LLM04: Lieferkette
Schwachstellen in der Lieferkette treffen die Unversehrtheit von Trainingsdaten, Modellen, Adaptern, Konvertierungsketten und Bereitstellungsplattformen — mit verzerrten Ausgaben, Sicherheitsvorfällen oder Systemausfällen als Folge.
- OWASP-Kennung
- LLM04
- Englischer Titel
- Supply Chain
- Fassung
- 2026 (OWASP Gen AI Security Project)
- Primärquelle
- genai.owasp.org
LLM04 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.
Warum das Risiko kritisch ist
Während klassische Softwareschwachstellen bei Code und Abhängigkeiten ansetzen, reichen die Risiken beim maschinellen Lernen bis in fremde vortrainierte Modelle, Datensätze und Modellartefakte hinein. Diese lassen sich manipulieren, vergiften oder durch bösartige Artefakte ersetzen. Modellartefakte, ihre Herkunft und die Konvertierungs- und Zusammenführungsprozesse sind erstklassige Angriffsflächen geworden.
Typische Ausprägungen
- Manipulierte oder untergeschobene Modellartefakte aus öffentlichen Modell-Naben
- Kompromittierte Feintuning-Adapter, die harmlos aussehen und selten geprüft werden
- Unsichere Konvertierungs- und Zusammenführungsketten zwischen Modellformaten
- Manipulierte Werkzeugbeschreibungen, die auf jede Anfrage wirken und von außen kaum sichtbar sind
Gegenmaßnahmen
- Herkunft von Modellen, Datensätzen und Adaptern nachweisen und Signaturen prüfen
- Stückliste für Modelle und Daten führen (SBOM beziehungsweise ML-BOM, etwa nach CycloneDX)
- Fremdartefakte vor dem Einsatz in einer abgeschotteten Umgebung prüfen
- Konvertierungs- und Zusammenführungsschritte als Teil der Lieferkette behandeln, nicht als Werkzeugdetail
Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.
Techniken, die auf dieses Risiko einzahlen
-
Tool-Poisoning (MCP)
Die Beschreibung eines Werkzeugs — etwa eines MCP-Servers — enthält versteckte Anweisungen. Der Agent liest sie beim Auflisten der verfügbaren Tools, noch bevor er das Werkzeug überhaupt aufruft.
Risiko hoch -
Backdoor im Modell (Sleeper Agent)
Ein Modell wird im Training so präpariert, dass es sich normal verhält, bis ein bestimmter Auslöser erscheint — Anthropic zeigte, dass Standard-Sicherheitstraining solche Hintertüren nicht zuverlässig entfernt.
Risiko hoch
Häufige Fragen
Was besagt LLM04 der OWASP LLM Top 10?
Schwachstellen in der Lieferkette treffen die Unversehrtheit von Trainingsdaten, Modellen, Adaptern, Konvertierungsketten und Bereitstellungsplattformen — mit verzerrten Ausgaben, Sicherheitsvorfällen oder Systemausfällen als Folge.
Warum ist Lieferkette kritisch?
Während klassische Softwareschwachstellen bei Code und Abhängigkeiten ansetzen, reichen die Risiken beim maschinellen Lernen bis in fremde vortrainierte Modelle, Datensätze und Modellartefakte hinein. Diese lassen sich manipulieren, vergiften oder durch bösartige Artefakte ersetzen. Modellartefakte, ihre Herkunft und die Konvertierungs- und Zusammenführungsprozesse sind erstklassige Angriffsflächen geworden.
Wie schützt man sich vor Lieferkette?
Herkunft von Modellen, Datensätzen und Adaptern nachweisen und Signaturen prüfen Stückliste für Modelle und Daten führen (SBOM beziehungsweise ML-BOM, etwa nach CycloneDX) Fremdartefakte vor dem Einsatz in einer abgeschotteten Umgebung prüfen Konvertierungs- und Zusammenführungsschritte als Teil der Lieferkette behandeln, nicht als Werkzeugdetail
Quellen
- OWASP LLM04 — Supply Chain: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
- OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/
Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.