{ "meta": { "titel": "OWASP Top 10 für LLM-Anwendungen 2026, deutsche Einordnung", "title_en": "OWASP Top 10 for LLM Applications 2026, German commentary", "version": "2.1.0", "stand": "2026-09-05", "sprache": "de", "anzahl": 10, "herausgeber": "Gökhan Köse, koeseo", "quelle": "https://promptinjections.de/", "lizenz": "CC-BY-SA-4.0", "namensnennung": "promptinjections.de (Gökhan Köse), https://promptinjections.de", "ausgabe": "2026", "owasp_veroeffentlicht": "2026-08-03", "lizenz_hinweis": "Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.", "quelle_owasp": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/" }, "eintraege": [ { "id": "LLM01", "slug": "prompt-injection", "url": "https://promptinjections.de/owasp-llm-top-10/prompt-injection/", "ausgabe": "2026", "rang_2025": "LLM01", "slug_2025": "llm01-prompt-injection", "titel_de": "Prompt Injection", "titel_en": "Prompt Injection", "kurzdefinition": "Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise — gleich ob sie aus der Nutzereingabe, aus abgerufenen Inhalten, aus einer Werkzeugantwort, aus Bild, Ton oder Video, aus Zwischenschritten der Schlussfolgerung oder aus einem persistenten Gedächtnis stammt.", "warum_kritisch": "Sprachmodelle unterscheiden architektonisch nicht zwischen Anweisung und Daten — beides sind Token im selben Strom. Ein sauberes Gegenstück zu parametrisierten Datenbankabfragen existiert nicht. Eingaben müssen weder für Menschen lesbar sein noch direkt von einem Nutzer stammen noch in der Oberfläche sichtbar sein, um das Modell zu beeinflussen.", "was_2026_neu_ist": "Die Ausgabe 2026 benennt drei Eigenschaften des Betriebs, die das Risiko verschärfen: die Bündelung im Kontextfenster (System-Prompt, Nutzereingabe, abgerufene Dokumente, Werkzeugausgaben, Verlauf und Gedächtnis liegen als ein Token-Strom ohne durchgesetzte Vertrauensgrenze vor), die Persistenz im Gedächtnis (eine Injektion, die in Langzeitgedächtnis, RAG-Bestand oder Vektorspeicher schreibt, vergiftet jede spätere Sitzung, die daraus liest) und die agentische Ausführung (treibt die Ausgabe Werkzeugaufrufe an, reicht die Schadwirkung so weit wie die Rechte des Agenten, und Werkzeugausgaben kehren in das Kontextfenster zurück).", "anatomie_2026": { "beschreibung": "Die Ausgabe 2026 beschreibt jeden Angriff entlang von drei Achsen. Die Zerlegung eines Szenarios entlang dieser Achsen ist ein nützlicher Schritt der Bedrohungsmodellierung, bevor Gegenmaßnahmen ausgewählt werden.", "achsen": [ "Zustellweg — wie die Injektion das Modell erreicht: direkte Eingabe, abgerufener Inhalt, Werkzeugausgabe, Verbindungskanal zu einem Werkzeug oder persistentes Gedächtnis.", "Ausbreitung — wie sie sich über Zeit und Grenzen fortpflanzt: einmalig, mehrstufige Angriffskette, sitzungsübergreifend über Gedächtnis oder RAG, oder selbstreplizierend über mehrere Agenten.", "Kodierung — wie die Anweisung in Token oder Pixeln dargestellt ist: Klartext, Base64 und andere Verschleierung, unsichtbares Unicode, multimodal oder steganographisch, Sprache mit wenigen Ressourcen." ] }, "typische_auspraegungen": [ "Direkte Injektion über die Nutzereingabe — absichtlich durch einen Angreifer oder unabsichtlich, wenn ein Nutzer Inhalte einfügt, die widersprüchliche Anweisungen enthalten", "Indirekte Injektion über abgerufene Inhalte: Webseiten, Dokumente, E-Mails, Werkzeugantworten, RAG-Passagen, Bilder, Ausgaben von MCP-Servern, Datenbankzeilen oder Titel von Issues", "Multimodale Injektion über Bild, Ton und