prompt injections.de
OWASP LLM Top 10 · 2026

LLM01: Prompt Injection

Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise — gleich ob sie aus der Nutzereingabe, aus abgerufenen Inhalten, aus einer Werkzeugantwort, aus Bild, Ton oder Video, aus Zwischenschritten der Schlussfolgerung oder aus einem persistenten Gedächtnis stammt.

OWASP-Kennung
LLM01
Englischer Titel
Prompt Injection
Fassung
2026 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM01 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Sprachmodelle unterscheiden architektonisch nicht zwischen Anweisung und Daten — beides sind Token im selben Strom. Ein sauberes Gegenstück zu parametrisierten Datenbankabfragen existiert nicht. Eingaben müssen weder für Menschen lesbar sein noch direkt von einem Nutzer stammen noch in der Oberfläche sichtbar sein, um das Modell zu beeinflussen.

Typische Ausprägungen

  • Direkte Injektion über die Nutzereingabe — absichtlich durch einen Angreifer oder unabsichtlich, wenn ein Nutzer Inhalte einfügt, die widersprüchliche Anweisungen enthalten
  • Indirekte Injektion über abgerufene Inhalte: Webseiten, Dokumente, E-Mails, Werkzeugantworten, RAG-Passagen, Bilder, Ausgaben von MCP-Servern, Datenbankzeilen oder Titel von Issues
  • Multimodale Injektion über Bild, Ton und Video
  • Gespeicherte Injektion, die über das Gedächtnis oder den RAG-Bestand in spätere Sitzungen wirkt

Gegenmaßnahmen

  • Verhalten des Modells eng eingrenzen und Rollen klar definieren
  • Erwartete Ausgabeformate durchsetzen und validieren
  • Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells
  • Menschliche Freigabe für Aktionen mit hoher Tragweite
  • Vertrauensgrenzen zwischen Kontextquellen setzen, statt auf die Unterscheidungsfähigkeit des Modells zu bauen

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Direkte Injektion

    Anweisungen-ignorieren-Angriff

    Der klassische Einstieg in die Prompt Injection: Der Angreifer schreibt in die Nutzereingabe eine Anweisung, die dem Modell befiehlt, seine bisherigen Vorgaben zu verwerfen und stattdessen der neuen Anweisung zu folgen.

    Risiko hoch
  • Indirekte Injektion

    Indirekte Prompt Injection

    Die Anweisung stammt nicht vom Nutzer, sondern aus Inhalten, die das System selbst lädt — Webseiten, Dokumente, E-Mails. Der Angreifer muss nie mit der Anwendung interagieren.

    Risiko hoch
  • Indirekte Injektion

    Gespeicherte Prompt Injection

    Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.

    Risiko hoch

Häufige Fragen

Was besagt LLM01 der OWASP LLM Top 10?

Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise — gleich ob sie aus der Nutzereingabe, aus abgerufenen Inhalten, aus einer Werkzeugantwort, aus Bild, Ton oder Video, aus Zwischenschritten der Schlussfolgerung oder aus einem persistenten Gedächtnis stammt.

Warum ist Prompt Injection kritisch?

Sprachmodelle unterscheiden architektonisch nicht zwischen Anweisung und Daten — beides sind Token im selben Strom. Ein sauberes Gegenstück zu parametrisierten Datenbankabfragen existiert nicht. Eingaben müssen weder für Menschen lesbar sein noch direkt von einem Nutzer stammen noch in der Oberfläche sichtbar sein, um das Modell zu beeinflussen.

Wie schützt man sich vor Prompt Injection?

Verhalten des Modells eng eingrenzen und Rollen klar definieren Erwartete Ausgabeformate durchsetzen und validieren Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells Menschliche Freigabe für Aktionen mit hoher Tragweite Vertrauensgrenzen zwischen Kontextquellen setzen, statt auf die Unterscheidungsfähigkeit des Modells zu bauen

Quellen

  1. OWASP LLM01 — Prompt Injection: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  2. OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.