System-Prompt-Auslesen
Angriff mit dem Ziel, den verborgenen System-Prompt einer Anwendung offenzulegen — samt Regeln, Rollenbeschreibung und teils eingebetteten Geschäftsgeheimnissen.
- Englischer Begriff
- Prompt Leaking
- Kategorie
- Direkte Injektion
- Risiko
- Risiko mittel
- OWASP-Bezug
- LLM07 — Preisgabe des System-Prompts
- Primärquelle
- arxiv.org
System-Prompt-Auslesen (englisch „Prompt Leaking") gehört zur Kategorie Direkte Injektion und ist eine der dokumentierten Techniken der Prompt Injection gegen Sprachmodelle. Der Eintrag beschreibt das Wirkprinzip, damit Betreiber ihre Systeme prüfen und absichern können; eine Übersicht aller Verfahren steht im Techniken-Verzeichnis. Im Risikokatalog OWASP LLM Top 10 fällt die Technik unter LLM07: Preisgabe des System-Prompts.
Funktionsweise
- Der Angreifer bittet das Modell, seine „Anweisungen von oben" wiederzugeben, zu übersetzen oder zusammenzufassen.
- Umwege wie Formatwechsel (als Gedicht, als JSON, als Code-Kommentar) unterlaufen einfache Sperrlisten.
- Der erbeutete System-Prompt macht anschließende Angriffe gezielter und zuverlässiger.
Risiko
Risiko mittel Die praktische Gefährdung produktiver Systeme wird für diese Technik als mittel eingestuft. Maßgeblich dafür sind die Rechte der betroffenen Anwendung: Je mehr eine LLM-Anwendung lesen, senden oder ausführen darf, desto größer ist der Schaden, den eine einzelne eingeschleuste Anweisung anrichten kann. OWASP führt den zugehörigen Risikobereich als LLM07 — Preisgabe des System-Prompts.
Schutz
Keine Einzelmaßnahme verhindert diese Technik vollständig. Wirksam ist gestaffelte Absicherung, bei der jede Schicht davon ausgeht, dass die vorherige versagt:
- Keine Secrets, Schlüssel oder personenbezogenen Daten in den System-Prompt schreiben.
- System-Prompt als vertraulich, aber nicht als Sicherheitsmechanismus behandeln.
- Ausgabefilter auf charakteristische Passagen des eigenen System-Prompts.
Ausführlich behandelt der Bereich Schutz vor Prompt Injection die einzelnen Maßnahmen; passende Werkzeuge listet das Werkzeug-Verzeichnis.
Verwandte Techniken
-
Anweisungen-ignorieren-Angriff
Der klassische Einstieg in die Prompt Injection: Der Angreifer schreibt in die Nutzereingabe eine Anweisung, die dem Modell befiehlt, seine bisherigen Vorgaben zu verwerfen und stattdessen der neuen Anweisung zu folgen.
Risiko hoch -
Rollenspiel-Persona
Das Modell wird gebeten, eine fiktive Rolle einzunehmen, für die die üblichen Regeln angeblich nicht gelten — die Fiktion dient als Vorwand für regelwidrige Ausgaben.
Risiko mittel
Quellen
- System-Prompt-Auslesen — Primärquelle: https://arxiv.org/abs/2505.23817
Dieser Eintrag erklärt das Prinzip zu Verteidigungszwecken. Er enthält bewusst keine einsatzfertigen Angriffs-Payloads gegen konkrete Systeme (siehe redaktionelle Grundsätze).