Video", "Gespeicherte Injektion, die über das Gedächtnis oder den RAG-Bestand in spätere Sitzungen wirkt" ], "vertrauensstufen_der_zustellwege": [ "Nicht vertrauenswürdig — öffentliche Webseiten, E-Mails unbekannter Absender, Suchergebnisse. Alles daraus ist als verdächtig zu behandeln; hier liegt der Schwerpunkt der bisherigen Forschung.", "Halb vertrauenswürdig — Issue-Titel in einem öffentlichen Bugtracker, READMEs und Änderungsprotokolle von Paketen, Antworten fremder Programmierschnittstellen: Inhalte, die der Nutzer abrufen wollte, aber nicht selbst verfasst hat." ], "moegliche_folgen": [ "Preisgabe sensibler Informationen, des System-Prompts, abgerufener Privatdokumente oder von Infrastrukturdetails", "Manipulation der Ausgabe zu verzerrten, schädlichen oder vom Angreifer gewählten Inhalten, auf die nachgelagerte Systeme oder Menschen hin handeln", "Unbefugter Aufruf von Werkzeugen, die dem Agenten erlaubt sind — bis hin zu beliebiger Befehlsausführung, wo der Agent Zugriff auf Shell, Dateisystem oder Cloud-Schnittstellen hat", "Datenabfluss über Bild-URLs, unsichtbare Unicode-Zeichen in der gerenderten Ausgabe oder verdeckte Seitenkanäle in der Werkzeugprotokollierung", "Dauerhafte Kompromittierung des Agentenverhaltens über Sitzungen hinweg durch Vergiftung von Gedächtnis oder RAG-Bestand" ], "gegenmassnahmen": [ "Verhalten des Modells eng eingrenzen und Rollen klar definieren", "Erwartete Ausgabeformate durchsetzen und validieren", "Ein- und Ausgabefilterung sowie Rechtekontrolle außerhalb des Modells", "Menschliche Freigabe für Aktionen mit hoher Tragweite", "Vertrauensgrenzen zwischen Kontextquellen setzen, statt auf die Unterscheidungsfähigkeit des Modells zu bauen" ], "abgrenzung": "Dieser Eintrag betrifft die Eingabegrenze selbst. Was das Modell über seine Ausgaben preisgibt, behandelt LLM02; die Folgen, wenn eine Ausgabe privilegierte Aktionen erreicht, behandelt LLM03; die Prüfung von Ausgaben vor der Weitergabe an nachgelagerte Komponenten behandelt LLM10.", "verwandte_techniken": [ "ignore-previous-instructions", "indirekte-prompt-injection", "gespeicherte-prompt-injection" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 10, "belegt": true }, { "id": "LLM02", "slug": "sensitive-information-disclosure", "url": "https://promptinjections.de/owasp-llm-top-10/sensitive-information-disclosure/", "ausgabe": "2026", "rang_2025": "LLM02", "slug_2025": "llm02-sensitive-information-disclosure", "titel_de": "Offenlegung sensibler Informationen", "titel_en": "Sensitive Information Disclosure", "kurzdefinition": "Ein System mit Sprachmodell gibt vertrauliche, regulierte, privilegierte oder geschützte Daten über einen Kanal preis, den weder die betroffene Person noch der Verantwortliche noch der Systembetreiber dafür freigegeben hat.", "warum_kritisch": "Der Kanal ist nicht nur die fertige Antwort. Argumente von Werkzeugaufrufen, Schlussfolgerungsspuren, abgerufene Textabschnitte, multimodale Ausgaben, Protokolle, Telemetrie, Einbettungen und beobachtbare Eigenschaften der Inferenz — Laufzeit, Antwortlänge, Logarithmen der Wahrscheinlichkeiten, Zuversichtswerte, Cache-Verhalten — sind alle Offenlegungsflächen. Jede davon ist wie eine Ausgabe zu behandeln und denselben Klassifizierungs- und Schwärzungsregeln zu unterwerfen.", "was_2026_neu_ist": "Die Ausgabe 2026 gliedert die Offenlegung in vier Phasen des Lebenszyklus: Trainingszeit (das Modell merkt sich Korpusinhalte und gibt sie später wörtlich oder rekonstruierbar