DeepSeek-V3
DeepSeek-V3 ist eine Modellserie aus Base- und Chat-Varianten, deren offizielles Repository kommerzielle Nutzung unter einer Modelllizenz sowie einen MIT-lizenzierten Codebestand ausweist.1 Diese Bereitstellungsform ist für Betreiber sicherheitsrelevant, weil die Schutzwirkung im eigenen Hosting nicht allein durch einen API-Anbieter erzwungen wird. Bei DeepSeek-V3 müssen Eingabeprüfung, Ausgabekontrolle, Werkzeugrechte und Protokollierung daher als explizite Bestandteile der Anwendung geplant werden.
Einordnung
Eine robuste Bewertung muss zwischen Modellgewicht, gehostetem Dienst und dem tatsächlich betriebenen Agentensystem unterscheiden. Das Repository verweist auf lokale Ausführung und Modellgewichte, dokumentiert im sichtbaren Kern jedoch keine modellbezogene Safety-Card mit Prompt-Injection-Benchmarkwerten oder verbindlichen Guardrail-Vorgaben.1 Aus diesem Fehlen folgt nicht, dass DeepSeek-V3 ungeschützt oder unsicher sei; es bedeutet aber, dass Betreiber keine öffentlich dokumentierte, integrierte Schutzschicht mit einer eigenen Sicherheitsarchitektur verwechseln sollten.
Öffentlich nachweisbare AgentDojo- oder Open-Prompt-Injection-Scores speziell für DeepSeek-V3 wurden in den geprüften Primärquellen nicht gefunden. Solche Benchmarks bewerten zudem die Kombination aus Modell, Aufgabe, Angriff und Verteidigung. Ein eigener Test gegen Open Prompt Injection ist deshalb aussagekräftiger als eine pauschale Übernahme fremder Modellranglisten.
Dokumentierte Schwächen
HiddenLayer führt DeepSeek-V3 in einer Untersuchung zu „Policy Puppetry“ als betroffene Modellfamilie auf. Der Sicherheitsanbieter beschreibt dabei eine promptbasierte Umgehung, die auf der Darstellung von Inhalten als Policy- oder Konfigurationsmaterial beruht und nach seiner Darstellung systempromptbasierte Schutzmechanismen unterlaufen kann.2 Das ist ein konkreter externer Schwachstellenhinweis, aber kein standardisierter Erfolgswert: Der Bericht ist eine Anbieterpublikation, keine unabhängige Peer-Review-Studie, und liefert keine allgemeingültige Quote für DeepSeek-V3.
Unit 42 von Palo Alto Networks untersuchte DeepSeek-V3 und DeepSeek-R1 in einem separaten Threat-Research-Bericht. Die Forschenden berichten, dass drei Jailbreak-Familien die Sicherheitsmechanismen in ihren Tests umgingen, und heben mehrturnige Nachfragen als Faktor hervor.3 Auch dieser Befund belegt Umgehbarkeit unter einem konkreten Testdesign, nicht eine universelle Aussage über alle Versionen oder Deployments. Sicherheitskritisch ist vor allem die Konvergenz beider Berichte: Angriffe können an der Verarbeitung und Fortschreibung von Kontext ansetzen, nicht nur an einzelnen Schlüsselwörtern.
Schutzmechanismen des Anbieters
In den geprüften offiziellen DeepSeek-V3-Unterlagen wird keine spezifische Schutzarchitektur gegen Prompt Injection, kein eingebauter Moderationsdienst und kein unabhängiger Safety-Benchmark veröffentlicht.1 Diese redaktionelle Feststellung ist keine Behauptung fehlender Sicherheitsarbeit, sondern eine Transparenzgrenze der zugänglichen Dokumentation. Betreiber sollten deshalb nicht aus der Modellverfügbarkeit auf eine bestimmte Abwehrwirkung schließen.
Bei gehosteten Angeboten können Plattformmaßnahmen wie Missbrauchserkennung oder Ratenbegrenzung zusätzlich wirken; beim Selbstbetrieb müssen vergleichbare Schutzfunktionen aber bewusst implementiert werden. Ein lokal laufendes Modell kann keine Zugriffsbeschränkung erzwingen, die erst in der umgebenden Anwendung definiert wird.
Bedeutung für Betreiber
Für DeepSeek-V3 ist eine Zero-Trust-Auslegung besonders sinnvoll. Dokumente, Webseiten und Tool-Antworten werden als unzuverlässige Daten behandelt; sie dürfen keine Berechtigungen erweitern oder Systemregeln ersetzen. Eingabe- und Ausgabefilter sollten kontextübergreifend prüfen, während Tool-Aufrufe durch eine separate Policy Engine, enge Scopes und prüfbare Audit-Logs abgesichert werden.
Bei Agenten kommen Freigabestufen hinzu: Das Modell darf Vorschläge formulieren, aber sensible Datenweitergabe, Dateizugriffe oder externe Kommunikation benötigen eine unabhängige Entscheidung. Diese Architektur mindert die Folgen erfolgreicher Prompt-Injection-Techniken, ohne sich auf eine vermeintlich vollständige Modellmoderation zu verlassen. Regelmäßige Red-Team-Tests sollten insbesondere indirekte Instruktionen in importierten Inhalten und mehrturnige Kontextverschiebungen abdecken.
Quellen
- DeepSeek, „DeepSeek-V3“, offizielles Repository, abgerufen am 20. August 2026, https://github.com/deepseek-ai/DeepSeek-V3 ↩
- Conor McCauley et al., HiddenLayer, „Novel Universal Bypass for All Major LLMs“, 24. April 2025, https://www.hiddenlayer.com/research/novel-universal-bypass-for-all-major-llms ↩
- Kyle Wilhoit, Unit 42, „Recent Jailbreaks Demonstrate Emerging Threat to DeepSeek“, 30. Januar 2025, https://unit42.paloaltonetworks.com/jailbreaking-deepseek-three-techniques/ ↩