prompt injections.de
Technik · Direkte Injektion

System-Prompt-Auslesen

Angriff mit dem Ziel, den verborgenen System-Prompt einer Anwendung offenzulegen — samt Regeln, Rollenbeschreibung und teils eingebetteten Geschäftsgeheimnissen.

Englischer Begriff
Prompt Leaking
Kategorie
Direkte Injektion
Risiko
Risiko mittel
OWASP-Bezug
LLM07 — Preisgabe des System-Prompts
Primärquelle
arxiv.org

System-Prompt-Auslesen (englisch „Prompt Leaking") gehört zur Kategorie Direkte Injektion und ist eine der dokumentierten Techniken der Prompt Injection gegen Sprachmodelle. Der Eintrag beschreibt das Wirkprinzip, damit Betreiber ihre Systeme prüfen und absichern können; eine Übersicht aller Verfahren steht im Techniken-Verzeichnis. Im Risikokatalog OWASP LLM Top 10 fällt die Technik unter LLM07: Preisgabe des System-Prompts.

Funktionsweise

  • Der Angreifer bittet das Modell, seine „Anweisungen von oben" wiederzugeben, zu übersetzen oder zusammenzufassen.
  • Umwege wie Formatwechsel (als Gedicht, als JSON, als Code-Kommentar) unterlaufen einfache Sperrlisten.
  • Der erbeutete System-Prompt macht anschließende Angriffe gezielter und zuverlässiger.

Risiko

Risiko mittel Die praktische Gefährdung produktiver Systeme wird für diese Technik als mittel eingestuft. Maßgeblich dafür sind die Rechte der betroffenen Anwendung: Je mehr eine LLM-Anwendung lesen, senden oder ausführen darf, desto größer ist der Schaden, den eine einzelne eingeschleuste Anweisung anrichten kann. OWASP führt den zugehörigen Risikobereich als LLM07 — Preisgabe des System-Prompts.

Schutz

Keine Einzelmaßnahme verhindert diese Technik vollständig. Wirksam ist gestaffelte Absicherung, bei der jede Schicht davon ausgeht, dass die vorherige versagt:

  • Keine Secrets, Schlüssel oder personenbezogenen Daten in den System-Prompt schreiben.
  • System-Prompt als vertraulich, aber nicht als Sicherheitsmechanismus behandeln.
  • Ausgabefilter auf charakteristische Passagen des eigenen System-Prompts.

Ausführlich behandelt der Bereich Schutz vor Prompt Injection die einzelnen Maßnahmen; passende Werkzeuge listet das Werkzeug-Verzeichnis.

Verwandte Techniken

  • Direkte Injektion

    Anweisungen-ignorieren-Angriff

    Der klassische Einstieg in die Prompt Injection: Der Angreifer schreibt in die Nutzereingabe eine Anweisung, die dem Modell befiehlt, seine bisherigen Vorgaben zu verwerfen und stattdessen der neuen Anweisung zu folgen.

    Risiko hoch
  • Jailbreak

    Rollenspiel-Persona

    Das Modell wird gebeten, eine fiktive Rolle einzunehmen, für die die üblichen Regeln angeblich nicht gelten — die Fiktion dient als Vorwand für regelwidrige Ausgaben.

    Risiko mittel

Quellen

  1. System-Prompt-Auslesen — Primärquelle: https://arxiv.org/abs/2505.23817

Dieser Eintrag erklärt das Prinzip zu Verteidigungszwecken. Er enthält bewusst keine einsatzfertigen Angriffs-Payloads gegen konkrete Systeme (siehe redaktionelle Grundsätze).