prompt injections.de
Schutzmaßnahme

Lethal Trifecta: die drei Bedingungen, unter denen eine Prompt Injection zum Datenabfluss wird

Simon Willison fasste im Juni 2025 unter dem Begriff Lethal Trifecta zusammen, wann eine Anwendung mit Sprachmodell gefährlich wird: wenn sie Zugriff auf private Daten hat, nicht vertrauenswürdige Inhalte verarbeitet und zugleich nach außen kommunizieren kann. Fehlt eine der drei Eigenschaften, wird aus einer Injektion kein Datenabfluss. Im Deutschen wird der Begriff meist als „tödliche Trias" wiedergegeben — gebräuchlich ist die englische Fassung, weil „tödliche Trias" in der Notfallmedizin bereits eine andere, etablierte Bedeutung hat.

Seit dem 3. August 2026 führt OWASP diese Prüfung ausdrücklich in der Fassung 2026 der Top 10 für LLM-Anwendungen — als Prüfschritt vor der Inbetriebnahme. Aus einer Faustregel eines einzelnen Forschers ist damit Bestandteil des maßgeblichen Referenzdokuments geworden.

Die Trias ist die kürzeste brauchbare Risikoprüfung für Prompt Injection — und der Grund, warum Sicherheitsarbeit hier beim Systementwurf beginnt und nicht beim Prompt.

Die drei Eigenschaften

  • Zugriff auf private Daten. Postfach, Dateien, Datenbank, Chatverlauf — alles, was nicht ohnehin öffentlich ist.
  • Verarbeitung nicht vertrauenswürdiger Inhalte. Webseiten, E-Mails, Dokumente, Werkzeug-Rückgaben, Nutzereingaben Dritter.
  • Kanal nach außen. Senden, Posten, Aufrufen einer URL, Rendern eines Bildes von einer fremden Domain, Schreiben in ein geteiltes System.

Woher der Begriff kommt

Willison veröffentlichte die Formulierung am 16. Juni 2025 in seinem Blog. Sie ist keine neue Erkenntnis, sondern die Verdichtung einer Beobachtung, die sich über zwei Jahre dokumentierter Vorfälle abzeichnete: Nicht die Raffinesse eines Angriffs entscheidet über seine Wirkung, sondern die Frage, was das getroffene System darf.

Die Wortwahl ist bewusst gewählt. „Trifecta" stammt aus dem Wettsport und bezeichnet die Kombination dreier Treffer — hier also den Fall, dass drei an sich harmlose Eigenschaften zusammen eine Lücke ergeben. Die deutsche Wiedergabe „tödliche Trias" ist verbreitet, kollidiert aber mit dem gleichnamigen Begriff der Traumamedizin (Hypothermie, Azidose und Gerinnungsstörung). Wer im Deutschen sucht, findet deshalb zuerst die medizinische Bedeutung; in der IT-Sicherheit hat sich die englische Form durchgesetzt.

Was OWASP 2026 daraus macht

Die Ausgabe 2026 stellt der Maßnahmenliste zu LLM01 Prompt Injection eine Feststellung voran: Ein verlässlicher Verhinderungsmechanismus existiert nicht, Verteidigung ist deshalb architektonisch und nicht abfangend. Genau an dieser Stelle nennt OWASP Willisons Trias namentlich — als Formulierung derselben strukturellen Diagnose in Form einer Prüfung vor der Inbetriebnahme.

Die Begründung im Dokument ist bemerkenswert direkt: Die meisten folgenschweren Vorfälle wurden nicht deshalb schwer, weil die Injektion besonders raffiniert war, sondern weil sie in einem System landete, dessen Werkzeuge und Rechte dem kompromittierten Modell erlaubten, im Namen des Nutzers zu handeln. Die Trias beschreibt genau diese Konstellation — und sagt zugleich, wo man sie aufbricht.

Für die Praxis heißt das: Die Prüfung ist keine Meinung eines Bloggers mehr, auf die man sich berufen kann oder nicht. Wer ein Freigabeverfahren für KI-Anwendungen schreibt, kann sie mit Verweis auf das Referenzdokument aufnehmen.