wieder), Inferenzzeit (das Modell gibt lebenden Kontext preis — System-Prompt, RAG-Abschnitte, Dateien, Werkzeugausgaben, Gedächtnis oder Daten einer anderen Sitzung), Pipeline-Zeit (Feintuning, Destillation, synthetische Daten und Observability tragen sensible Daten in abgeleitete Artefakte) und Beobachtungszeit (Angreifer schließen aus messbaren Eigenschaften auf Inhalte, ohne sie zu erhalten).", "typische_auspraegungen": [ "Wörtliche Wiedergabe gemerkter Trainingsinhalte — schmale Adapter merken sich seltene Beispiele mit hoher Treue", "Preisgabe des lebenden Kontexts, oft weil Zusammenfassung, Übersetzung oder Extraktion mehr zutage fördert als gefragt war, einschließlich optisch geschwärzter Stellen", "Abfluss über Protokolle, Telemetrie und abgeleitete Artefakte der Verarbeitungskette", "Rückschlüsse aus Antwortlänge unter TLS, Latenz, Wahrscheinlichkeiten oder Cache-Treffern, ganz ohne Inhaltszugriff" ], "gegenmassnahmen": [ "Korpora steuern: Herkunft, Klassifizierung und Entdopplung über Beinahe-Dubletten, Transliterationen und Formatvarianten hinweg; personenbezogene Daten beim Einlesen entfernen", "Kontext minimieren: nur die für die Aufgabe nötigen Felder an externe Anbieter senden, automatische Kontextanreicherung abschalten, sofern nicht begründet", "Vor dem Abruf autorisieren — Berechtigungen auf Dokument- und Abschnittsebene innerhalb der Indexabfrage durchsetzen, nicht nachträglich in der Anwendung", "System-Prompt-Hygiene: niemals Geheimnisse, Zugangsdaten oder regulierte Daten im System-Prompt ablegen", "Mit Klassifikatoren bereinigen, nicht mit regulären Ausdrücken allein — Mustererkennung versagt bei kodierten und sprachübergreifenden Ausgaben", "Abfragen pro Nutzer und Sitzung an sensiblen Endpunkten budgetieren, um Aufzählungsangriffe zu stören" ], "abgrenzung": "Betrifft, was das Modell über seine Ausgaben preisgibt. Die Preisgabe verborgener Steuerungsinhalte wie System-Prompt oder Werkzeug-Schemata behandelt LLM08.", "verwandte_techniken": [ "datenexfiltration-link", "datenexfiltration-markdown-bild", "prompt-leaking" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 18, "belegt": true }, { "id": "LLM03", "slug": "excessive-agency", "url": "https://promptinjections.de/owasp-llm-top-10/excessive-agency/", "ausgabe": "2026", "rang_2025": "LLM06", "slug_2025": "llm06-excessive-agency", "titel_de": "Übermäßige Handlungsvollmacht", "titel_en": "Excessive Agency", "kurzdefinition": "Ein System mit Sprachmodell führt schädliche Aktionen aus, weil es auf unerwartete, mehrdeutige oder manipulierte Ausgaben des Modells hin handeln darf — unabhängig davon, was die Fehlfunktion ausgelöst hat.", "warum_kritisch": "Entwickler geben Sprachmodellen Handlungsvollmacht: die Fähigkeit, Funktionen aufzurufen oder über Werkzeuge mit anderen Systemen zu sprechen. Ein Agent wählt das Werkzeug oft dynamisch anhand der Eingabe oder einer früheren Ausgabe. Geht dabei etwas schief, wirkt der Schaden nicht im Chatfenster, sondern in den angebundenen Systemen.", "was_2026_neu_ist": "Der Eintrag steigt von Platz sechs auf Platz drei — die auffälligste Verschiebung der Ausgabe 2026. Grund sind reale Vorfälle mit handelnden Agenten. Innerhalb agentischer Systeme erscheint dasselbe Risiko in der OWASP Top 10 for Agentic Applications als ASI02 Werkzeugmissbrauch, ASI03 Identitäts- und Rechtemissbrauch sowie ASI08 Kaskadenfehler.", "typische_ausloeser": [ "Halluzination oder Konfabulation durch schlecht formulierte, aber harmlose Prompts