LLM03: Lieferkette
Risiken aus fremden Modellen, Feintunings, Datensätzen, Bibliotheken und Werkzeug-Servern, die in die eigene Anwendung eingebunden werden.
- OWASP-Kennung
- LLM03
- Englischer Titel
- Supply Chain
- Fassung
- 2025 (OWASP Gen AI Security Project)
- Primärquelle
- genai.owasp.org
LLM03 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.
Warum das Risiko kritisch ist
Ein kompromittiertes Modell oder eine manipulierte Tool-Beschreibung wirkt auf jede Anfrage — und ist von außen kaum sichtbar.
Typische Ausprägungen
- Manipulierte Modelle oder Adapter aus offenen Repositorien
- Tool-Poisoning über MCP-Server
- Verwundbare Abhängigkeiten im LLM-Framework
Gegenmaßnahmen
- Herkunft prüfen, Signaturen und Modell-SBOM führen
- Modellversionen pinnen statt automatisch aktualisieren
- Tool-Definitionen und deren Änderungen überwachen
Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.
Techniken, die auf dieses Risiko einzahlen
-
Tool-Poisoning (MCP)
Die Beschreibung eines Werkzeugs — etwa eines MCP-Servers — enthält versteckte Anweisungen. Der Agent liest sie beim Auflisten der verfügbaren Tools, noch bevor er das Werkzeug überhaupt aufruft.
Risiko hoch -
Backdoor im Modell (Sleeper Agent)
Ein Modell wird im Training so präpariert, dass es sich normal verhält, bis ein bestimmter Auslöser erscheint — Anthropic zeigte, dass Standard-Sicherheitstraining solche Hintertüren nicht zuverlässig entfernt.
Risiko hoch
Häufige Fragen
Was besagt LLM03 der OWASP LLM Top 10?
Risiken aus fremden Modellen, Feintunings, Datensätzen, Bibliotheken und Werkzeug-Servern, die in die eigene Anwendung eingebunden werden.
Warum ist Lieferkette kritisch?
Ein kompromittiertes Modell oder eine manipulierte Tool-Beschreibung wirkt auf jede Anfrage — und ist von außen kaum sichtbar.
Wie schützt man sich vor Lieferkette?
Herkunft prüfen, Signaturen und Modell-SBOM führen Modellversionen pinnen statt automatisch aktualisieren Tool-Definitionen und deren Änderungen überwachen
Quellen
- OWASP LLM03 — Supply Chain: https://genai.owasp.org/llmrisk/llm032025-supply-chain/
- OWASP Top 10 für LLM-Anwendungen 2025 (PDF): https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf
Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.