KI-GLOSSAR
Prompt Injection
Prompt Injection ist der Bank-Raub der KI-Welt: Angreifer manipulieren die Eingabe eines KI-Modells, um Sicherheitsvorgaben zu umgehen oder Daten zu extrahieren. Wer produktive KI-Anwendungen betreibt, muss Prompt Injection kennen und aktiv verteidigen.
✓ 80+ KI-Experten ✓ 25+ Jahre Technologie-Expertise ✓ ISO-zertifiziert ✓ Made in Germany
Angriffstypen
Direct, Indirect, Jailbreak, Exfiltration
Angriffsvektoren
Nutzer, Dokumente, Web, Tools
Schutzebenen
Prompt, Filter, Monitoring, Sandbox
Warum Prompt Injection ein zentrales Sicherheitsrisiko ist
Prompt Injection ist die Nummer 1 der OWASP-Liste für LLM-Anwendungen. Ein erfolgreicher Angriff kann Datenlecks, Compliance-Verstöße oder Reputationsschäden verursachen. Wer KI im Kundenkontakt oder mit sensiblen Daten einsetzt, muss aktiv verteidigen.
Datenlecks möglich
Angreifer können System-Prompts extrahieren oder Firmendaten aus RAG-Setups ziehen.
Reputationsschäden
Chatbot antwortet plötzlich unpassend oder beleidigend — Screenshots kursieren.
Compliance-Risiken
Sicherheitsregeln umgangen — kritisch in regulierten Branchen.
Betriebsprozesse gestört
Bei agentischen Systemen können falsche Aktionen ausgelöst werden.
Kunden-Vertrauen
Nutzer erwarten Sicherheit — Prompt-Injection-Skandale zerstören sie.
Regulatorik-Thema
AI Act fordert Robustheit — Prompt Injection ist Prüfpunkt bei Hochrisiko-KI.
Was ist Prompt Injection?
Prompt Injection ist eine Angriffstechnik gegen KI-Sprachmodelle, bei der manipulative Eingaben das Modell dazu bringen, seine ursprünglichen Instruktionen zu ignorieren oder zu übergehen. Der Name spielt auf SQL Injection an — analog werden hier Prompts statt SQL-Befehle manipuliert.
Wichtige Angriffstypen: Direct Prompt Injection (Angreifer schreibt bösartigen Prompt selbst), Indirect Prompt Injection (bösartige Anweisungen in Dokumenten, Webseiten, E-Mails — die KI beim Analysieren aufnimmt), Jailbreak (Sicherheitsvorgaben des Modells umgehen), Data Exfiltration (System-Prompts oder RAG-Inhalte extrahieren).
Typische Angriffs-Vektoren: Nutzer-Chat (direkte Eingaben in Chatbot), Dokumente (versteckte Prompts in hochgeladenen Dateien), Web-Inhalte (Prompts in Webseiten, die KI-Agenten besuchen), E-Mails (bei Assistenten mit E-Mail-Zugriff), Tool-Outputs (bei agentischen Systemen mit Tool-Use).
Für den Mittelstand ist Prompt Injection kein theoretisches Risiko — Angriffe passieren täglich. Vor allem bei kundenzugewandten Chatbots und Custom-Assistenten mit RAG. Verteidigung ist mehrschichtig: technisch (Guardrails, Filter), organisatorisch (Monitoring, Incident Response) und architektonisch (Trennung Nutzer/System).
Angriffs- und Schutztechniken im Detail
Diese acht Konzepte prägen die Prompt-Injection-Landschaft:
Ignore Previous Instructions
Role-Play-Jailbreak
Indirect via Document
Data Exfiltration Prompt
Input Sanitization
Delimiter Structure
Guardrails
Sandboxing
Best Practices gegen Prompt Injection
Diese sechs Prinzipien haben sich bewährt:
- Never Trust User Input: Jede Nutzereingabe potenziell bösartig — filtern und begrenzen.
- Delimiter nutzen: XML-Tags oder Marker trennen Nutzer- vom System-Kontext.
- Least Privilege: KI hat minimale Rechte — kritische Aktionen mit menschlicher Freigabe.