oder ein schwaches beziehungsweise fehlausgerichtetes Modell", "Direkte oder indirekte Prompt Injection durch einen böswilligen Nutzer, durch einen früheren Aufruf eines kompromittierten Werkzeugs oder — in Mehr-Agenten-Systemen — durch einen kompromittierten Partner-Agenten" ], "typische_auspraegungen": [ "Übermäßige Funktionalität — der Agent hat Zugriff auf Werkzeuge mit Funktionen, die für seine Aufgabe nicht nötig sind", "Übermäßige Rechte — die Werkzeuge selbst haben mehr Berechtigungen in den Zielsystemen, als der Zweck erfordert", "Übermäßige Autonomie — folgenschwere Aktionen laufen ohne menschliche Bestätigung" ], "gegenmassnahmen": [ "Werkzeuge minimieren: nur die tatsächlich benötigten Werkzeuge anbieten", "Werkzeugumfang minimieren: ein Werkzeug, das Mails zusammenfassen soll, braucht Lesezugriff — nicht Löschen und Senden", "Offene Werkzeuge vermeiden: statt „führe einen Shell-Befehl aus\" ein eng geschnittenes Werkzeug mit striktem Eingabeschema bauen und die Parameter vor der Nutzung prüfen", "Werkzeugrechte minimieren: die Berechtigungen gegenüber anderen Systemen auf das Nötige begrenzen", "Menschliche Freigabe für folgenschwere Aktionen verlangen", "Autorisierung in den nachgelagerten Systemen durchsetzen, nicht im Modell" ], "abgrenzung": "Unterscheidet sich von LLM10 Improper Output Handling, das die unzureichende Prüfung von Ausgaben betrifft. Die Bereinigung von Eingaben deckt LLM01 ab, die von Ausgaben LLM10 — beides ist keine Wurzelkontrolle gegen übermäßige Handlungsvollmacht.", "verwandte_techniken": [ "confused-deputy-agent", "tool-missbrauch" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 23, "belegt": true }, { "id": "LLM04", "slug": "supply-chain", "url": "https://promptinjections.de/owasp-llm-top-10/supply-chain/", "ausgabe": "2026", "rang_2025": "LLM03", "slug_2025": "llm03-supply-chain", "titel_de": "Lieferkette", "titel_en": "Supply Chain", "kurzdefinition": "Schwachstellen in der Lieferkette treffen die Unversehrtheit von Trainingsdaten, Modellen, Adaptern, Konvertierungsketten und Bereitstellungsplattformen — mit verzerrten Ausgaben, Sicherheitsvorfällen oder Systemausfällen als Folge.", "warum_kritisch": "Während klassische Softwareschwachstellen bei Code und Abhängigkeiten ansetzen, reichen die Risiken beim maschinellen Lernen bis in fremde vortrainierte Modelle, Datensätze und Modellartefakte hinein. Diese lassen sich manipulieren, vergiften oder durch bösartige Artefakte ersetzen. Modellartefakte, ihre Herkunft und die Konvertierungs- und Zusammenführungsprozesse sind erstklassige Angriffsflächen geworden.", "was_2026_neu_ist": "Wiederverwendbare Adapter aus parametereffizientem Feintuning — etwa LoRA, geteilt über Plattformen wie Hugging Face — sind ausdrücklich benannt. Modelle auf Endgeräten weiten die Angriffsfläche zusätzlich. Lieferkettenrisiken speziell agentischer Anwendungen, einschließlich MCP-Servern und Werkzeugverzeichnissen, sind in die OWASP Top 10 for Agentic Applications ausgelagert (ASI04).", "typische_auspraegungen": [ "Manipulierte oder untergeschobene Modellartefakte aus öffentlichen Modell-Naben", "Kompromittierte Feintuning-Adapter, die harmlos aussehen und selten geprüft werden", "Unsichere Konvertierungs- und Zusammenführungsketten zwischen Modellformaten", "Manipulierte Werkzeugbeschreibungen, die auf jede Anfrage wirken und von außen kaum sichtbar sind" ], "gegenmassnahmen": [ "Herkunft von Modellen, Datensätzen und Adaptern nachweisen und Signaturen