Der Fall, an dem sich alle drei zeigen

EchoLeak erfüllte im Juni 2025 alle drei Bedingungen gleichzeitig. Microsoft 365 Copilot hatte Zugriff auf den Kontext des Nutzers, verarbeitete E-Mails aus dem angebundenen Postfach — also Inhalte beliebiger Absender — und konnte Antworten mit Links erzeugen, deren Parameter Daten nach außen trugen.

Der Angriff brauchte keinen Klick. Das Zustellen einer Mail genügte, weil das Produkt sie von sich aus las. Genau das macht die Trias zur Entwurfsfrage: Nicht das Verhalten des Nutzers war die Verteidigungslinie, sondern die Frage, welche Daten das System eigenmächtig liest und was es daraus nach außen geben darf.

Dasselbe Muster trägt das CVE-Verzeichnis mehrfach: Ein Agent mit Browserzugriff, der Zugangsdaten im Klartext daneben liegen hat, oder ein Proxy, dessen Gedächtnis sich mit einem gefälschten Kopfzeilen-Wert fremd auslesen lässt.

Anwendung im Entwurf

Die Prüfung ist bewusst grob und deshalb im Alltag brauchbar: Man geht die drei Punkte für jede geplante Integration durch. Sind alle drei erfüllt, braucht der Entwurf eine harte Maßnahme — Trennung der Läufe, menschliche Freigabe oder das Streichen einer der drei Eigenschaften.

In der Praxis ist der dritte Punkt am leichtesten zu entschärfen. Ausgehende Ziele lassen sich einschränken, automatisch geladene Ressourcen unterbinden, Ausgaben bereinigen. Genau dort setzten auch die Gegenmaßnahmen bei den dokumentierten Vorfällen an.

Der zweite Punkt ist am schwersten zu streichen, weil er meist der Zweck der Anwendung ist: Ein Assistent, der keine fremden Inhalte lesen darf, kann wenig. Wer ihn dennoch braucht, verlagert die Grenze nach hinten — auf Least Privilege bei den Werkzeugen und auf die Prüfung der Ausgaben, bevor sie ein anderes System erreichen.

Der erste Punkt ist die stille Falle. Zugriff auf private Daten wächst oft nachträglich: ein weiteres Postfach, ein zusätzliches Laufwerk, ein neuer Konnektor. Ein System, das die Prüfung beim Entwurf bestanden hat, kann sie ein halbes Jahr später verfehlen, ohne dass jemand eine Zeile Code geändert hat. Die Trias gehört deshalb in die wiederkehrende Prüfung, nicht nur in die Abnahme.

Techniken, die die Trias ausnutzen

Diese Einträge aus dem Techniken-Verzeichnis gehören unmittelbar zu diesem Thema — jeder mit Funktionsweise, Risiko-Einstufung, Schutzmaßnahmen und Primärquelle.

  • Datenabfluss

    Datenabfluss über Markdown-Bilder

    Das Modell wird veranlasst, ein Bild einzubetten, dessen URL die zu stehlenden Daten als Parameter enthält. Das Rendern der Antwort löst den Abruf aus und schickt die Daten an den Angreifer.

    Risiko hoch
  • Datenabfluss

    Datenabfluss über präparierte Links

    Die Antwort des Assistenten enthält einen scheinbar hilfreichen Link, in dessen Parametern vertrauliche Daten stecken — ein Klick des Nutzers genügt für den Abfluss.

    Risiko hoch
  • Angriff auf Agenten

    Zero-Click-Injektion

    Angriffsklasse, die ganz ohne Zutun des Opfers auskommt: Das Zustellen eines Inhalts in ein vom Assistenten durchsuchtes System genügt, um Injektion und Datenabfluss auszulösen.

    Risiko hoch
  • Angriff auf Agenten

    Verwirrter Stellvertreter

    Der Agent handelt mit den Rechten des Nutzers, folgt aber der Absicht eines Angreifers — er wird zum Stellvertreter, der seine Berechtigungen fremdgesteuert einsetzt.

    Risiko hoch
  • Angriff auf Agenten

    Werkzeug-Missbrauch durch Injektion

    Die eingeschleuste Anweisung veranlasst den Agenten, seine angebundenen Werkzeuge zweckwidrig einzusetzen — Mails versenden, Dateien schreiben, Käufe auslösen, Code ausführen.

