prompt injections.de
OWASP LLM Top 10 · 2025

LLM03: Lieferkette

Risiken aus fremden Modellen, Feintunings, Datensätzen, Bibliotheken und Werkzeug-Servern, die in die eigene Anwendung eingebunden werden.

OWASP-Kennung
LLM03
Englischer Titel
Supply Chain
Fassung
2025 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM03 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Ein kompromittiertes Modell oder eine manipulierte Tool-Beschreibung wirkt auf jede Anfrage — und ist von außen kaum sichtbar.

Typische Ausprägungen

  • Manipulierte Modelle oder Adapter aus offenen Repositorien
  • Tool-Poisoning über MCP-Server
  • Verwundbare Abhängigkeiten im LLM-Framework

Gegenmaßnahmen

  • Herkunft prüfen, Signaturen und Modell-SBOM führen
  • Modellversionen pinnen statt automatisch aktualisieren
  • Tool-Definitionen und deren Änderungen überwachen

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Angriff auf Agenten

    Tool-Poisoning (MCP)

    Die Beschreibung eines Werkzeugs — etwa eines MCP-Servers — enthält versteckte Anweisungen. Der Agent liest sie beim Auflisten der verfügbaren Tools, noch bevor er das Werkzeug überhaupt aufruft.

    Risiko hoch
  • Datenvergiftung

    Backdoor im Modell (Sleeper Agent)

    Ein Modell wird im Training so präpariert, dass es sich normal verhält, bis ein bestimmter Auslöser erscheint — Anthropic zeigte, dass Standard-Sicherheitstraining solche Hintertüren nicht zuverlässig entfernt.

    Risiko hoch

Häufige Fragen

Was besagt LLM03 der OWASP LLM Top 10?

Risiken aus fremden Modellen, Feintunings, Datensätzen, Bibliotheken und Werkzeug-Servern, die in die eigene Anwendung eingebunden werden.

Warum ist Lieferkette kritisch?

Ein kompromittiertes Modell oder eine manipulierte Tool-Beschreibung wirkt auf jede Anfrage — und ist von außen kaum sichtbar.

Wie schützt man sich vor Lieferkette?

Herkunft prüfen, Signaturen und Modell-SBOM führen Modellversionen pinnen statt automatisch aktualisieren Tool-Definitionen und deren Änderungen überwachen

Quellen

  1. OWASP LLM03 — Supply Chain: https://genai.owasp.org/llmrisk/llm032025-supply-chain/
  2. OWASP Top 10 für LLM-Anwendungen 2025 (PDF): https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.