prompt injections.de
OWASP LLM Top 10 · 2026

LLM09: Schwächen in Vektoren und Einbettungen

Sicherheitsrisiken in jeder Anwendung, die Text, Bilder, Code oder Ton in Zahlenvektoren übersetzt und über Ähnlichkeitssuche entscheidet, was das Modell zu sehen bekommt.

OWASP-Kennung
LLM09
Englischer Titel
Vector and Embedding Weaknesses
Fassung
2026 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM09 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Abrufgestützte Generierung ist der bekannteste Fall, aber dieselbe Mechanik trägt auch vektorgestütztes Agentengedächtnis, semantische Zwischenspeicher und Entdopplungsketten. Überall dort, wo eine Ähnlichkeitssuche zwischen Datenquelle und Prompt sitzt, wird die Einbettungsschicht Teil der Vertrauensgrenze der Anwendung.

Typische Ausprägungen

  • Vergiftung des Vektorbestands, sodass falsche Inhalte bevorzugt abgerufen werden
  • Inversion — Rückschluss von Einbettungen auf den ursprünglichen Inhalt
  • Störung der Ähnlichkeitssuche, sodass relevante Inhalte nicht mehr gefunden werden
  • Fehlende Mandanten- und Abschnittstrennung im Index, sodass fremde Inhalte abgerufen werden

Gegenmaßnahmen

  • Mandantentrennung innerhalb der Indexabfrage durchsetzen und serverseitig validieren — ein vom Client gelieferter Geltungsbereich ist ein Vorschlag, keine Kontrolle
  • Zugriffskontrolle auf Abschnittsebene: ein überwiegend öffentliches Dokument kann einen vertraulichen Absatz enthalten
  • Inhalte vor dem Einbetten normalisieren: Zeichen ohne Breite, weiße Schrift auf weißem Grund und Unicode-Homoglyphen bereits beim Auslesen entfernen
  • Herkunft jeder Einbettung nachverfolgen (Quelle, Zeitpunkt, Vertrauensstufe, Version der Kette), damit kompromittierte Chargen gezielt verworfen werden können
  • Das Einbettungsmodell selbst prüfen — ein hintertürter Kodierer verdirbt den gesamten Index
  • Einbettungs- und Suchendpunkte als vollwertige Schnittstellen authentifizieren, mit Ratenbegrenzung je Mandant

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Datenvergiftung

    RAG-Vergiftung

    Präparierte Dokumente werden so gestaltet, dass sie für bestimmte Nutzerfragen sicher in die Top-Treffer der Vektorsuche gelangen und dort ihre Anweisungen ausspielen.

    Risiko hoch
  • Indirekte Injektion

    Gespeicherte Prompt Injection

    Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.

    Risiko hoch

Häufige Fragen

Was besagt LLM09 der OWASP LLM Top 10?

Sicherheitsrisiken in jeder Anwendung, die Text, Bilder, Code oder Ton in Zahlenvektoren übersetzt und über Ähnlichkeitssuche entscheidet, was das Modell zu sehen bekommt.

Warum ist Schwächen in Vektoren und Einbettungen kritisch?

Abrufgestützte Generierung ist der bekannteste Fall, aber dieselbe Mechanik trägt auch vektorgestütztes Agentengedächtnis, semantische Zwischenspeicher und Entdopplungsketten. Überall dort, wo eine Ähnlichkeitssuche zwischen Datenquelle und Prompt sitzt, wird die Einbettungsschicht Teil der Vertrauensgrenze der Anwendung.

Wie schützt man sich vor Schwächen in Vektoren und Einbettungen?

Mandantentrennung innerhalb der Indexabfrage durchsetzen und serverseitig validieren — ein vom Client gelieferter Geltungsbereich ist ein Vorschlag, keine Kontrolle Zugriffskontrolle auf Abschnittsebene: ein überwiegend öffentliches Dokument kann einen vertraulichen Absatz enthalten Inhalte vor dem Einbetten normalisieren: Zeichen ohne Breite, weiße Schrift auf weißem Grund und Unicode-Homoglyphen bereits beim Auslesen entfernen Herkunft jeder Einbettung nachverfolgen (Quelle, Zeitpunkt, Vertrauensstufe, Version der Kette), damit kompromittierte Chargen gezielt verworfen werden können Das Einbettungsmodell selbst prüfen — ein hintertürter Kodierer verdirbt den gesamten Index Einbettungs- und Suchendpunkte als vollwertige Schnittstellen authentifizieren, mit Ratenbegrenzung je Mandant

Quellen

  1. OWASP LLM09 — Vector and Embedding Weaknesses: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  2. OWASP Top 10 für LLM-Anwendungen 2026 (PDF): https://genai.owasp.org/download/56857/

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.