- Regelmäßiges Red-Teaming: Aktiv nach Angriffslücken suchen — nicht auf Vorfall warten.
- Guardrails-Framework: Nicht selbst bauen — bewährte Lösungen einsetzen.
- Sensible Daten schützen: Kein sensibler Kontext ins Modell, wenn nicht nötig.
Schutz 1
Prompt-Design
Struktur und Delimiter — erste Verteidigungslinie. Wichtig, aber nicht ausreichend.
Basis
Schutz 2
Filter und Guardrails
Input- und Output-Filter. Bewährte Frameworks wie Anthropic Constitutional AI.
Aktiv
Schutz 3
Architektur und Rechte
Least Privilege, Sandbox, menschliche Freigabe für kritische Aktionen.
System
Häufige Fehler bei Prompt-Injection-Verteidigung
Diese Fallstricke sehen wir häufig:
- Nur System-Prompt als Schutz: Regeln im System-Prompt reichen nicht — sie werden umgangen.
- Vertrauen in externe Dokumente: PDFs, Webseiten können versteckte Prompts enthalten.
- Kein Output-Filter: Modell antwortet mit System-Prompt-Inhalt — Datenleck.
- Zu weite Rechte: KI-Agent darf zu viel — ein Angriff kann echten Schaden anrichten.
- Kein Monitoring: Angriffe bleiben unentdeckt — erst durch Nutzerbeschwerden auffällig.
Direct vs. Indirect vs. Multimodal Injection
Drei Angriffstypen im Vergleich:
- Direct Injection: Angreifer schreibt bösartigen Prompt direkt an das Modell.
- Indirect Injection: Prompt versteckt in Dokument, Webseite, E-Mail — Modell nimmt ihn auf.
- Multimodal Injection: Angriff über Bild, Audio oder Video — versteckte Anweisungen in Medien.
Jetzt Kontakt aufnehmen
Häufige Fragen zu Prompt Injection
-
Ist Prompt Injection wirklich so gefährlich?
Ja. OWASP führt es als Nummer 1 der LLM-Risiken. Reale Angriffe auf ChatGPT-Plugins, Chatbots und RAG-Systeme sind dokumentiert.
-
Kann ich Prompt Injection vollständig verhindern?
Nein. Aber deutlich reduzieren durch mehrschichtige Verteidigung — Prompt-Design, Filter, Architektur, Monitoring.
-
Was ist Indirect Prompt Injection?
Angriff, bei dem der Prompt nicht direkt vom Angreifer kommt, sondern versteckt in Dokumenten oder Webseiten. Besonders tückisch.
-
Wie erkenne ich einen Angriff?
Verdächtige Anfragen mit 'Ignore previous', ungewöhnliche Antworten (System-Prompt-Inhalt), Zunahme bestimmter Muster. Monitoring hilft.
-
Welche Werkzeuge helfen?
Anthropic Constitutional AI, OpenAI Moderation API, Guardrails.ai, Lakera AI, LLM-Guard. Kombination bewährt.
-
Ist Prompt Injection ein AI-Act-Thema?
Ja. AI Act fordert Robustheit — Prompt Injection ist einer der Prüfpunkte bei Sicherheits-Bewertungen von Hochrisiko-KI.
-
Wie hängt Prompt Injection mit Guardrails zusammen?
Guardrails sind die technische Antwort auf Prompt Injection — regelbasierte Filter vor und nach Modell-Antworten.
KI-Sicherheit gegen Prompt Injection
In einem kostenlosen Erstgespräch prüfen wir Ihre KI-Anwendungen auf Prompt-Injection-Risiken und skizzieren einen Schutzplan — Guardrails, Architektur, Monitoring.
Als KI-Partner für den Mittelstand bauen wir sichere KI-Anwendungen mit mehrschichtiger Verteidigung — von Prompt-Design bis Red-Teaming.
Was wir dazu anbieten
- KI-Beratung — Sicherheitskonzept und Umsetzung.
- KI-Sicherheit — der umfassende Rahmen.
- Guardrails — die technischen Schutzschichten.
- Prompt — die Grundlage sicheren Prompt-Designs.