prompt injections.de
Person · Erstautor des seminalen Papers zu Indirect Prompt Injection

Kai Greshake

Zusammengestellt von Gökhan Köse, Herausgeber · zuletzt geprüft 5. August 2026

Kai Greshake ist Erstautor des Papers, das Indirect Prompt Injection im Februar 2023 als eigene Angriffsklasse definierte — die meistzitierte akademische Arbeit des Feldes.

Rolle im Feld
Erstautor des seminalen Papers zu Indirect Prompt Injection (Februar 2023)
Affiliation
sequire technology GmbH (Saarbrücken), mit Saarland University und CISPA
Hintergrund
Sicherheitsforscher, ehemals Penetrationstester; Fokus LLM- und KI-Sicherheit
Kern-Paper
„Not what you’ve signed up for: Compromising Real-World LLM-Integrated Applications with Indirect Prompt Injection“ (Februar 2023, arXiv:2302.12173)
Peer-Review
AISec Workshop @ CCS 2023, ACM DL
Eigene Plattform
kai-greshake.de

Wer ist Kai Greshake?

Kai Greshake ist Sicherheitsforscher aus Saarbrücken mit einem Hintergrund als Penetrationstester. Als Erstautor des Papers „Not what you’ve signed up for“ hat er im Februar 2023 den Begriff und die Systematik der Indirect Prompt Injection akademisch etabliert.

Die Arbeit entstand bei der sequire technology GmbH gemeinsam mit der Saarland University und dem CISPA Helmholtz-Zentrum für Informationssicherheit.

Das Paper, das die Angriffsklasse definierte

Veröffentlicht am 23. Februar 2023, verfasst von Kai Greshake, Sahar Abdelnabi, Shailesh Mishra, Christoph Endres, Thorsten Holz und Mario Fritz. Die verdichtete Kernthese — „LLM-integrierte Anwendungen verwischen die Grenze zwischen Daten und Anweisungen“ — ist die theoretische Basis des gesamten Bereichs indirekter Injektionen.

Das Paper führte die erste umfassende Taxonomie aus Sicherheitsperspektive ein und demonstrierte erfolgreiche Angriffe gegen reale Systeme, darunter der GPT-4-gestützte Bing-Chat. Damit war die Angriffsklasse geboren, unter der heute EchoLeak, RAG-Vergiftung und E-Mail-Injektion subsumiert werden.

Warum das Paper so wirkte

Vor Februar 2023 war Prompt Injection als Konzept bereits benannt — durch Simon Willison im September 2022. Aber die indirekte Variante, bei der die Anweisung aus verarbeiteten Fremdinhalten stammt, wurde erst von Greshakes Team systematisch gefasst.

Das Autorenteam gehörte zu den stärksten europäischen Sicherheitsgruppen — Thorsten Holz ist CISPA-Direktor, Sahar Abdelnabi forscht heute bei Microsoft Research. Das erklärt die schnelle akademische Rezeption; das Paper zählt zu den meistzitierten Arbeiten des Feldes.

Zeitleiste

23. Februar 2023
arXiv:2302.12173 v1 — erste öffentliche Version des Papers
Mai 2023
arXiv:2302.12173 v2 — überarbeiteter Referenztext
November 2023
AISec Workshop @ CCS 2023 — formale, begutachtete Publikation
laufend
GitHub-Repository greshake/llm-security mit fortlaufenden Demos

Quellen

  1. Greshake, K. et al. (2023): Not what you’ve signed up for (arXiv:2302.12173): https://arxiv.org/abs/2302.12173
  2. ACM Digital Library — AISec Workshop 2023: https://dl.acm.org/doi/10.1145/3605764.3623985
  3. Kai Greshake — persönliche Website: https://kai-greshake.de/
  4. GitHub: greshake/llm-security: https://github.com/greshake/llm-security