    Risiko hoch

Passende Werkzeuge

  • Guardrail-Framework · Meta

    LlamaFirewall

    Guardrail-System für Agenten, das Eingaben, Zwischenschritte der Modell-Argumentation und erzeugten Code prüft, bevor eine riskante Aktion ausgeführt wird. Die Prüfung der Zwischenschritte zielt auf genau die Lücke, die reine Ein- und Ausgabefilter offenlassen: die Entscheidung des Agenten zwischen Eingabe und Aktion.

    Open Source
  • Scanner · Invariant Labs

    mcp-scan

    Prüfwerkzeug für MCP-Server, das Tool-Beschreibungen auf versteckte Anweisungen, Tool-Poisoning und nachträgliche Änderungen untersucht. Es vergleicht Tool-Beschreibungen zusätzlich gegen einen festgehaltenen Stand und meldet nachträgliche Änderungen, mit denen ein zunächst harmloser Server später Anweisungen nachschiebt.

    Open Source

Einordnung in die OWASP LLM Top 10

  • OWASP LLM Top 10 · 2025

    LLM01: Prompt Injection

    Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise — gleich ob sie aus der Nutzereingabe, aus abgerufenen Inhalten, aus einer Werkzeugantwort, aus Bild, Ton oder Video, aus Zwischenschritten der Schlussfolgerung oder aus einem persistenten Gedächtnis stammt.

  • OWASP LLM Top 10 · 2025

    LLM02: Offenlegung sensibler Informationen

    Ein System mit Sprachmodell gibt vertrauliche, regulierte, privilegierte oder geschützte Daten über einen Kanal preis, den weder die betroffene Person noch der Verantwortliche noch der Systembetreiber dafür freigegeben hat.

  • OWASP LLM Top 10 · 2025

    LLM03: Übermäßige Handlungsvollmacht

    Ein System mit Sprachmodell führt schädliche Aktionen aus, weil es auf unerwartete, mehrdeutige oder manipulierte Ausgaben des Modells hin handeln darf — unabhängig davon, was die Fehlfunktion ausgelöst hat.

Häufige Fragen

Was ist die tödliche Trias?

Die Kombination aus Zugriff auf private Daten, Verarbeitung nicht vertrauenswürdiger Inhalte und der Möglichkeit, nach außen zu kommunizieren. Sind alle drei Eigenschaften gegeben, kann eine Prompt Injection zum Datenabfluss führen. Der Begriff stammt von Simon Willison (Juni 2025).

Woher kommt der Begriff „lethal trifecta"?

Von Simon Willison, der ihn am 16. Juni 2025 in seinem Blog prägte. Seit dem 3. August 2026 führt ihn auch OWASP in der Fassung 2026 der Top 10 für LLM-Anwendungen als Prüfschritt vor der Inbetriebnahme.

Welche der drei Eigenschaften lässt sich am leichtesten entfernen?

In der Regel der Kanal nach außen: Ausgehende Ziele einschränken, automatisch geladene Ressourcen unterbinden und Links in Ausgaben bereinigen. Die Verarbeitung fremder Inhalte ist am schwersten zu streichen, weil sie meist der Zweck der Anwendung ist.

Reicht es, eine der drei Bedingungen zu entfernen?

Für diese eine Konstellation ja — ohne Ausleitungsweg wird aus einer Injektion kein Abfluss. Die Trias ist aber eine Mindestprüfung, kein vollständiges Sicherheitskonzept: Eine Injektion kann auch ohne Datenabfluss Schaden anrichten, etwa durch falsche Ausgaben oder ausgelöste Aktionen.

Gibt es einen dokumentierten Fall, in dem alle drei zusammentrafen?

Ja, EchoLeak (CVE-2025-32711) im Juni 2025: Microsoft 365 Copilot hatte Kontextzugriff, las E-Mails beliebiger Absender und konnte über Link-Parameter Daten nach außen tragen. Der Angriff kam ohne jede Nutzerinteraktion aus.

Quellen

  1. Simon Willison: The lethal trifecta for AI agents (16.06.2025): https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/
  2. OWASP Gen AI Security Project: OWASP Top 10 for LLM Applications 2026, LLM01 Prompt Injection (veröffentlicht 3. August 2026): https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  3. NIST National Vulnerability Database: CVE-2025-32711 (EchoLeak): https://nvd.nist.gov/vuln/detail/CVE-2025-32711