LLM02: Offenlegung sensibler Informationen
Ein System mit Sprachmodell gibt vertrauliche, regulierte, privilegierte oder geschützte Daten über einen Kanal preis, den weder die betroffene Person noch der Verantwortliche noch der Systembetreiber dafür freigegeben hat.
- OWASP-Kennung
- LLM02
- Englischer Titel
- Sensitive Information Disclosure
- Fassung
- 2026 (OWASP Gen AI Security Project)
- Primärquelle
- genai.owasp.org
LLM02 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.
Warum das Risiko kritisch ist
Der Kanal ist nicht nur die fertige Antwort. Argumente von Werkzeugaufrufen, Schlussfolgerungsspuren, abgerufene Textabschnitte, multimodale Ausgaben, Protokolle, Telemetrie, Einbettungen und beobachtbare Eigenschaften der Inferenz — Laufzeit, Antwortlänge, Logarithmen der Wahrscheinlichkeiten, Zuversichtswerte, Cache-Verhalten — sind alle Offenlegungsflächen. Jede davon ist wie eine Ausgabe zu behandeln und denselben Klassifizierungs- und Schwärzungsregeln zu unterwerfen.
Typische Ausprägungen
- Wörtliche Wiedergabe gemerkter Trainingsinhalte — schmale Adapter merken sich seltene Beispiele mit hoher Treue
- Preisgabe des lebenden Kontexts, oft weil Zusammenfassung, Übersetzung oder Extraktion mehr zutage fördert als gefragt war, einschließlich optisch geschwärzter Stellen
- Abfluss über Protokolle, Telemetrie und abgeleitete Artefakte der Verarbeitungskette
- Rückschlüsse aus Antwortlänge unter TLS, Latenz, Wahrscheinlichkeiten oder Cache-Treffern, ganz ohne Inhaltszugriff
Gegenmaßnahmen
- Korpora steuern: Herkunft, Klassifizierung und Entdopplung über Beinahe-Dubletten, Transliterationen und Formatvarianten hinweg; personenbezogene Daten beim Einlesen entfernen
- Kontext minimieren: nur die für die Aufgabe nötigen Felder an externe Anbieter senden, automatische Kontextanreicherung abschalten, sofern nicht begründet
- Vor dem Abruf autorisieren — Berechtigungen auf Dokument- und Abschnittsebene innerhalb der Indexabfrage durchsetzen, nicht nachträglich in der Anwendung
- System-Prompt-Hygiene: niemals Geheimnisse, Zugangsdaten oder regulierte Daten im System-Prompt ablegen
- Mit Klassifikatoren bereinigen, nicht mit regulären Ausdrücken allein — Mustererkennung versagt bei kodierten und sprachübergreifenden Ausgaben
- Abfragen pro Nutzer und Sitzung an sensiblen Endpunkten budgetieren, um Aufzählungsangriffe zu stören
Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.
Techniken, die auf dieses Risiko einzahlen
-
Datenabfluss über präparierte Links
Die Antwort des Assistenten enthält einen scheinbar hilfreichen Link, in dessen Parametern vertrauliche Daten stecken — ein Klick des Nutzers genügt für den Abfluss.
Risiko hoch -
Datenabfluss über Markdown-Bilder
Das Modell wird veranlasst, ein Bild einzubetten, dessen URL die zu stehlenden Daten als Parameter enthält. Das Rendern der Antwort löst den Abruf aus und schickt die Daten an den Angreifer.
Risiko hoch -
System-Prompt-Auslesen
Angriff mit dem Ziel, den verborgenen System-Prompt einer Anwendung offenzulegen — samt Regeln, Rollenbeschreibung und teils eingebetteten Geschäftsgeheimnissen.
Risiko mittel
Häufige Fragen
Was besagt LLM02 der OWASP LLM Top 10?
Ein System mit Sprachmodell gibt vertrauliche, regulierte, privilegierte oder geschützte Daten über einen Kanal preis, den weder die betroffene Person noch der Verantwortliche noch der Systembetreiber dafür freigegeben hat.
Warum ist Offenlegung sensibler Informationen kritisch?
Der Kanal ist nicht nur die fertige Antwort. Argumente von Werkzeugaufrufen, Schlussfolgerungsspuren, abgerufene Textabschnitte, multimodale Ausgaben, Protokolle, Telemetrie, Einbettungen und beobachtbare Eigenschaften der Inferenz — Laufzeit, Antwortlänge, Logarithmen der Wahrscheinlichkeiten, Zuversichtswerte, Cache-Verhalten — sind alle Offenlegungsflächen. Jede davon ist wie eine Ausgabe zu behandeln und denselben Klassifizierungs- und Schwärzungsregeln zu unterwerfen.
Wie schützt man sich vor Offenlegung sensibler Informationen?
Korpora steuern: Herkunft, Klassifizierung und Entdopplung über Beinahe-Dubletten, Transliterationen und Formatvarianten hinweg; personenbezogene Daten beim Einlesen entfernen Kontext minimieren: nur die für die Aufgabe nötigen Felder an externe Anbieter senden, automatische Kontextanreicherung abschalten, sofern nicht begründet Vor dem Abruf autorisieren — Berechtigungen auf Dokument- und Abschnittsebene innerhalb der Indexabfrage durchsetzen, nicht nachträglich in der Anwendung System-Prompt-Hygiene: niemals Geheimnisse, Zugangsdaten oder regulierte Daten im System-Prompt ablegen Mit Klassifikatoren bereinigen, nicht mit regulären Ausdrücken allein — Mustererkennung versagt bei kodierten und sprachübergreifenden Ausgaben Abfragen pro Nutzer und Sitzung an sensiblen Endpunkten budgetieren, um Aufzählungsangriffe zu stören
Quellen
- OWASP LLM02 — Sensitive Information Disclosure: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
- OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/
Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.