prompt injections.de
Technik · Obfuskation

Typoglykämie-Angriff (Buchstabendreher)

Schlüsselwörter werden mit vertauschten Binnenbuchstaben geschrieben — erster und letzter Buchstabe bleiben stehen. Wortlisten-Filter greifen nicht mehr, das Sprachmodell rekonstruiert die Bedeutung trotzdem.

Englischer Begriff
Typoglycemia-Based Attack
Kategorie
Obfuskation
Risiko
Risiko mittel
OWASP-Bezug
LLM01 — Prompt Injection
Primärquelle
cheatsheetseries.owasp.org

Typoglykämie-Angriff (Buchstabendreher) (englisch „Typoglycemia-Based Attack") gehört zur Kategorie Obfuskation und ist eine der dokumentierten Techniken der Prompt Injection gegen Sprachmodelle. Der Eintrag beschreibt das Wirkprinzip, damit Betreiber ihre Systeme prüfen und absichern können; eine Übersicht aller Verfahren steht im Techniken-Verzeichnis. Im Risikokatalog OWASP LLM Top 10 fällt die Technik unter LLM01: Prompt Injection.

Funktionsweise

  • Nur die inneren Buchstaben eines Wortes werden vertauscht, Anfangs- und Endbuchstabe bleiben unverändert: aus „ignore" wird „ignroe", aus „reveal" wird „revael".
  • Ein Filter, der auf exakte Zeichenketten oder Sperrlisten prüft, findet das Schlüsselwort nicht mehr.
  • Das Sprachmodell stellt die gemeinte Bedeutung dennoch her und befolgt die Anweisung.
  • Betroffen sind vor allem die Wörter, auf die Sperrlisten typischerweise achten — ignore, bypass, override, reveal, delete, system, prompt, instructions.

Risiko

Risiko mittel Die praktische Gefährdung produktiver Systeme wird für diese Technik als mittel eingestuft. Maßgeblich dafür sind die Rechte der betroffenen Anwendung: Je mehr eine LLM-Anwendung lesen, senden oder ausführen darf, desto größer ist der Schaden, den eine einzelne eingeschleuste Anweisung anrichten kann. OWASP führt den zugehörigen Risikobereich als LLM01 — Prompt Injection.

Schutz

Keine Einzelmaßnahme verhindert diese Technik vollständig. Wirksam ist gestaffelte Absicherung, bei der jede Schicht davon ausgeht, dass die vorherige versagt:

  • Nicht auf exakten Wortlisten prüfen, sondern semantisch klassifizieren.
  • Eingaben vor der Prüfung normalisieren und gegen Buchstabendreher-Varianten der Schlüsselwörter abgleichen.
  • Rechtebegrenzung und Freigaben stellen sicher, dass ein durchgerutschter Prompt keinen Schaden auslöst — Filter sind Kostenfaktor, nicht Grenze.

Ausführlich behandelt der Bereich Schutz vor Prompt Injection die einzelnen Maßnahmen; passende Werkzeuge listet das Werkzeug-Verzeichnis.

Verwandte Techniken

  • Obfuskation

    Homoglyphen und Zero-Width-Zeichen

    Schlüsselwörter werden mit optisch identischen Zeichen aus anderen Alphabeten oder mit unsichtbaren Trennzeichen geschrieben, um Signatur- und Sperrlisten-Filter zu unterlaufen.

    Risiko mittel
  • Obfuskation

    ASCII Smuggling (unsichtbare Unicode-Tags)

    Anweisungen werden in Unicode-Tag-Zeichen kodiert, die in Oberflächen unsichtbar bleiben, vom Modell aber als Text gelesen werden — der Mensch sieht nichts, das Modell folgt.

    Risiko hoch
  • Obfuskation

    Chiffren- und Leetspeak-Umgehung

    Die Anfrage wird in einer einfachen Chiffre (ROT13, Caesar, Leetspeak, Morse) gestellt; das Modell entschlüsselt sie und antwortet, während Sicherheitsfilter die Bedeutung nicht erfassen.

    Risiko mittel

Quellen

  1. Typoglykämie-Angriff (Buchstabendreher) — Primärquelle: https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html#typoglycemia-based-attacks

Dieser Eintrag erklärt das Prinzip zu Verteidigungszwecken. Er enthält bewusst keine einsatzfertigen Angriffs-Payloads gegen konkrete Systeme (siehe redaktionelle Grundsätze).