prompt injections.de
Serie

OWASP Top 10 für LLM-Anwendungen 2025 — deutsch erklärt

Die OWASP Top 10 für LLM-Anwendungen sind die maßgebliche Referenzliste der häufigsten Sicherheitsrisiken in Anwendungen mit großen Sprachmodellen. Herausgeber ist das OWASP Gen AI Security Project. Die Fassung 2025 löst die Erstausgabe von 2023 ab und trägt der Verbreitung von RAG-Systemen und agentischen Architekturen Rechnung, unter anderem mit den neuen Einträgen zu Vektor- und Einbettungsschwächen sowie zur Preisgabe des System-Prompts. Prompt Injection steht unverändert auf Platz eins.1

Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen mit Quellenangabe, keine autorisierte Übersetzung und keine Wiedergabe des OWASP-Wortlauts. Maßgeblich ist immer das Original.2

Die zehn Risiken

LLM01: Prompt Injection Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise, unabhängig davon, ob der Text für Menschen sichtbar ist. Das Risiko ist strukturell, weil Anweisung und Daten im Kontextfenster nicht getrennt sind.

LLM02: Offenlegung sensibler Informationen Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse oder interne Details preis, aus Trainingsdaten, aus dem Kontext oder aus angebundenen Systemen. Der Abfluss geschieht im Normalbetrieb und fällt oft spät auf.

LLM03: Lieferkette Risiken aus fremden Modellen, Feintunings, Datensätzen, Bibliotheken und Werkzeug-Servern. Eine manipulierte Werkzeugbeschreibung wirkt auf jede Anfrage und ist von außen kaum sichtbar.

LLM04: Daten- und Modellvergiftung Manipulation von Trainings-, Feintuning- oder Einbettungsdaten, um Hintertüren oder gezieltes Fehlverhalten einzubauen. Die Manipulation steckt im Modell selbst und übersteht Filter, Prompts und Neustarts.

LLM05: Unsichere Verarbeitung von Ausgaben Modellausgaben werden ungeprüft weitergereicht, als HTML gerendert, als Datenbankabfrage abgesetzt oder als Befehl ausgeführt. Damit wird eine Prompt Injection zu XSS, SQL-Injection oder Codeausführung.

LLM06: Übermäßige Handlungsvollmacht Das System darf mehr, als seine Aufgabe erfordert. Erst die Handlungsvollmacht macht aus einer Injektion realen Schaden: gesendete Mails, gelöschte Daten, ausgelöste Zahlungen.

LLM07: Preisgabe des System-Prompts Der System-Prompt wird offengelegt, kritisch vor allem dann, wenn er Zugangsdaten oder Geschäftslogik enthält, die als Sicherheitsmechanismus gedacht waren. Er ist kein sicherer Speicher.

LLM08: Schwächen in Vektoren und Einbettungen Risiken aus RAG-Architekturen: manipulierte Einbettungen, fehlende Mandantentrennung, Rückschlüsse auf indexierte Inhalte. Die Vektordatenbank ist ein Anweisungskanal mit oft schwächerer Rechteprüfung als das Quellsystem.

LLM09: Fehlinformation Falsche oder erfundene Aussagen, die im nachgelagerten Prozess als zutreffend behandelt werden. Sprachlich souverän formuliert, in Beratung, Medizin, Recht und Finanzen unmittelbar schädlich.

LLM10: Unbegrenzter Ressourcenverbrauch Unkontrollierte Nutzung führt zu Überlastung, ausufernden Kosten oder ermöglicht das schrittweise Nachbilden des Modells über massenhafte Abfragen. Anders als bei klassischem Denial of Service entsteht Schaden pro Anfrage.

Wie die Liste mit diesem Portal zusammenhängt

Die Top 10 sind eine Risiko-Systematik, kein Angriffskatalog. Sie beschreiben, wo Schaden entsteht, nicht, mit welchem Verfahren er ausgelöst wird. Deshalb trägt jede Seite im Katalog Techniken eine OWASP-Zuordnung: 42 der 51 dort verzeichneten Techniken fallen unter LLM01, die übrigen unter LLM02 bis LLM08.

Das ist selbst ein Befund. Prompt Injection ist selten das Ziel eines Angriffs, meist ist sie der Einstieg, und der eigentliche Schaden fällt unter ein anderes Risiko: Datenabfluss unter LLM02, ungeprüfte Ausgaben unter LLM05, zu weite Rechte unter LLM06.

Für den Weg von der Liste in die Praxis: Angriffsvektoren für die Bestandsaufnahme, Schutz für die Gegenmaßnahmen, Glossar für die Begriffe.

Die zehn Risiken 10

  • Prompt Injection

    LLM01: Prompt Injection

    Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise — unabhängig davon, ob der Text für Menschen sichtbar ist oder nicht.

  • Sensitive Information Disclosure

    LLM02: Offenlegung sensibler Informationen

    Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse, Zugangsdaten oder interne Details preis — aus Trainingsdaten, aus dem Kontext oder aus angebundenen Systemen.

  • Supply Chain

    LLM03: Lieferkette

    Risiken aus fremden Modellen, Feintunings, Datensätzen, Bibliotheken und Werkzeug-Servern, die in die eigene Anwendung eingebunden werden.

  • Data and Model Poisoning

    LLM04: Daten- und Modellvergiftung

    Manipulation von Trainings-, Feintuning- oder Einbettungsdaten, um Hintertüren, Verzerrungen oder gezielte Fehlverhalten in das Modell einzubauen.

  • Improper Output Handling

    LLM05: Unsichere Verarbeitung von Ausgaben

    Ausgaben des Modells werden ungeprüft an nachgelagerte Systeme weitergereicht — als HTML gerendert, als Datenbankabfrage abgesetzt oder als Befehl ausgeführt.

  • Excessive Agency

    LLM06: Übermäßige Handlungsvollmacht

    Das System darf mehr, als es für seine Aufgabe müsste — zu viele Werkzeuge, zu weite Rechte, zu viel Autonomie ohne menschliche Kontrolle.

  • System Prompt Leakage

    LLM07: Preisgabe des System-Prompts

    Der System-Prompt wird offengelegt — problematisch vor allem dann, wenn er Zugangsdaten, interne Regeln oder Geschäftslogik enthält, die als Sicherheitsmechanismus gedacht waren.

  • Vector and Embedding Weaknesses

    LLM08: Schwächen in Vektoren und Einbettungen

    Risiken aus RAG-Architekturen: manipulierte Einbettungen, fehlende Mandantentrennung in Vektordatenbanken und Rückschlüsse auf indexierte Inhalte.

  • Misinformation

    LLM09: Fehlinformation

    Das Modell erzeugt falsche, erfundene oder irreführende Aussagen, die im nachgelagerten Prozess als zutreffend behandelt werden.

  • Unbounded Consumption

    LLM10: Unbegrenzter Ressourcenverbrauch

    Unkontrollierte Nutzung führt zu Überlastung, ausufernden Kosten oder ermöglicht das schrittweise Nachbilden des Modells über massenhafte Abfragen.

Quellen

  1. OWASP Gen AI Security Project: OWASP Top 10 for LLM Applications. https://genai.owasp.org/llm-top-10/
  2. OWASP: Top 10 for LLM Applications 2025 (PDF). https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.