St. Gallen Locherbräau
Risiken verstehen und wirksam absichern

Prompt Injection und Leakage

KI Anwendungen sind längst mehr als Chatbots. Sie lesen E-Mails, durchsuchen Dokumente, greifen auf Wissensdatenbanken zu und lösen Aktionen in Tools aus. Genau dadurch entstehen neue Angriffsflächen. Zwei der grössten Risiken sind Prompt Injection und System Prompt Leakage. Beide zielen darauf ab, die Steuerung eines Modells zu beeinflussen oder interne Informationen offenzulegen. Für Unternehmen ist das relevant, weil daraus Datenabfluss, Policy-Umgehung, Fehlentscheidungen oder sogar missbräuchliche Tool-Nutzung entstehen können.

Was ist Prompt Injection?

Prompt Injection beschreibt Angriffe, bei denen ein Modell durch manipulierte Anweisungen zu unerwünschtem Verhalten gebracht wird. Das Grundproblem ist strukturell: Das Modell verarbeitet Entwickleranweisungen, Nutzereingaben und externe Inhalte häufig als gemeinsamen Kontext. Dadurch kann bösartiger Text versuchen, höher priorisierte Regeln zu übersteuern.

Man unterscheidet vor allem zwei Formen:

  • Direkte Prompt Injection: Der Angreifer schreibt die manipulierte Anweisung direkt in das Eingabefeld, etwa mit Formulierungen wie: Ignoriere alle vorherigen Instruktionen.
  • Indirekte Prompt Injection: Die Anweisung steckt in externen Inhalten, die das Modell verarbeitet, zum Beispiel in Webseiten, PDFs, E-Mails, Code-Repositories oder RAG-Dokumenten.

Gerade indirekte Angriffe gelten als besonders gefährlich, weil sie für Endnutzer oft unsichtbar sind. Ein Assistent kann beim Zusammenfassen eines Dokuments oder beim Lesen einer Webseite eingebettete Anweisungen übernehmen, ohne dass der Benutzer den eigentlichen Angriff bemerkt.

Prompt Injection Beispiel aus dem Artikel von Prompt Security

Was ist System Prompt Leakage?

System Prompt Leakage bedeutet, dass interne Steueranweisungen eines Modells ganz oder teilweise offengelegt werden. Das ist problematisch, weil System Prompts häufig mehr enthalten als nur Stilvorgaben. In der Praxis finden sich dort nicht selten Geschäftslogik, Tool-Beschreibungen, Rollenhinweise, Filterregeln oder sogar versehentlich sensible Details.

Warum diese Risiken zunehmen

Die Gefährdung steigt mit dem Reifegrad der Anwendung. Ein einfacher Chatbot kann zwar falsche oder unerwünschte Antworten geben, aber ein agentisches System hat oft deutlich mehr Wirkungsmacht. Es kann APIs aufrufen, Tickets schreiben, Datenbanken abfragen oder Nachrichten versenden. Dann wird aus einer manipulierten Antwort schnell ein echter Sicherheitsvorfall.

Mehrere Trends verschärfen die Lage:

  • Modelle verarbeiten zunehmend fremde Inhalte aus Web, Wissensdatenbanken oder Datei-Uploads.
  • Erfolgreiche Injektionen können reale Aktionen auslösen (Tool Use und Agents).
  • Angriffe können auch in Bildern, formatierten Dokumenten oder verschleierten Zeichenfolgen versteckt sein.
  • Angreifer testen Varianten automatisiert und systematisch, bis Guardrails umgangen werden.

Lösungsansätze

Eine einzelne Schutzmassnahme reicht nicht aus. Der robuste Ansatz ist Defense in Depth. Nicht darauf vertrauen, dass das Modell „nicht getäuscht werden kann“, sondern das Gesamtsystem so bauen, dass bei einer Täuschung nichts Kritisches passiert.

  1. System Prompts minimal halten
  2. Guardrails einsetzen
  3. Berechtigungen strikt begrenzen
  4. Output als untrusted behandeln
  5. Kontext und Retrieval absichern
  6. Monitoring, Logging und Red Teaming etablieren

Weiterführende Informationen

Shorts

Für ein Modell ist Sprache nicht automatisch zwischen Anweisung und Daten getrennt.

Ein System Prompt kann nicht als sicherer Ort für Geheimnisse betrachtet werden. API-Keys, Zugangsdaten, Rollenlogik, Verbindungsdaten oder Autorisierungsregeln gehören nicht in Prompts.

SentinelOne Logo
CATO Logo
checkpoint Logo
17. Februar 2026

KI-Workflows und Agents – v2

Seit der ersten Version unseres Agenten für SentinelOne hat sich die Technologie rasant weiterentwickelt.
n8n Logo
17. Februar 2026

KI-Workflows und Agents – v2

Seit der ersten Version unseres Agenten für SentinelOne hat sich die Technologie rasant weiterentwickelt.
11. November 2025

Shadow AI

Die Produktivitätsgewinne sind real, die Zeitersparnis messbar. Doch während Mitarbeitende längst mit KI arbeiten, hinkt die organisatorische Steuerung oft hinterher.
Icon
11. November 2025

Shadow AI

Die Produktivitätsgewinne sind real, die Zeitersparnis messbar. Doch während Mitarbeitende längst mit KI arbeiten, hinkt die organisatorische Steuerung oft hinterher.
21. März 2025

Eigene KI-Workflows und Agents

ChatGPT und co. können über verschiedene Arten mit anderen System, Daten und APIs verbunden werden.
n8n Logo
21. März 2025

Eigene KI-Workflows und Agents

ChatGPT und co. können über verschiedene Arten mit anderen System, Daten und APIs verbunden werden.