prompt injections.de
OWASP LLM Top 10 · 2026

LLM04: Lieferkette

Schwachstellen in der Lieferkette treffen die Unversehrtheit von Trainingsdaten, Modellen, Adaptern, Konvertierungsketten und Bereitstellungsplattformen — mit verzerrten Ausgaben, Sicherheitsvorfällen oder Systemausfällen als Folge.

OWASP-Kennung
LLM04
Englischer Titel
Supply Chain
Fassung
2026 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM04 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Während klassische Softwareschwachstellen bei Code und Abhängigkeiten ansetzen, reichen die Risiken beim maschinellen Lernen bis in fremde vortrainierte Modelle, Datensätze und Modellartefakte hinein. Diese lassen sich manipulieren, vergiften oder durch bösartige Artefakte ersetzen. Modellartefakte, ihre Herkunft und die Konvertierungs- und Zusammenführungsprozesse sind erstklassige Angriffsflächen geworden.

Typische Ausprägungen

  • Manipulierte oder untergeschobene Modellartefakte aus öffentlichen Modell-Naben
  • Kompromittierte Feintuning-Adapter, die harmlos aussehen und selten geprüft werden
  • Unsichere Konvertierungs- und Zusammenführungsketten zwischen Modellformaten
  • Manipulierte Werkzeugbeschreibungen, die auf jede Anfrage wirken und von außen kaum sichtbar sind

Gegenmaßnahmen

  • Herkunft von Modellen, Datensätzen und Adaptern nachweisen und Signaturen prüfen
  • Stückliste für Modelle und Daten führen (SBOM beziehungsweise ML-BOM, etwa nach CycloneDX)
  • Fremdartefakte vor dem Einsatz in einer abgeschotteten Umgebung prüfen
  • Konvertierungs- und Zusammenführungsschritte als Teil der Lieferkette behandeln, nicht als Werkzeugdetail

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Angriff auf Agenten

    Tool-Poisoning (MCP)

    Die Beschreibung eines Werkzeugs — etwa eines MCP-Servers — enthält versteckte Anweisungen. Der Agent liest sie beim Auflisten der verfügbaren Tools, noch bevor er das Werkzeug überhaupt aufruft.

    Risiko hoch
  • Datenvergiftung

    Backdoor im Modell (Sleeper Agent)

    Ein Modell wird im Training so präpariert, dass es sich normal verhält, bis ein bestimmter Auslöser erscheint — Anthropic zeigte, dass Standard-Sicherheitstraining solche Hintertüren nicht zuverlässig entfernt.

    Risiko hoch

Häufige Fragen

Was besagt LLM04 der OWASP LLM Top 10?

Schwachstellen in der Lieferkette treffen die Unversehrtheit von Trainingsdaten, Modellen, Adaptern, Konvertierungsketten und Bereitstellungsplattformen — mit verzerrten Ausgaben, Sicherheitsvorfällen oder Systemausfällen als Folge.

Warum ist Lieferkette kritisch?

Während klassische Softwareschwachstellen bei Code und Abhängigkeiten ansetzen, reichen die Risiken beim maschinellen Lernen bis in fremde vortrainierte Modelle, Datensätze und Modellartefakte hinein. Diese lassen sich manipulieren, vergiften oder durch bösartige Artefakte ersetzen. Modellartefakte, ihre Herkunft und die Konvertierungs- und Zusammenführungsprozesse sind erstklassige Angriffsflächen geworden.

Wie schützt man sich vor Lieferkette?

Herkunft von Modellen, Datensätzen und Adaptern nachweisen und Signaturen prüfen Stückliste für Modelle und Daten führen (SBOM beziehungsweise ML-BOM, etwa nach CycloneDX) Fremdartefakte vor dem Einsatz in einer abgeschotteten Umgebung prüfen Konvertierungs- und Zusammenführungsschritte als Teil der Lieferkette behandeln, nicht als Werkzeugdetail

Quellen

  1. OWASP LLM04 — Supply Chain: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  2. OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.