prüfen", "Stückliste für Modelle und Daten führen (SBOM beziehungsweise ML-BOM, etwa nach CycloneDX)", "Fremdartefakte vor dem Einsatz in einer abgeschotteten Umgebung prüfen", "Konvertierungs- und Zusammenführungsschritte als Teil der Lieferkette behandeln, nicht als Werkzeugdetail" ], "abgrenzung": "Überschneidet sich mit LLM05 Daten- und Modellvergiftung; dieser Eintrag betrachtet deren Lieferkettenaspekt. MITRE ATLAS führt die entsprechenden Angreifertechniken unter AML.T0010.", "verwandte_techniken": [ "tool-poisoning-mcp", "sleeper-agent-backdoor" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 27, "belegt": true }, { "id": "LLM05", "slug": "data-and-model-poisoning", "url": "https://promptinjections.de/owasp-llm-top-10/data-and-model-poisoning/", "ausgabe": "2026", "rang_2025": "LLM04", "slug_2025": "llm04-data-and-model-poisoning", "titel_de": "Daten- und Modellvergiftung", "titel_en": "Data and Model Poisoning", "kurzdefinition": "Ein Angreifer oder ein unsicherer Prozess manipuliert Daten oder Modellartefakte, um schädliches Verhalten, Verzerrungen oder ausnutzbare Schwächen in ein KI-System einzubauen.", "warum_kritisch": "Vergiftung zielt auf den Lernvorgang, nicht auf einen einzelnen Laufzeitfehler. Anders als bei einer Codeschwachstelle, die sich patchen lässt, kann die Behebung eine erneute Datenprüfung, ein Neutraining, den Austausch des Modells oder den Umbau der Verarbeitungskette erfordern — teuer und betrieblich einschneidend. Das vergiftete System wirkt dabei oft weiterhin funktionsfähig.", "was_2026_neu_ist": "Vergiftung ist ausdrücklich nicht mehr auf Trainingsdaten im klassischen Sinn beschränkt. Sie kann überall dort geschehen, wo Daten aufgenommen, umgewandelt, abgerufen oder wiederverwendet werden — im Vortraining, im Feintuning, beim Erzeugen von Einbettungen, in der abrufgestützten Generierung und bei der Modellverteilung.", "typische_auspraegungen": [ "Manipulation von Vortrainings-, Feintuning- oder Einbettungsdaten zur Einpflanzung von Hintertüren", "Unabsichtliche Vergiftung durch mangelhafte Datenhygiene und verunreinigte Quellen", "Vergiftung des RAG-Bestands, sodass abgerufene Inhalte das Verhalten dauerhaft verschieben", "Untergeschobene Modellartefakte bei der Verteilung" ], "gegenmassnahmen": [ "Herkunft von Datensätzen und Modellen über eine Stückliste nachverfolgen, Signaturen erzwingen und die Datenintegrität über alle Lebenszyklusphasen laufend prüfen", "Strenge Prüfung aller eingehenden Daten, Bewertung von Drittanbietern und Abgleich der Ausgaben gegen vertrauenswürdige Quellen", "RAG-Systeme schützen: Vertrauensgrenzen durchsetzen, abgerufene Inhalte filtern, Quellen bewerten und Systemanweisungen von Fremddaten trennen", "Sandboxing und strikte Isolation, um die Berührung mit ungeprüften Daten, Werkzeugen und Fremdsystemen zu begrenzen", "Statistische und lernende Anomalieerkennung über Trainings-, Einbettungs- und Inferenzketten; Trainingsverlust, Ausgaben und Verhalten auf Drift überwachen" ], "abgrenzung": "Der Lieferkettenaspekt derselben Risiken steht in LLM04.", "verwandte_techniken": [ "sleeper-agent-backdoor", "rag-poisoning" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 33, "belegt": true }, { "id": "LLM06", "slug": "unbounded-consumption", "url": "https://promptinjections.de/owasp-llm-top-10/unbounded-consumption/", "ausgabe": "2026", "rang_2025": "LLM10", "slug_2025": "llm10-unbounded-consumption", "titel_de": "Unbegrenzter Ressourcenverbrauch", "titel_en": "Unbounded