LLM06: Übermäßige Handlungsvollmacht
Das System darf mehr, als es für seine Aufgabe müsste — zu viele Werkzeuge, zu weite Rechte, zu viel Autonomie ohne menschliche Kontrolle.
- OWASP-Kennung
- LLM06
- Englischer Titel
- Excessive Agency
- Fassung
- 2025 (OWASP Gen AI Security Project)
- Primärquelle
- genai.owasp.org
LLM06 ist ein Eintrag der OWASP Top 10 für LLM-Anwendungen, der maßgeblichen Referenzliste für Sicherheitsrisiken in Systemen mit großen Sprachmodellen. Auf Platz eins steht Prompt Injection; die übrigen Risiken stehen damit meist in direktem Zusammenhang.
Warum das Risiko kritisch ist
Erst die Handlungsvollmacht macht aus einer Injektion einen realen Schaden: gesendete Mails, gelöschte Daten, ausgelöste Zahlungen.
Typische Ausprägungen
- Werkzeuge mit weit gefassten Schreibrechten
- Automatische Ausführung ohne Freigabe
- Agent handelt mit den vollen Rechten des Nutzers
Gegenmaßnahmen
- Werkzeuge und Rechte auf das Notwendige beschränken
- Menschliche Freigabe für folgenschwere Aktionen
- Deterministische Policy-Prüfung außerhalb des Modells
Die Umsetzung im Detail behandelt der Bereich Schutz vor Prompt Injection.
Techniken, die auf dieses Risiko einzahlen
-
Verwirrter Stellvertreter
Der Agent handelt mit den Rechten des Nutzers, folgt aber der Absicht eines Angreifers — er wird zum Stellvertreter, der seine Berechtigungen fremdgesteuert einsetzt.
Risiko hoch -
Werkzeug-Missbrauch durch Injektion
Die eingeschleuste Anweisung veranlasst den Agenten, seine angebundenen Werkzeuge zweckwidrig einzusetzen — Mails versenden, Dateien schreiben, Käufe auslösen, Code ausführen.
Risiko hoch
Häufige Fragen
Was besagt LLM06 der OWASP LLM Top 10?
Das System darf mehr, als es für seine Aufgabe müsste — zu viele Werkzeuge, zu weite Rechte, zu viel Autonomie ohne menschliche Kontrolle.
Warum ist Übermäßige Handlungsvollmacht kritisch?
Erst die Handlungsvollmacht macht aus einer Injektion einen realen Schaden: gesendete Mails, gelöschte Daten, ausgelöste Zahlungen.
Wie schützt man sich vor Übermäßige Handlungsvollmacht?
Werkzeuge und Rechte auf das Notwendige beschränken Menschliche Freigabe für folgenschwere Aktionen Deterministische Policy-Prüfung außerhalb des Modells
Quellen
- OWASP LLM06 — Excessive Agency: https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
- OWASP Top 10 für LLM-Anwendungen 2025 (PDF): https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf
Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.