prompt injections.de
Glossar

Werkzeugnutzung (Tool Use)

Werkzeugnutzung bezeichnet die Fähigkeit einer LLM-Anwendung, vom Modell vorgeschlagene Aufrufe an externe Funktionen, Dienste oder Datenquellen auszuführen. Werkzeuge können lesen, schreiben, kommunizieren oder rechnen; ihre tatsächliche Wirkung wird durch die Anwendung und deren Berechtigungen bestimmt, nicht durch den Text des Modells.1 Jedes verfügbare Werkzeug erweitert daher die relevante Angriffsfläche um seine Funktion, Rechte und erreichbaren Zielsysteme.

Einordnung

Tool Use ist die Fähigkeitsebene, Function Calling die häufige strukturierte Schnittstelle dafür. Ein Werkzeug kann eine schmale, fachliche Operation bereitstellen, etwa das Lesen eines einzelnen Kalendereintrags, oder eine offene Fähigkeit wie beliebige URL-Abrufe oder Shell-Ausführung. OWASP warnt vor solchen offenen Erweiterungen und empfiehlt stattdessen granulare Funktionen mit minimalem Umfang.2 Im Kontext von /techniken/ ist nicht die Werkzeugantwort an sich vertrauenswürdig: Sie kann Inhalte aus fremden Quellen tragen und damit die nächste Modellentscheidung beeinflussen. Werkzeugnutzung ist deshalb weder per se unsicher noch eine ausreichende Sicherheitsgrenze; kritisch wird die Kombination aus untrusted Input, Modellentscheidung und Berechtigung zur Nebenwirkung.

Dokumentiertes Beispiel

Die offizielle Function-Calling-Dokumentation beschreibt den Ablauf als mehrstufige Zusammenarbeit: Die Anwendung übergibt mögliche Werkzeuge, empfängt einen Tool Call, führt den Code mit dessen Eingaben selbst aus und liefert das Ergebnis wieder an das Modell zurück.1 Damit liegt die entscheidende Kontrollstelle im Anwendungscode. OWASP nennt als Negativbeispiel eine Erweiterung zum Ausführen beliebiger Shell-Befehle und kontrastiert sie mit einer dedizierten Funktion, die nur eine bestimmte Dateioperation anbietet.2 Das dokumentiert ein allgemeines Entwurfsprinzip: Der Schaden eines fehlerhaften oder manipulierten Aufrufvorschlags wird von der Breite des Werkzeugs bestimmt, nicht davon, ob der Vorschlag grammatikalisch oder semantisch plausibel erscheint.

Bedeutung für die Abwehr

Für jedes Werkzeug sollten Betreiber Funktion, Eingabegrenzen, Berechtigungen, mögliche Nebenwirkungen und Ausgabekanäle getrennt festlegen. Lesende, schreibende und externe Operationen gehören nicht in dieselbe pauschale Freigabe; besonders außenwirksame Funktionen benötigen feste Zielmengen und gegebenenfalls eine Nutzergenehmigung. OWASP empfiehlt minimale Werkzeuge und Rechte, Ausführung im Nutzerkontext sowie vollständige Vermittlung durch das Zielsystem.2 Das entspricht /glossar/least-privilege/ und reduziert zugleich die Voraussetzungen der Tödlichen Trias. Eine robuste Werkzeugschicht behandelt jeden Modellvorschlag als untrusted Steuerinformation, validiert ihn serverseitig und zeichnet Entscheidungen nach. Modellhärtung kann Fehlvorschläge seltener machen, kann aber keine zu weit gefasste Werkzeugberechtigung rückwirkend sicher machen.

Quellen

  1. OpenAI, „Function calling“, undatiert, https://developers.openai.com/api/docs/guides/function-calling
  2. OWASP Gen AI Security Project, „LLM03:2026 Excessive Agency“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/