prompt injections.de
OWASP LLM Top 10 · 2026

LLM03: Übermäßige Handlungsvollmacht

Ein System mit Sprachmodell führt schädliche Aktionen aus, weil es auf unerwartete, mehrdeutige oder manipulierte Ausgaben des Modells hin handeln darf — unabhängig davon, was die Fehlfunktion ausgelöst hat.

OWASP-Kennung
LLM03
Englischer Titel
Excessive Agency
Fassung
2026 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM03 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Entwickler geben Sprachmodellen Handlungsvollmacht: die Fähigkeit, Funktionen aufzurufen oder über Werkzeuge mit anderen Systemen zu sprechen. Ein Agent wählt das Werkzeug oft dynamisch anhand der Eingabe oder einer früheren Ausgabe. Geht dabei etwas schief, wirkt der Schaden nicht im Chatfenster, sondern in den angebundenen Systemen.

Typische Ausprägungen

  • Übermäßige Funktionalität — der Agent hat Zugriff auf Werkzeuge mit Funktionen, die für seine Aufgabe nicht nötig sind
  • Übermäßige Rechte — die Werkzeuge selbst haben mehr Berechtigungen in den Zielsystemen, als der Zweck erfordert
  • Übermäßige Autonomie — folgenschwere Aktionen laufen ohne menschliche Bestätigung

Gegenmaßnahmen

  • Werkzeuge minimieren: nur die tatsächlich benötigten Werkzeuge anbieten
  • Werkzeugumfang minimieren: ein Werkzeug, das Mails zusammenfassen soll, braucht Lesezugriff — nicht Löschen und Senden
  • Offene Werkzeuge vermeiden: statt „führe einen Shell-Befehl aus" ein eng geschnittenes Werkzeug mit striktem Eingabeschema bauen und die Parameter vor der Nutzung prüfen
  • Werkzeugrechte minimieren: die Berechtigungen gegenüber anderen Systemen auf das Nötige begrenzen
  • Menschliche Freigabe für folgenschwere Aktionen verlangen
  • Autorisierung in den nachgelagerten Systemen durchsetzen, nicht im Modell

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Angriff auf Agenten

    Verwirrter Stellvertreter

    Der Agent handelt mit den Rechten des Nutzers, folgt aber der Absicht eines Angreifers — er wird zum Stellvertreter, der seine Berechtigungen fremdgesteuert einsetzt.

    Risiko hoch
  • Angriff auf Agenten

    Werkzeug-Missbrauch durch Injektion

    Die eingeschleuste Anweisung veranlasst den Agenten, seine angebundenen Werkzeuge zweckwidrig einzusetzen — Mails versenden, Dateien schreiben, Käufe auslösen, Code ausführen.

    Risiko hoch

Häufige Fragen

Was besagt LLM03 der OWASP LLM Top 10?

Ein System mit Sprachmodell führt schädliche Aktionen aus, weil es auf unerwartete, mehrdeutige oder manipulierte Ausgaben des Modells hin handeln darf — unabhängig davon, was die Fehlfunktion ausgelöst hat.

Warum ist Übermäßige Handlungsvollmacht kritisch?

Entwickler geben Sprachmodellen Handlungsvollmacht: die Fähigkeit, Funktionen aufzurufen oder über Werkzeuge mit anderen Systemen zu sprechen. Ein Agent wählt das Werkzeug oft dynamisch anhand der Eingabe oder einer früheren Ausgabe. Geht dabei etwas schief, wirkt der Schaden nicht im Chatfenster, sondern in den angebundenen Systemen.

Wie schützt man sich vor Übermäßige Handlungsvollmacht?

Werkzeuge minimieren: nur die tatsächlich benötigten Werkzeuge anbieten Werkzeugumfang minimieren: ein Werkzeug, das Mails zusammenfassen soll, braucht Lesezugriff — nicht Löschen und Senden Offene Werkzeuge vermeiden: statt „führe einen Shell-Befehl aus" ein eng geschnittenes Werkzeug mit striktem Eingabeschema bauen und die Parameter vor der Nutzung prüfen Werkzeugrechte minimieren: die Berechtigungen gegenüber anderen Systemen auf das Nötige begrenzen Menschliche Freigabe für folgenschwere Aktionen verlangen Autorisierung in den nachgelagerten Systemen durchsetzen, nicht im Modell

Quellen

  1. OWASP LLM03 — Excessive Agency: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  2. OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.