LLM01: Prompt Injection
Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise — unabhängig davon, ob der Text für Menschen sichtbar ist oder nicht.
- OWASP-Kennung
- LLM01
- Englischer Titel
- Prompt Injection
- Fassung
- 2025 (OWASP Gen AI Security Project)
- Primärquelle
- genai.owasp.org
LLM01 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.
Warum das Risiko kritisch ist
Es gibt keine technische Trennung zwischen Anweisung und Daten im Kontextfenster. Das Risiko ist strukturell und bislang nicht abschließend gelöst.
Typische Ausprägungen
- Direkte Injektion über die Nutzereingabe
- Indirekte Injektion über abgerufene Inhalte wie Webseiten, Dokumente oder E-Mails
- Multimodale Injektion über Bilder und Audio
Gegenmaßnahmen
- Verhalten des Modells eng eingrenzen und Rollen klar definieren
- Erwartete Ausgabeformate durchsetzen und validieren
- Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells
- Menschliche Freigabe für Aktionen mit hoher Tragweite
Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.
Techniken, die auf dieses Risiko einzahlen
-
Anweisungen-ignorieren-Angriff
Der klassische Einstieg in die Prompt Injection: Der Angreifer schreibt in die Nutzereingabe eine Anweisung, die dem Modell befiehlt, seine bisherigen Vorgaben zu verwerfen und stattdessen der neuen Anweisung zu folgen.
Risiko hoch -
Indirekte Prompt Injection
Die Anweisung stammt nicht vom Nutzer, sondern aus Inhalten, die das System selbst lädt — Webseiten, Dokumente, E-Mails. Der Angreifer muss nie mit der Anwendung interagieren.
Risiko hoch -
Gespeicherte Prompt Injection
Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.
Risiko hoch
Häufige Fragen
Was besagt LLM01 der OWASP LLM Top 10?
Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise — unabhängig davon, ob der Text für Menschen sichtbar ist oder nicht.
Warum ist Prompt Injection kritisch?
Es gibt keine technische Trennung zwischen Anweisung und Daten im Kontextfenster. Das Risiko ist strukturell und bislang nicht abschließend gelöst.
Wie schützt man sich vor Prompt Injection?
Verhalten des Modells eng eingrenzen und Rollen klar definieren Erwartete Ausgabeformate durchsetzen und validieren Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells Menschliche Freigabe für Aktionen mit hoher Tragweite
Quellen
- OWASP LLM01 — Prompt Injection: https://genai.owasp.org/llmrisk/llm01-prompt-injection/
- OWASP Top 10 für LLM-Anwendungen 2025 (PDF): https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf
Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.