LLM02: Offenlegung sensibler Informationen
Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse, Zugangsdaten oder interne Details preis — aus Trainingsdaten, aus dem Kontext oder aus angebundenen Systemen.
- OWASP-Kennung
- LLM02
- Englischer Titel
- Sensitive Information Disclosure
- Fassung
- 2025 (OWASP Gen AI Security Project)
- Primärquelle
- genai.owasp.org
LLM02 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.
Warum das Risiko kritisch ist
Der Abfluss geschieht im normalen Betrieb und ohne klassischen Systemeinbruch; er fällt oft erst spät auf.
Typische Ausprägungen
- Preisgabe von Kontextdaten anderer Nutzer
- Wiedergabe auswendig gelernter Trainingsdaten
- Exfiltration über präparierte Links oder Bild-URLs
Gegenmaßnahmen
- Datenminimierung: nur bereitstellen, was die Aufgabe erfordert
- Bereinigung von Trainings- und Kontextdaten
- Ausgabefilter für Muster wie Schlüssel, Kontonummern oder Personendaten
- Zugriffsrechte auch auf Dokument- und Chunk-Ebene durchsetzen
Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.
Techniken, die auf dieses Risiko einzahlen
-
Datenabfluss über präparierte Links
Die Antwort des Assistenten enthält einen scheinbar hilfreichen Link, in dessen Parametern vertrauliche Daten stecken — ein Klick des Nutzers genügt für den Abfluss.
Risiko hoch -
Datenabfluss über Markdown-Bilder
Das Modell wird veranlasst, ein Bild einzubetten, dessen URL die zu stehlenden Daten als Parameter enthält. Das Rendern der Antwort löst den Abruf aus und schickt die Daten an den Angreifer.
Risiko hoch -
System-Prompt-Auslesen
Angriff mit dem Ziel, den verborgenen System-Prompt einer Anwendung offenzulegen — samt Regeln, Rollenbeschreibung und teils eingebetteten Geschäftsgeheimnissen.
Risiko mittel
Häufige Fragen
Was besagt LLM02 der OWASP LLM Top 10?
Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse, Zugangsdaten oder interne Details preis — aus Trainingsdaten, aus dem Kontext oder aus angebundenen Systemen.
Warum ist Offenlegung sensibler Informationen kritisch?
Der Abfluss geschieht im normalen Betrieb und ohne klassischen Systemeinbruch; er fällt oft erst spät auf.
Wie schützt man sich vor Offenlegung sensibler Informationen?
Datenminimierung: nur bereitstellen, was die Aufgabe erfordert Bereinigung von Trainings- und Kontextdaten Ausgabefilter für Muster wie Schlüssel, Kontonummern oder Personendaten Zugriffsrechte auch auf Dokument- und Chunk-Ebene durchsetzen
Quellen
- OWASP LLM02 — Sensitive Information Disclosure: https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/
- OWASP Top 10 für LLM-Anwendungen 2025 (PDF): https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf
Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.