prompt injections.de
OWASP LLM Top 10 · 2026

LLM08: Preisgabe des verborgenen Kontexts

Verborgene, nicht für Nutzer bestimmte Systemanweisungen oder Betriebskontexte werden unbefugt ausgelesen, erschlossen oder rekonstruiert. Sicherheitsrelevant wird das, wenn dieser Kontext Geheimnisse, Richtlinienlogik, Werkzeuge, Vertrauensgrenzen, Arbeitsablaufkriterien oder geschütztes Verhalten enthält und damit die Möglichkeiten eines Angreifers spürbar erweitert.

OWASP-Kennung
LLM08
Englischer Titel
Hidden Context Exposure
Fassung
2026 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM08 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Verborgener Kontext ist in der Praxis auffindbar. Die Ausgabe 2026 formuliert das als Entwurfsannahme: Nichts im Kontext darf als geheim gelten. Die Preisgabe selbst sollte kaum direkte Sicherheitswirkung haben — Zugangsdaten, Verbindungszeichenfolgen und Token gehören nicht hinein, und der verborgene Kontext darf nicht die alleinige Sicherheitsgrenze für Autorisierung, Rechtetrennung, Richtliniendurchsetzung oder Inhaltsfilterung sein.

Typische Ausprägungen

  • Preisgabe sensibler Funktionalität sowie von Werkzeug- und Funktionsschemata
  • Preisgabe der Steuerungslogik hinter dem Verhalten der Anwendung
  • Rückbau der Sicherheits- und Verweigerungsmechanismen: die Leckage zeigt Auslöser, Bedingungen und Ausnahmen hinter einem „Das kann ich nicht"
  • Offenlegung von Berechtigungen und Nutzerrollen

Gegenmaßnahmen

  • Keine Zugangsdaten, Token oder regulierten Daten im verborgenen Kontext ablegen
  • Den verborgenen Kontext nie als alleinige Sicherheitsgrenze verwenden — Autorisierung gehört in die nachgelagerten Systeme
  • Unter der Annahme entwerfen, dass der Kontext auffindbar ist, und die Folgen einer Preisgabe klein halten
  • Werkzeugschemata und Richtlinientexte genauso schützen wie den System-Prompt

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Direkte Injektion

    System-Prompt-Auslesen

    Angriff mit dem Ziel, den verborgenen System-Prompt einer Anwendung offenzulegen — samt Regeln, Rollenbeschreibung und teils eingebetteten Geschäftsgeheimnissen.

    Risiko mittel
  • Direkte Injektion

    Anweisungen-ignorieren-Angriff

    Der klassische Einstieg in die Prompt Injection: Der Angreifer schreibt in die Nutzereingabe eine Anweisung, die dem Modell befiehlt, seine bisherigen Vorgaben zu verwerfen und stattdessen der neuen Anweisung zu folgen.

    Risiko hoch

Häufige Fragen

Was besagt LLM08 der OWASP LLM Top 10?

Verborgene, nicht für Nutzer bestimmte Systemanweisungen oder Betriebskontexte werden unbefugt ausgelesen, erschlossen oder rekonstruiert. Sicherheitsrelevant wird das, wenn dieser Kontext Geheimnisse, Richtlinienlogik, Werkzeuge, Vertrauensgrenzen, Arbeitsablaufkriterien oder geschütztes Verhalten enthält und damit die Möglichkeiten eines Angreifers spürbar erweitert.

Warum ist Preisgabe des verborgenen Kontexts kritisch?

Verborgener Kontext ist in der Praxis auffindbar. Die Ausgabe 2026 formuliert das als Entwurfsannahme: Nichts im Kontext darf als geheim gelten. Die Preisgabe selbst sollte kaum direkte Sicherheitswirkung haben — Zugangsdaten, Verbindungszeichenfolgen und Token gehören nicht hinein, und der verborgene Kontext darf nicht die alleinige Sicherheitsgrenze für Autorisierung, Rechtetrennung, Richtliniendurchsetzung oder Inhaltsfilterung sein.

Wie schützt man sich vor Preisgabe des verborgenen Kontexts?

Keine Zugangsdaten, Token oder regulierten Daten im verborgenen Kontext ablegen Den verborgenen Kontext nie als alleinige Sicherheitsgrenze verwenden — Autorisierung gehört in die nachgelagerten Systeme Unter der Annahme entwerfen, dass der Kontext auffindbar ist, und die Folgen einer Preisgabe klein halten Werkzeugschemata und Richtlinientexte genauso schützen wie den System-Prompt

Quellen

  1. OWASP LLM08 — Hidden Context Exposure: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  2. OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.