prompt injections.de
OWASP LLM Top 10 · 2025

LLM02: Offenlegung sensibler Informationen

Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse, Zugangsdaten oder interne Details preis — aus Trainingsdaten, aus dem Kontext oder aus angebundenen Systemen.

OWASP-Kennung
LLM02
Englischer Titel
Sensitive Information Disclosure
Fassung
2025 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM02 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Der Abfluss geschieht im normalen Betrieb und ohne klassischen Systemeinbruch; er fällt oft erst spät auf.

Typische Ausprägungen

  • Preisgabe von Kontextdaten anderer Nutzer
  • Wiedergabe auswendig gelernter Trainingsdaten
  • Exfiltration über präparierte Links oder Bild-URLs

Gegenmaßnahmen

  • Datenminimierung: nur bereitstellen, was die Aufgabe erfordert
  • Bereinigung von Trainings- und Kontextdaten
  • Ausgabefilter für Muster wie Schlüssel, Kontonummern oder Personendaten
  • Zugriffsrechte auch auf Dokument- und Chunk-Ebene durchsetzen

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Datenabfluss

    Datenabfluss über präparierte Links

    Die Antwort des Assistenten enthält einen scheinbar hilfreichen Link, in dessen Parametern vertrauliche Daten stecken — ein Klick des Nutzers genügt für den Abfluss.

    Risiko hoch
  • Datenabfluss

    Datenabfluss über Markdown-Bilder

    Das Modell wird veranlasst, ein Bild einzubetten, dessen URL die zu stehlenden Daten als Parameter enthält. Das Rendern der Antwort löst den Abruf aus und schickt die Daten an den Angreifer.

    Risiko hoch
  • Direkte Injektion

    System-Prompt-Auslesen

    Angriff mit dem Ziel, den verborgenen System-Prompt einer Anwendung offenzulegen — samt Regeln, Rollenbeschreibung und teils eingebetteten Geschäftsgeheimnissen.

    Risiko mittel

Häufige Fragen

Was besagt LLM02 der OWASP LLM Top 10?

Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse, Zugangsdaten oder interne Details preis — aus Trainingsdaten, aus dem Kontext oder aus angebundenen Systemen.

Warum ist Offenlegung sensibler Informationen kritisch?

Der Abfluss geschieht im normalen Betrieb und ohne klassischen Systemeinbruch; er fällt oft erst spät auf.

Wie schützt man sich vor Offenlegung sensibler Informationen?

Datenminimierung: nur bereitstellen, was die Aufgabe erfordert Bereinigung von Trainings- und Kontextdaten Ausgabefilter für Muster wie Schlüssel, Kontonummern oder Personendaten Zugriffsrechte auch auf Dokument- und Chunk-Ebene durchsetzen

Quellen

  1. OWASP LLM02 — Sensitive Information Disclosure: https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/
  2. OWASP Top 10 für LLM-Anwendungen 2025 (PDF): https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.