prompt injections.de
OWASP LLM Top 10 · 2026

LLM02: Offenlegung sensibler Informationen

Ein System mit Sprachmodell gibt vertrauliche, regulierte, privilegierte oder geschützte Daten über einen Kanal preis, den weder die betroffene Person noch der Verantwortliche noch der Systembetreiber dafür freigegeben hat.

OWASP-Kennung
LLM02
Englischer Titel
Sensitive Information Disclosure
Fassung
2026 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM02 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Der Kanal ist nicht nur die fertige Antwort. Argumente von Werkzeugaufrufen, Schlussfolgerungsspuren, abgerufene Textabschnitte, multimodale Ausgaben, Protokolle, Telemetrie, Einbettungen und beobachtbare Eigenschaften der Inferenz — Laufzeit, Antwortlänge, Logarithmen der Wahrscheinlichkeiten, Zuversichtswerte, Cache-Verhalten — sind alle Offenlegungsflächen. Jede davon ist wie eine Ausgabe zu behandeln und denselben Klassifizierungs- und Schwärzungsregeln zu unterwerfen.

Typische Ausprägungen

  • Wörtliche Wiedergabe gemerkter Trainingsinhalte — schmale Adapter merken sich seltene Beispiele mit hoher Treue
  • Preisgabe des lebenden Kontexts, oft weil Zusammenfassung, Übersetzung oder Extraktion mehr zutage fördert als gefragt war, einschließlich optisch geschwärzter Stellen
  • Abfluss über Protokolle, Telemetrie und abgeleitete Artefakte der Verarbeitungskette
  • Rückschlüsse aus Antwortlänge unter TLS, Latenz, Wahrscheinlichkeiten oder Cache-Treffern, ganz ohne Inhaltszugriff

Gegenmaßnahmen

  • Korpora steuern: Herkunft, Klassifizierung und Entdopplung über Beinahe-Dubletten, Transliterationen und Formatvarianten hinweg; personenbezogene Daten beim Einlesen entfernen
  • Kontext minimieren: nur die für die Aufgabe nötigen Felder an externe Anbieter senden, automatische Kontextanreicherung abschalten, sofern nicht begründet
  • Vor dem Abruf autorisieren — Berechtigungen auf Dokument- und Abschnittsebene innerhalb der Indexabfrage durchsetzen, nicht nachträglich in der Anwendung
  • System-Prompt-Hygiene: niemals Geheimnisse, Zugangsdaten oder regulierte Daten im System-Prompt ablegen
  • Mit Klassifikatoren bereinigen, nicht mit regulären Ausdrücken allein — Mustererkennung versagt bei kodierten und sprachübergreifenden Ausgaben
  • Abfragen pro Nutzer und Sitzung an sensiblen Endpunkten budgetieren, um Aufzählungsangriffe zu stören

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Datenabfluss

    Datenabfluss über präparierte Links

    Die Antwort des Assistenten enthält einen scheinbar hilfreichen Link, in dessen Parametern vertrauliche Daten stecken — ein Klick des Nutzers genügt für den Abfluss.

    Risiko hoch
  • Datenabfluss

    Datenabfluss über Markdown-Bilder

    Das Modell wird veranlasst, ein Bild einzubetten, dessen URL die zu stehlenden Daten als Parameter enthält. Das Rendern der Antwort löst den Abruf aus und schickt die Daten an den Angreifer.

    Risiko hoch
  • Direkte Injektion

    System-Prompt-Auslesen

    Angriff mit dem Ziel, den verborgenen System-Prompt einer Anwendung offenzulegen — samt Regeln, Rollenbeschreibung und teils eingebetteten Geschäftsgeheimnissen.

    Risiko mittel

Häufige Fragen

Was besagt LLM02 der OWASP LLM Top 10?

Ein System mit Sprachmodell gibt vertrauliche, regulierte, privilegierte oder geschützte Daten über einen Kanal preis, den weder die betroffene Person noch der Verantwortliche noch der Systembetreiber dafür freigegeben hat.

Warum ist Offenlegung sensibler Informationen kritisch?

Der Kanal ist nicht nur die fertige Antwort. Argumente von Werkzeugaufrufen, Schlussfolgerungsspuren, abgerufene Textabschnitte, multimodale Ausgaben, Protokolle, Telemetrie, Einbettungen und beobachtbare Eigenschaften der Inferenz — Laufzeit, Antwortlänge, Logarithmen der Wahrscheinlichkeiten, Zuversichtswerte, Cache-Verhalten — sind alle Offenlegungsflächen. Jede davon ist wie eine Ausgabe zu behandeln und denselben Klassifizierungs- und Schwärzungsregeln zu unterwerfen.

Wie schützt man sich vor Offenlegung sensibler Informationen?

Korpora steuern: Herkunft, Klassifizierung und Entdopplung über Beinahe-Dubletten, Transliterationen und Formatvarianten hinweg; personenbezogene Daten beim Einlesen entfernen Kontext minimieren: nur die für die Aufgabe nötigen Felder an externe Anbieter senden, automatische Kontextanreicherung abschalten, sofern nicht begründet Vor dem Abruf autorisieren — Berechtigungen auf Dokument- und Abschnittsebene innerhalb der Indexabfrage durchsetzen, nicht nachträglich in der Anwendung System-Prompt-Hygiene: niemals Geheimnisse, Zugangsdaten oder regulierte Daten im System-Prompt ablegen Mit Klassifikatoren bereinigen, nicht mit regulären Ausdrücken allein — Mustererkennung versagt bei kodierten und sprachübergreifenden Ausgaben Abfragen pro Nutzer und Sitzung an sensiblen Endpunkten budgetieren, um Aufzählungsangriffe zu stören

Quellen

  1. OWASP LLM02 — Sensitive Information Disclosure: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  2. OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.