prompt injections.de
OWASP LLM Top 10 · 2025

LLM06: Übermäßige Handlungsvollmacht

Das System darf mehr, als es für seine Aufgabe müsste — zu viele Werkzeuge, zu weite Rechte, zu viel Autonomie ohne menschliche Kontrolle.

OWASP-Kennung
LLM06
Englischer Titel
Excessive Agency
Fassung
2025 (OWASP Gen AI Security Project)
Primärquelle
genai.owasp.org

LLM06 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.

Warum das Risiko kritisch ist

Erst die Handlungsvollmacht macht aus einer Injektion einen realen Schaden: gesendete Mails, gelöschte Daten, ausgelöste Zahlungen.

Typische Ausprägungen

  • Werkzeuge mit weit gefassten Schreibrechten
  • Automatische Ausführung ohne Freigabe
  • Agent handelt mit den vollen Rechten des Nutzers

Gegenmaßnahmen

  • Werkzeuge und Rechte auf das Notwendige beschränken
  • Menschliche Freigabe für folgenschwere Aktionen
  • Deterministische Policy-Prüfung außerhalb des Modells

Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.

Techniken, die auf dieses Risiko einzahlen

  • Angriff auf Agenten

    Verwirrter Stellvertreter

    Der Agent handelt mit den Rechten des Nutzers, folgt aber der Absicht eines Angreifers — er wird zum Stellvertreter, der seine Berechtigungen fremdgesteuert einsetzt.

    Risiko hoch
  • Angriff auf Agenten

    Werkzeug-Missbrauch durch Injektion

    Die eingeschleuste Anweisung veranlasst den Agenten, seine angebundenen Werkzeuge zweckwidrig einzusetzen — Mails versenden, Dateien schreiben, Käufe auslösen, Code ausführen.

    Risiko hoch

Häufige Fragen

Was besagt LLM06 der OWASP LLM Top 10?

Das System darf mehr, als es für seine Aufgabe müsste — zu viele Werkzeuge, zu weite Rechte, zu viel Autonomie ohne menschliche Kontrolle.

Warum ist Übermäßige Handlungsvollmacht kritisch?

Erst die Handlungsvollmacht macht aus einer Injektion einen realen Schaden: gesendete Mails, gelöschte Daten, ausgelöste Zahlungen.

Wie schützt man sich vor Übermäßige Handlungsvollmacht?

Werkzeuge und Rechte auf das Notwendige beschränken Menschliche Freigabe für folgenschwere Aktionen Deterministische Policy-Prüfung außerhalb des Modells

Quellen

  1. OWASP LLM06 — Excessive Agency: https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
  2. OWASP Top 10 für LLM-Anwendungen 2025 (PDF): https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.