Gandalf
Gandalf war Lakeras öffentliches Lernspiel zu Prompt Injection; die bisherige Adresse gandalf.lakera.ai leitet am Stichtag auf die Spielplattform Agent Breaker weiter.1 Die aktuelle Oberfläche trägt die Kennzeichnung „Lakera by Check Point“ und beschreibt Agent Breaker als Sammlung generativer KI-Anwendungen mit gestuften Herausforderungen.1 Damit ist Gandalf redaktionell nicht als frei installierbares Testwerkzeug, sondern als proprietäres, browserbasiertes Schulungsangebot einzuordnen.1
Funktionsweise
In Agent Breaker erhalten Spielende pro Anwendung ein definiertes Ziel, einen Kontext und einen vorgesehenen Interaktionskanal; die Seite bewertet jeden Versuch auf einer Skala von 0 bis 100 und schaltet ab 75 Punkten die nächste Stufe frei.1 Laut Plattform spiegeln die Szenarien abstrahierte Risiken wie das Offenlegen sensibler Daten, die Extraktion geheimer Systeminstruktionen oder die Manipulation eines Modells in einem anderen Nutzerkontext wider.1 Die Oberfläche vermittelt damit anschaulich, weshalb untrusted content und konkurrierende Anweisungen in Prompt-Injection-Szenarien sicherheitsrelevant sind.1
Die Schwierigkeitsstufen sind didaktisch konstruierte Aufgaben mit vorgegebenem Erfolgskriterium, nicht Simulationen einer konkreten Unternehmensanwendung.1 Lakera bezeichnet Gandalf in einem eigenen Fachbeitrag als Bildungsplattform und nutzt Beispiele aus dem Spiel, um die Grenzen bloßer Muster- und Schlüsselwortfilter zu illustrieren.2 Diese Einordnung ist eine Anbieterangabe; sie ist kein Nachweis dafür, dass ein bestimmter Schutzdienst oder ein produktives System eine definierte Angriffsquote erreicht.2
Einsatz in der Praxis
Der sinnvolle Einsatz liegt in Awareness, Onboarding und der gemeinsamen Diskussion von Bedrohungsmodellen. Teams können anhand derselben Spieloberfläche nachvollziehen, dass Schutz nicht nur an einzelnen Textmustern, sondern an Kontext, Berechtigungen und der Behandlung untrusted content ansetzen muss.1 Als begleitende Schulungsmaßnahme kann das einen anschließenden Blick auf produktive Abwehrschichten wie /tools/lakera-guard/ vorbereiten; es ersetzt jedoch deren technische Evaluation nicht.1
Für einen Freigabeentscheid über eine eigene Anwendung ist ein Gandalf- oder Agent-Breaker-Score ungeeignet. Diese Folgerung ergibt sich aus dem Aufbau der Plattform: Gemessen wird die Erfüllung eines vorgegebenen Spielziels innerhalb eines kontrollierten Szenarios, nicht die Robustheit der eigenen Systemprompts, Datenquellen, Tools, Autorisierungen und Geschäftsprozesse.1 Eine aussagekräftige Praxisprüfung braucht deshalb eigene, autorisierte Tests und dokumentierte Schutzanforderungen.1
Grenzen
Lakera schreibt selbst, Gandalf sei kein DLP-System.2 Die Plattform darf folglich nicht mit Laufzeitkontrollen, Datenklassifikation oder Zugriffskontrolle verwechselt werden. Auch der Spiel-Score ist kein standardisierter Sicherheitsbenchmark: Er bewertet, wie gut ein Versuch das jeweilige Challenge-Ziel erreicht, und enthält keine Aussage über Fehlalarme, Abdeckung oder reale Schadenfolgen einer fremden Anwendung.1
Die breitere Forschung unterstreicht, dass Prompt Injection aus der fehlenden Prioritätstrennung zwischen privilegierten und nicht vertrauenswürdigen Anweisungen erwachsen kann.3 Das Paper von Wallace und Kollegen evaluiert jedoch die Modelltechnik der Instruction Hierarchy, nicht den didaktischen Nutzen von Gandalf.3 In den für diesen Artikel geprüften Quellen findet sich daher keine unabhängige Wirksamkeitsstudie, die einen Lerneffekt oder eine Übertragbarkeit von Spielpunkten auf die Sicherheit produktiver Systeme quantifiziert.
Lizenz und Bezug
Am Stichtag war Agent Breaker unmittelbar im Browser erreichbar; die sichtbare Spielseite verlangte weder einen Login noch zeigte sie einen Preis an.1 Das belegt lediglich einen öffentlich zugänglichen, ohne sichtbaren Preis nutzbaren Zugang zum Abrufzeitpunkt, nicht dauerhaft kostenlose Nutzung oder eine bestimmte Servicezusage.1 Auf der Spielseite ist keine Open-Source-Lizenz oder Quellcode-Distribution ausgewiesen; Gandalf beziehungsweise sein Nachfolger ist daher kein Open-Source-Tool.1
Die relevante Firmenänderung ist in der aktuellen Produktdarstellung sichtbar: Die Plattform verwendet die Marke „Lakera by Check Point“ und die Lakera-Webseite führt das Copyright von Check Point.12 Für Redaktion und Beschaffung ist deshalb die aktuelle Plattform- und Datenschutzdokumentation maßgeblich, nicht ältere Beschreibungen des ursprünglichen Gandalf-Frontends.1
Quellen
- Lakera by Check Point, „Agent Breaker“, abgerufen am 20.08.2026, https://play.lakera.ai/agent-breaker ↩
- Lakera Team, „From Regex to Reasoning: Why Your Data Leakage Prevention Doesn’t Speak the Language of GenAI“, 27.08.2025, https://www.lakera.ai/blog/data-leakage-prevention-genai ↩
- Eric Wallace, Kai Xiao, Reimar Leike et al., „The Instruction Hierarchy: Training LLMs to Prioritize Privileged Instructions“, 19.04.2024, https://arxiv.org/abs/2404.13208 ↩