Typoglykämie-Angriff (Buchstabendreher)
Schlüsselwörter werden mit vertauschten Binnenbuchstaben geschrieben — erster und letzter Buchstabe bleiben stehen. Wortlisten-Filter greifen nicht mehr, das Sprachmodell rekonstruiert die Bedeutung trotzdem.
- Englischer Begriff
- Typoglycemia-Based Attack
- Kategorie
- Obfuskation
- Risiko
- Risiko mittel
- OWASP-Bezug
- LLM01 — Prompt Injection
- Primärquelle
- cheatsheetseries.owasp.org
Typoglykämie-Angriff (Buchstabendreher) (englisch „Typoglycemia-Based Attack") gehört zur Kategorie Obfuskation und ist eine der dokumentierten Techniken der Prompt Injection gegen Sprachmodelle. Der Eintrag beschreibt das Wirkprinzip, damit Betreiber ihre Systeme prüfen und absichern können; eine Übersicht aller Verfahren steht im Techniken-Verzeichnis. Im Risikokatalog OWASP LLM Top 10 fällt die Technik unter LLM01: Prompt Injection.
Funktionsweise
- Nur die inneren Buchstaben eines Wortes werden vertauscht, Anfangs- und Endbuchstabe bleiben unverändert: aus „ignore" wird „ignroe", aus „reveal" wird „revael".
- Ein Filter, der auf exakte Zeichenketten oder Sperrlisten prüft, findet das Schlüsselwort nicht mehr.
- Das Sprachmodell stellt die gemeinte Bedeutung dennoch her und befolgt die Anweisung.
- Betroffen sind vor allem die Wörter, auf die Sperrlisten typischerweise achten — ignore, bypass, override, reveal, delete, system, prompt, instructions.
Risiko
Risiko mittel Die praktische Gefährdung produktiver Systeme wird für diese Technik als mittel eingestuft. Maßgeblich dafür sind die Rechte der betroffenen Anwendung: Je mehr eine LLM-Anwendung lesen, senden oder ausführen darf, desto größer ist der Schaden, den eine einzelne eingeschleuste Anweisung anrichten kann. OWASP führt den zugehörigen Risikobereich als LLM01 — Prompt Injection.
Schutz
Keine Einzelmaßnahme verhindert diese Technik vollständig. Wirksam ist gestaffelte Absicherung, bei der jede Schicht davon ausgeht, dass die vorherige versagt:
- Nicht auf exakten Wortlisten prüfen, sondern semantisch klassifizieren.
- Eingaben vor der Prüfung normalisieren und gegen Buchstabendreher-Varianten der Schlüsselwörter abgleichen.
- Rechtebegrenzung und Freigaben stellen sicher, dass ein durchgerutschter Prompt keinen Schaden auslöst — Filter sind Kostenfaktor, nicht Grenze.
Ausführlich behandelt der Bereich Schutz vor Prompt Injection die einzelnen Maßnahmen; passende Werkzeuge listet das Werkzeug-Verzeichnis.
Verwandte Techniken
-
Homoglyphen und Zero-Width-Zeichen
Schlüsselwörter werden mit optisch identischen Zeichen aus anderen Alphabeten oder mit unsichtbaren Trennzeichen geschrieben, um Signatur- und Sperrlisten-Filter zu unterlaufen.
Risiko mittel -
ASCII Smuggling (unsichtbare Unicode-Tags)
Anweisungen werden in Unicode-Tag-Zeichen kodiert, die in Oberflächen unsichtbar bleiben, vom Modell aber als Text gelesen werden — der Mensch sieht nichts, das Modell folgt.
Risiko hoch -
Chiffren- und Leetspeak-Umgehung
Die Anfrage wird in einer einfachen Chiffre (ROT13, Caesar, Leetspeak, Morse) gestellt; das Modell entschlüsselt sie und antwortet, während Sicherheitsfilter die Bedeutung nicht erfassen.
Risiko mittel
Quellen
- Typoglykämie-Angriff (Buchstabendreher) — Primärquelle: https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html#typoglycemia-based-attacks
Dieser Eintrag erklärt das Prinzip zu Verteidigungszwecken. Er enthält bewusst keine einsatzfertigen Angriffs-Payloads gegen konkrete Systeme (siehe redaktionelle Grundsätze).