prompt injections.de
OWASP LLM Top 10 · 2025

LLM01: Prompt Injection

Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise — unabhängig davon, ob der Text für Menschen sichtbar ist oder nicht.

OWASP-Kennung
LLM01
Englischer Titel
Prompt Injection
Fassung
2025 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM01 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Es gibt keine technische Trennung zwischen Anweisung und Daten im Kontextfenster. Das Risiko ist strukturell und bislang nicht abschließend gelöst.

Typische Ausprägungen

  • Direkte Injektion über die Nutzereingabe
  • Indirekte Injektion über abgerufene Inhalte wie Webseiten, Dokumente oder E-Mails
  • Multimodale Injektion über Bilder und Audio

Gegenmaßnahmen

  • Verhalten des Modells eng eingrenzen und Rollen klar definieren
  • Erwartete Ausgabeformate durchsetzen und validieren
  • Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells
  • Menschliche Freigabe für Aktionen mit hoher Tragweite

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Direkte Injektion

    Anweisungen-ignorieren-Angriff

    Der klassische Einstieg in die Prompt Injection: Der Angreifer schreibt in die Nutzereingabe eine Anweisung, die dem Modell befiehlt, seine bisherigen Vorgaben zu verwerfen und stattdessen der neuen Anweisung zu folgen.

    Risiko hoch
  • Indirekte Injektion

    Indirekte Prompt Injection

    Die Anweisung stammt nicht vom Nutzer, sondern aus Inhalten, die das System selbst lädt — Webseiten, Dokumente, E-Mails. Der Angreifer muss nie mit der Anwendung interagieren.

    Risiko hoch
  • Indirekte Injektion

    Gespeicherte Prompt Injection

    Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.

    Risiko hoch

Häufige Fragen

Was besagt LLM01 der OWASP LLM Top 10?

Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise — unabhängig davon, ob der Text für Menschen sichtbar ist oder nicht.

Warum ist Prompt Injection kritisch?

Es gibt keine technische Trennung zwischen Anweisung und Daten im Kontextfenster. Das Risiko ist strukturell und bislang nicht abschließend gelöst.

Wie schützt man sich vor Prompt Injection?

Verhalten des Modells eng eingrenzen und Rollen klar definieren Erwartete Ausgabeformate durchsetzen und validieren Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells Menschliche Freigabe für Aktionen mit hoher Tragweite

Quellen

  1. OWASP LLM01 — Prompt Injection: https://genai.owasp.org/llmrisk/llm01-prompt-injection/
  2. OWASP Top 10 für LLM-Anwendungen 2025 (PDF): https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.