RAG-Pipelines absichern
Eine RAG-Pipeline ist eine Kette aus Import, Zerlegung, Einbettung, Suche und Antwortgenerierung. Jeder Schritt ist ein Prüfpunkt — und der Import ist der wichtigste, weil ein einmal indexierter Eintrag bei jeder passenden Frage erneut wirkt.
Diese Seite behandelt die Absicherung; wie der Angriff funktioniert, steht unter Angriffsvektor RAG-Systeme und in den Grundlagen zu Prompt Injection.
Prüfpunkte entlang der Kette
- Import. Quellen kuratieren, Herkunft festhalten, automatische Importe aus beschreibbaren Systemen kritisch prüfen.
- Aufbereitung. Unsichtbare Zeichen, Metadaten und nicht gerenderte Inhalte entfernen (siehe Eingabeprüfung).
- Index. Versionieren, damit sich eine Vergiftung eingrenzen und zurückrollen lässt.
- Abruf. Herkunft je Passage mitführen und in der Antwort ausweisen — das macht vergiftete Treffer sichtbar.
- Prompt. Passagen als Fremddaten markieren (siehe Spotlighting).
- Ausgabe. Links und eingebettete Ressourcen bereinigen (siehe Ausgabeprüfung).
Woran man eine Vergiftung bemerkt
Vergiftete Einträge fallen selten durch ihren Text auf, sondern durch ihr Verhalten: Ein Dokument taucht bei auffällig vielen unterschiedlichen Fragen als Treffer auf, oder Antworten weichen bei bestimmten Themen systematisch vom Rest ab.
Deshalb lohnt sich eine einfache Betriebskennzahl: Trefferhäufigkeit je Dokument. Ein Ausreißer ist kein Beweis, aber ein guter Anlass zum Nachsehen.
Techniken aus dem Verzeichnis
Diese Einträge aus dem Techniken-Verzeichnis gehören unmittelbar zu diesem Thema — jeder mit Funktionsweise, Risiko-Einstufung, Schutzmaßnahmen und Primärquelle.
-
RAG-Vergiftung
Präparierte Dokumente werden so gestaltet, dass sie für bestimmte Nutzerfragen sicher in die Top-Treffer der Vektorsuche gelangen und dort ihre Anweisungen ausspielen.
Risiko hoch -
Gespeicherte Prompt Injection
Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.
Risiko hoch -
Injektion über Dokumente
PDF-, Office- oder Textdateien enthalten versteckte Anweisungen, die wirksam werden, sobald ein Assistent das Dokument zusammenfassen oder auswerten soll.
Risiko hoch -
Vergiftung von Suchergebnissen
Angreifer stellen Webseiten ins Netz, deren sichtbarer Inhalt für Menschen belanglos ist, die aber gezielt Anweisungen für Agenten enthalten, die diese Seiten über die Websuche abrufen.
Risiko hoch
Passende Werkzeuge
-
LLM Guard
Sicherheits-Toolkit mit Scannern für Eingaben und Ausgaben — Prompt Injection, Anonymisierung, Geheimnisse, Toxizität, Relevanz und mehr.
Open Source -
Giskard
Testframework für KI-Systeme, das automatisiert nach Schwachstellen sucht — darunter Prompt Injection, Halluzination und Vorurteile — und Testberichte erzeugt.
Open Source -
Vigil
Python-Bibliothek und REST-API zur Erkennung riskanter LLM-Eingaben — kombiniert Vektorsuche, YARA-Regeln, Transformer-Modell und Canary-Tokens.
Open Source -
LangKit
Bibliothek zur Extraktion von Telemetriedaten aus Prompts und Antworten, unter anderem Ähnlichkeit zu bekannten Injektionsmustern.
Open Source
Einordnung in die OWASP LLM Top 10
-
LLM08: Schwächen in Vektoren und Einbettungen
Risiken aus RAG-Architekturen: manipulierte Einbettungen, fehlende Mandantentrennung in Vektordatenbanken und Rückschlüsse auf indexierte Inhalte.
-
LLM01: Prompt Injection
Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise — unabhängig davon, ob der Text für Menschen sichtbar ist oder nicht.
-
LLM04: Daten- und Modellvergiftung
Manipulation von Trainings-, Feintuning- oder Einbettungsdaten, um Hintertüren, Verzerrungen oder gezielte Fehlverhalten in das Modell einzubauen.
Häufige Fragen
Wie sichert man eine RAG-Pipeline gegen Prompt Injection ab?
Durch Prüfpunkte entlang der Kette: kuratierte Quellen beim Import, Normalisierung bei der Aufbereitung, versionierter Index, Herkunftskennzeichnung beim Abruf, Markierung als Fremddaten im Prompt und Bereinigung der Ausgabe.
Quellen
- PoisonedRAG: Knowledge Corruption Attacks to RAG (arXiv:2402.07867): https://arxiv.org/abs/2402.07867
- OWASP GenAI Security Project: LLM08:2025 Vector and Embedding Weaknesses: https://genai.owasp.org/llmrisk/llm082025-vector-and-embedding-weaknesses/