prompt injections.de
OWASP LLM Top 10 · 2026

LLM10: Unsichere Verarbeitung von Ausgaben

Unzureichende Prüfung, Bereinigung und Behandlung der vom Modell erzeugten Ausgaben, bevor sie an nachgelagerte Komponenten und Systeme weitergereicht werden.

OWASP-Kennung
LLM10
Englischer Titel
Improper Output Handling
Fassung
2026 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM10 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Weil sich der Inhalt einer Modellausgabe über die Eingabe steuern lässt, kommt die Weitergabe ungeprüfter Ausgaben einem mittelbaren Zugriff der Nutzer auf zusätzliche Funktionalität gleich. Erfolgreiche Ausnutzung führt zu Cross-Site-Scripting und CSRF im Browser sowie zu SSRF, Rechteausweitung oder entfernter Codeausführung auf Serverseite.

Typische Ausprägungen

  • Modellausgabe wird als HTML gerendert und führt zu Cross-Site-Scripting
  • Modellausgabe fließt ungeprüft in eine Datenbankabfrage oder einen Shell-Aufruf
  • Erzeugter Code wird ohne Prüfung ausgeführt
  • Ausgabe wird an ein internes System weitergereicht und löst dort eine Anfrage aus (SSRF)

Gegenmaßnahmen

  • Das Modell wie jeden anderen Nutzer behandeln — Zero-Trust-Ansatz und Eingabevalidierung für alle Antworten, die an Backend-Funktionen gehen
  • Kontextabhängige Ausgabekodierung anwenden: HTML-Kodierung für Webinhalte, JavaScript-Kodierung für Skriptkontexte
  • Parametrisierte Abfragen oder vorbereitete Anweisungen für alle Datenbankoperationen mit Modellausgaben
  • Strikte Content-Security-Policy gegen Cross-Site-Scripting aus erzeugten Inhalten
  • Den OWASP-ASVS-Leitlinien für Validierung und Bereinigung folgen
  • Ausgaben protokollieren und überwachen

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Angriff auf Agenten

    Code-Injektion über LLM-Ausgaben

    Die Ausgabe des Modells wird ungeprüft weiterverarbeitet — als HTML gerendert, als SQL abgesetzt, als Shell-Befehl ausgeführt. Eine Injektion wird damit zu klassischer Codeausführung.

    Risiko hoch
  • Datenabfluss

    Datenabfluss über Markdown-Bilder

    Das Modell wird veranlasst, ein Bild einzubetten, dessen URL die zu stehlenden Daten als Parameter enthält. Das Rendern der Antwort löst den Abruf aus und schickt die Daten an den Angreifer.

    Risiko hoch

Häufige Fragen

Was besagt LLM10 der OWASP LLM Top 10?

Unzureichende Prüfung, Bereinigung und Behandlung der vom Modell erzeugten Ausgaben, bevor sie an nachgelagerte Komponenten und Systeme weitergereicht werden.

Warum ist Unsichere Verarbeitung von Ausgaben kritisch?

Weil sich der Inhalt einer Modellausgabe über die Eingabe steuern lässt, kommt die Weitergabe ungeprüfter Ausgaben einem mittelbaren Zugriff der Nutzer auf zusätzliche Funktionalität gleich. Erfolgreiche Ausnutzung führt zu Cross-Site-Scripting und CSRF im Browser sowie zu SSRF, Rechteausweitung oder entfernter Codeausführung auf Serverseite.

Wie schützt man sich vor Unsichere Verarbeitung von Ausgaben?

Das Modell wie jeden anderen Nutzer behandeln — Zero-Trust-Ansatz und Eingabevalidierung für alle Antworten, die an Backend-Funktionen gehen Kontextabhängige Ausgabekodierung anwenden: HTML-Kodierung für Webinhalte, JavaScript-Kodierung für Skriptkontexte Parametrisierte Abfragen oder vorbereitete Anweisungen für alle Datenbankoperationen mit Modellausgaben Strikte Content-Security-Policy gegen Cross-Site-Scripting aus erzeugten Inhalten Den OWASP-ASVS-Leitlinien für Validierung und Bereinigung folgen Ausgaben protokollieren und überwachen

Quellen

  1. OWASP LLM10 — Improper Output Handling: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  2. OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.