der Quelle entfernter Inhalt im Retrievalpfad verfügbar.

Dokumentiertes Beispiel

Die USENIX-Studie PoisonedRAG beschreibt die Wissensdatenbank eines RAG-Systems als praktische zusätzliche Angriffsfläche und evaluiert die Manipulation abgerufenen Kontexts in Datenbanken mit Millionen Texten.3 Das Beispiel ist kein Nachweis einer Schwäche jedes einzelnen Datenbankprodukts. Es zeigt vielmehr das Architekturproblem: Wird ein manipulierter Datensatz erfolgreich indexiert und abgerufen, kann das generative Modell die Vertrauenswürdigkeit der Quelle nicht selbst herstellen. Ergänzend belegt Forschung zur Embedding-Inversion, dass gespeicherte Vektoren selbst vertrauliche Informationen preisgeben können.4

Bedeutung für die Abwehr

Erforderlich sind berechtigungsbewusste Abfragen, strikte logische und Zugriffstrennung, verifizierte Quellenaufnahme und revisionsfähige Abrufprotokolle.2 Metadaten zu Mandant, Herkunft, Dokumentklasse, Freigabestatus und Version müssen an jeder abrufbaren Einheit vorliegen und serverseitig erzwungen werden. Die Antwortschicht sollte zudem zeigen, welche zulässigen Quellen tatsächlich genutzt wurden. Eine Vektordatenbank ist dann kein blinder Ähnlichkeitsspeicher, sondern Teil einer kontrollierten Datenzugriffskette. Die Überwachung sollte auch ungewöhnliche Abrufmuster, Quellwechsel und auffällige Konzentrationen einzelner Dokumente sichtbar machen.

Quellen

  1. Lewis, Patrick et al., „Retrieval-Augmented Generation for Knowledge-Intensive NLP Tasks“, 12. April 2021, https://arxiv.org/abs/2005.11401
  2. OWASP, „LLM09:2026 Vector and Embedding Weaknesses“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  3. Zou, Wei; Geng, Runpeng; Wang, Binghui; Jia, Jinyuan, „PoisonedRAG: Knowledge Corruption Attacks to Retrieval-Augmented Generation of Large Language Models“, 2025, https://www.usenix.org/conference/usenixsecurity25/presentation/zou-poisonedrag
  4. Morris, John; Kuleshov, Volodymyr; Shmatikov, Vitaly; Rush, Alexander, „Text Embeddings Reveal (Almost) As Much As Text“, Dezember 2023, https://aclanthology.org/2023.emnlp-main.765/