LLM01: Prompt Injection
Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise — gleich ob sie aus der Nutzereingabe, aus abgerufenen Inhalten, aus einer Werkzeugantwort, aus Bild, Ton oder Video, aus Zwischenschritten der Schlussfolgerung oder aus einem persistenten Gedächtnis stammt.
- OWASP-Kennung
- LLM01
- Englischer Titel
- Prompt Injection
- Fassung
- 2026 (OWASP Gen AI Security Project)
- Primärquelle
- genai.owasp.org
LLM01 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.
Warum das Risiko kritisch ist
Sprachmodelle unterscheiden architektonisch nicht zwischen Anweisung und Daten — beides sind Token im selben Strom. Ein sauberes Gegenstück zu parametrisierten Datenbankabfragen existiert nicht. Eingaben müssen weder für Menschen lesbar sein noch direkt von einem Nutzer stammen noch in der Oberfläche sichtbar sein, um das Modell zu beeinflussen.
Typische Ausprägungen
- Direkte Injektion über die Nutzereingabe — absichtlich durch einen Angreifer oder unabsichtlich, wenn ein Nutzer Inhalte einfügt, die widersprüchliche Anweisungen enthalten
- Indirekte Injektion über abgerufene Inhalte: Webseiten, Dokumente, E-Mails, Werkzeugantworten, RAG-Passagen, Bilder, Ausgaben von MCP-Servern, Datenbankzeilen oder Titel von Issues
- Multimodale Injektion über Bild, Ton und Video
- Gespeicherte Injektion, die über das Gedächtnis oder den RAG-Bestand in spätere Sitzungen wirkt
Gegenmaßnahmen
- Verhalten des Modells eng eingrenzen und Rollen klar definieren
- Erwartete Ausgabeformate durchsetzen und validieren
- Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells
- Menschliche Freigabe für Aktionen mit hoher Tragweite
- Vertrauensgrenzen zwischen Kontextquellen setzen, statt auf die Unterscheidungsfähigkeit des Modells zu bauen
Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.
Techniken, die auf dieses Risiko einzahlen
-
Anweisungen-ignorieren-Angriff
Der klassische Einstieg in die Prompt Injection: Der Angreifer schreibt in die Nutzereingabe eine Anweisung, die dem Modell befiehlt, seine bisherigen Vorgaben zu verwerfen und stattdessen der neuen Anweisung zu folgen.
Risiko hoch -
Indirekte Prompt Injection
Die Anweisung stammt nicht vom Nutzer, sondern aus Inhalten, die das System selbst lädt — Webseiten, Dokumente, E-Mails. Der Angreifer muss nie mit der Anwendung interagieren.
Risiko hoch -
Gespeicherte Prompt Injection
Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.
Risiko hoch
Häufige Fragen
Was besagt LLM01 der OWASP LLM Top 10?
Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise — gleich ob sie aus der Nutzereingabe, aus abgerufenen Inhalten, aus einer Werkzeugantwort, aus Bild, Ton oder Video, aus Zwischenschritten der Schlussfolgerung oder aus einem persistenten Gedächtnis stammt.
Warum ist Prompt Injection kritisch?
Sprachmodelle unterscheiden architektonisch nicht zwischen Anweisung und Daten — beides sind Token im selben Strom. Ein sauberes Gegenstück zu parametrisierten Datenbankabfragen existiert nicht. Eingaben müssen weder für Menschen lesbar sein noch direkt von einem Nutzer stammen noch in der Oberfläche sichtbar sein, um das Modell zu beeinflussen.
Wie schützt man sich vor Prompt Injection?
Verhalten des Modells eng eingrenzen und Rollen klar definieren Erwartete Ausgabeformate durchsetzen und validieren Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells Menschliche Freigabe für Aktionen mit hoher Tragweite Vertrauensgrenzen zwischen Kontextquellen setzen, statt auf die Unterscheidungsfähigkeit des Modells zu bauen
Quellen
- OWASP LLM01 — Prompt Injection: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
- OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/
Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.