prompt injections.de
Werkzeug

PyRIT

PyRIT, ausgeschrieben Python Risk Identification Tool, ist Microsofts quelloffenes Framework für automatisiertes und menschlich begleitetes Red-Teaming generativer KI-Systeme.1 Am Stichtag 20. August 2026 führt die offizielle Dokumentation die stabile Version 1.0.1; das Framework ist dabei nicht auf ein bestimmtes Modell oder einen bestimmten Cloud-Anbieter festgelegt.1 Das ältere Repository Azure/PyRIT wurde am 27. März 2026 archiviert und verweist auf das weiterhin aktive Repository unter microsoft/PyRIT.2

Funktionsweise

PyRIT zerlegt einen Testlauf in austauschbare Bausteine: Zieladapter übermitteln Eingaben an ein KI-System, Angriffs- beziehungsweise Szenariokomponenten steuern den Ablauf, und Scorer bewerten Antworten.1 Die Dokumentation nennt sowohl Einzel- als auch Mehrturn-Strategien, darunter Crescendo, TAP und Skeleton Key, sowie standardisierte Szenarien zu Inhaltsrisiken, psychosozialen Risiken und Datenabfluss.1 Für die Einordnung von Prompt Injection ist entscheidend, dass PyRIT den Testprozess und die Bewertungsschicht bereitstellt, aber kein automatischer Nachweis für die Sicherheit eines Produkts ist.1

Als Speicher kann PyRIT Konversationen, Scores und Angriffsergebnisse in SQLite oder Azure SQL ablegen; die Bewertung lässt sich als binäre Entscheidung, Likert-Wert, Klassifikation oder eigene Logik ausführen.1 Die technische Veröffentlichung beschreibt dieses Design als komponierbare, erweiterbare Architektur, die auch künftige Modelle und Modalitäten aufnehmen soll.3 Für die Praxis bedeutet das einen methodischen Vorteil gegenüber starren Testsammlungen: Teams können Angriffsziele, Zielsystem und Bewertungsmaßstab an ihren Anwendungskontext anpassen.1

Einsatz in der Praxis

PyRIT bindet unter anderem OpenAI-, Azure-, Anthropic-, Google- und Hugging-Face-Modelle, eigene HTTP- oder WebSocket-Endpunkte sowie Webanwendungen über Playwright an; eigene Adapter sind über die vorgesehene Schnittstelle möglich.1 Der Einstieg erfolgt über das Python-Paket, eine Endpunktkonfiguration und wahlweise Scanner-CLI, interaktive Shell, GUI CoPyRIT oder direkte Framework-Nutzung.1 In wiederkehrenden Sicherheitsprüfungen kann diese Struktur Testläufe dokumentierbar machen und in Entwicklungsabläufe einbetten; die Cloud Security Alliance nennt für PyRIT insbesondere Automatisierung, Mehrturn-Orchestrierung, Scoring, Logging und CI/CD-Integration als Stärken.4

Der passende Einsatz ist deshalb ein geplanter Red-Teaming-Zyklus für eigene Systeme, nicht ein einmaliger Knopfdrucktest. Zweckmäßig ist, PyRIT mit einer klaren Risikothese, einer fachlich geprüften Bewertungsregel und technischen Schutzmaßnahmen nach dem Muster von /schutz/ zu koppeln.1 Die Ergebnisse zeigen dann, wie das konkret getestete System auf die konkret gewählten Szenarien und Scorer reagiert hat; eine darüber hinausgehende Sicherheitszusage wäre eine unzulässige Schlussfolgerung.1

Grenzen

Die Cloud-Security-Alliance-Evaluierung benennt für agentische Systeme Lücken beim Nachverfolgen von Agentenzuständen, bei orchestrierungsbewusster Angriffssimulation und bei der Analyse langfristigen Verhaltens.4 Damit ist PyRIT nicht automatisch ein vollständiger Test für Tool-Ketten, Gedächtnis oder autonome Langzeitabläufe. Redaktionell folgt außerdem: Ein LLM-basierter oder regelbasierter Scorer ersetzt nicht die fachliche Prüfung von Fehlklassifikationen und Zieldefinitionen; PyRIT kann den Prüfprozess skalieren, aber nicht die Verantwortlichkeit des Testteams übernehmen.1

Die unabhängige Vergleichsstudie von Brokman und Kollegen analysierte eine frühere PyRIT-Generation und betont generell, dass Instruktionen für Angreifer und Evaluator die Resultate beeinflussen können.5 Ihre Befunde dürfen daher weder als Produktbenchmark für 1.0.1 noch als Wirksamkeitsbeweis für einzelne Schutzmaßnahmen gelesen werden.5

Lizenz und Bezug

Das aktive Microsoft-Repository steht unter MIT-Lizenz und führt Version 1.0.1 als jüngsten Release; für eine lokale Installation empfiehlt die Dokumentation Python 3.13 und pip install pyrit.1 Die Softwarelizenz ist damit kostenfrei und quelloffen, jedoch können für angebundene Modellendpunkte, Azure SQL oder andere Infrastruktur separate Kosten und Vertragsbedingungen entstehen.1 Die Archivierung des früheren Azure-Repositorys ist keine Einstellung von PyRIT, sondern ein nachweisbarer Repository-Umzug.2

Quellen

  1. Microsoft, „PyRIT Documentation 1.0.1“, abgerufen am 20.08.2026, https://microsoft.github.io/PyRIT/1.0.1/
  2. Microsoft, „Azure/PyRIT“, abgerufen am 20.08.2026, https://github.com/Azure/PyRIT
  3. Gary D. Lopez Munoz et al., „PyRIT: A Framework for Security Risk Identification and Red Teaming in Generative AI System“, 01.10.2024, https://arxiv.org/abs/2410.02828
  4. Cloud Security Alliance AI Safety Working Group, „Evaluating PyRIT for Agentic AI Red Teaming“, 15.06.2026, https://cloudsecurityalliance.org/artifacts/evaluating-pyrit-for-agentic-ai-red-teaming
  5. Jonathan Brokman, Omer Hofman, Oren Rachmil et al., „Insights and Current Gaps in Open-Source LLM Vulnerability Scanners: A Comparative Analysis“, 2024/2025, https://arxiv.org/html/2410.16527v1