prompt injections.de
Schutzmaßnahme

RAG-Pipelines absichern

Eine RAG-Pipeline ist eine Kette aus Import, Zerlegung, Einbettung, Suche und Antwortgenerierung. Jeder Schritt ist ein Prüfpunkt — und der Import ist der wichtigste, weil ein einmal indexierter Eintrag bei jeder passenden Frage erneut wirkt.

Diese Seite behandelt die Absicherung; wie der Angriff funktioniert, steht unter Angriffsvektor RAG-Systeme und in den Grundlagen zu Prompt Injection.

Prüfpunkte entlang der Kette

  • Import. Quellen kuratieren, Herkunft festhalten, automatische Importe aus beschreibbaren Systemen kritisch prüfen.
  • Aufbereitung. Unsichtbare Zeichen, Metadaten und nicht gerenderte Inhalte entfernen (siehe Eingabeprüfung).
  • Index. Versionieren, damit sich eine Vergiftung eingrenzen und zurückrollen lässt.
  • Abruf. Herkunft je Passage mitführen und in der Antwort ausweisen — das macht vergiftete Treffer sichtbar.
  • Prompt. Passagen als Fremddaten markieren (siehe Spotlighting).
  • Ausgabe. Links und eingebettete Ressourcen bereinigen (siehe Ausgabeprüfung).

Woran man eine Vergiftung bemerkt

Vergiftete Einträge fallen selten durch ihren Text auf, sondern durch ihr Verhalten: Ein Dokument taucht bei auffällig vielen unterschiedlichen Fragen als Treffer auf, oder Antworten weichen bei bestimmten Themen systematisch vom Rest ab.

Deshalb lohnt sich eine einfache Betriebskennzahl: Trefferhäufigkeit je Dokument. Ein Ausreißer ist kein Beweis, aber ein guter Anlass zum Nachsehen.

Techniken aus dem Verzeichnis

Diese Einträge aus dem Techniken-Verzeichnis gehören unmittelbar zu diesem Thema — jeder mit Funktionsweise, Risiko-Einstufung, Schutzmaßnahmen und Primärquelle.

  • Datenvergiftung

    RAG-Vergiftung

    Präparierte Dokumente werden so gestaltet, dass sie für bestimmte Nutzerfragen sicher in die Top-Treffer der Vektorsuche gelangen und dort ihre Anweisungen ausspielen.

    Risiko hoch
  • Indirekte Injektion

    Gespeicherte Prompt Injection

    Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.

    Risiko hoch
  • Indirekte Injektion

    Injektion über Dokumente

    PDF-, Office- oder Textdateien enthalten versteckte Anweisungen, die wirksam werden, sobald ein Assistent das Dokument zusammenfassen oder auswerten soll.

    Risiko hoch
  • Indirekte Injektion

    Vergiftung von Suchergebnissen

    Angreifer stellen Webseiten ins Netz, deren sichtbarer Inhalt für Menschen belanglos ist, die aber gezielt Anweisungen für Agenten enthalten, die diese Seiten über die Websuche abrufen.

    Risiko hoch

Passende Werkzeuge

  • Guardrail-Framework · Protect AI

    LLM Guard

    Sicherheits-Toolkit mit Scannern für Eingaben und Ausgaben — Prompt Injection, Anonymisierung, Geheimnisse, Toxizität, Relevanz und mehr.

    Open Source
  • Scanner · Giskard

    Giskard

    Testframework für KI-Systeme, das automatisiert nach Schwachstellen sucht — darunter Prompt Injection, Halluzination und Vorurteile — und Testberichte erzeugt.

    Open Source
  • Scanner · Vigil (Adam Swanda)

    Vigil

    Python-Bibliothek und REST-API zur Erkennung riskanter LLM-Eingaben — kombiniert Vektorsuche, YARA-Regeln, Transformer-Modell und Canary-Tokens.

    Open Source
  • Scanner · WhyLabs

    LangKit

    Bibliothek zur Extraktion von Telemetriedaten aus Prompts und Antworten, unter anderem Ähnlichkeit zu bekannten Injektionsmustern.

    Open Source

Einordnung in die OWASP LLM Top 10

  • OWASP LLM Top 10 · 2025

    LLM08: Schwächen in Vektoren und Einbettungen

    Risiken aus RAG-Architekturen: manipulierte Einbettungen, fehlende Mandantentrennung in Vektordatenbanken und Rückschlüsse auf indexierte Inhalte.

  • OWASP LLM Top 10 · 2025

    LLM01: Prompt Injection

    Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise — unabhängig davon, ob der Text für Menschen sichtbar ist oder nicht.

  • OWASP LLM Top 10 · 2025

    LLM04: Daten- und Modellvergiftung

    Manipulation von Trainings-, Feintuning- oder Einbettungsdaten, um Hintertüren, Verzerrungen oder gezielte Fehlverhalten in das Modell einzubauen.

Häufige Fragen

Wie sichert man eine RAG-Pipeline gegen Prompt Injection ab?

Durch Prüfpunkte entlang der Kette: kuratierte Quellen beim Import, Normalisierung bei der Aufbereitung, versionierter Index, Herkunftskennzeichnung beim Abruf, Markierung als Fremddaten im Prompt und Bereinigung der Ausgabe.

Quellen

  1. PoisonedRAG: Knowledge Corruption Attacks to RAG (arXiv:2402.07867): https://arxiv.org/abs/2402.07867
  2. OWASP GenAI Security Project: LLM08:2025 Vector and Embedding Weaknesses: https://genai.owasp.org/llmrisk/llm082025-vector-and-embedding-weaknesses/