Consumption", "kurzdefinition": "Eine Anwendung lässt übermäßige und unkontrollierte Inferenzen zu. Angreifer stören damit die Verfügbarkeit, verursachen untragbare Kosten oder stehlen geistiges Eigentum durch Nachbau des Modells.", "warum_kritisch": "Kennzeichnend ist die Kostenasymmetrie: Angreifer lösen unverhältnismäßig teure Berechnungen aus, während sie selbst kaum etwas zahlen — über gebaute Prompts, gestohlene Zugangsdaten oder manipulierte Abläufe. In Cloud- und Abrechnung-pro-Token-Umgebungen wirkt das unmittelbar auf die Rechnung.", "was_2026_neu_ist": "Der Eintrag steigt von Platz zehn auf Platz sechs. Verschärfend wirken Modelle mit ausgedehntem Nachdenken und großzügigen Ausgabebudgets, multimodale Modelle mit deutlich höheren Kosten je Anfrage, agentische Architekturen und Werkzeugprotokolle wie MCP, die eine Anfrage in kaskadierende Folgeoperationen verwandeln, sowie geteilte Inferenzinfrastruktur als neue Lieferkettenfläche. Klassische Ratenbegrenzung allein genügt ausdrücklich nicht mehr.", "typische_auspraegungen": [ "Gebaute Prompts, die eine unverhältnismäßig teure Berechnung auslösen", "Nachbau des Modells durch systematisches Abfragen", "Kaskadierende Folgeoperationen über Werkzeugprotokolle aus einer einzigen Anfrage", "Missbrauch gestohlener Zugangsdaten zur Kostenverursachung" ], "gegenmassnahmen": [ "Token-bewusste Kostenkontrollen statt reiner Ratenbegrenzung", "Harte Ausgabengrenzen setzen", "Schutzschalter auf Agentenebene, die kaskadierende Ketten unterbrechen", "Laufende Kostenzuordnung überwachen, um Ausreißer früh zu erkennen" ], "verwandte_techniken": [ "best-of-n-jailbreaking", "kontext-ueberlauf" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 38, "belegt": true }, { "id": "LLM07", "slug": "misinformation", "url": "https://promptinjections.de/owasp-llm-top-10/misinformation/", "ausgabe": "2026", "rang_2025": "LLM09", "slug_2025": "llm09-misinformation", "titel_de": "Fehlinformation", "titel_en": "Misinformation", "kurzdefinition": "Ein Sprachmodell oder eine darauf gestützte Anwendung erzeugt falsche, unvollständige, unbelegte oder irreführende Informationen, die glaubwürdig genug wirken, um eine menschliche Entscheidung, einen automatisierten Ablauf oder eine Agentenaktion zu beeinflussen.", "warum_kritisch": "Das eigentliche Risiko ist nicht der Fehler, sondern dass ihm vertraut und auf ihn hin gehandelt wird. In heutigen Systemen treiben Modellausgaben Werkzeugaufrufe an, erzeugen Code, leiten Systemzustände ab, autorisieren Aktionen und stimmen mehrere Agenten aufeinander ab. Damit wird Fehlinformation zu einem Systemversagen mit finanziellen, sicherheitsbezogenen und betrieblichen Folgen.", "was_2026_neu_ist": "Der Eintrag steigt von Platz neun auf Platz sieben und ist auf agentische Systeme hin geschärft: Dort erscheint Fehlinformation als falscher Zustand, falsche Schlussfolgerung oder falscher Beleg, den nachgelagerte Komponenten übernehmen — und die daraufhin unbeabsichtigt handeln.", "typische_auspraegungen": [ "Halluzination, unvollständiger oder veralteter Kontext, schwache Erdung", "Mehrdeutige Prompts, verzerrte oder beschädigte Daten", "Irreführende Zusammenfassungen und ungeprüfte Werkzeugausgaben", "Absichtlich herbeigeführte Fehlinformation durch einen Angreifer", "Überverlass auf die Ausgabe ohne eigene Prüfung" ], "gegenmassnahmen": [ "Aussagen vor dem Handeln erden: Ausgaben müssen auf maßgeblichen und aktuellen Quellen beruhen", "Erzeugen und Ausführen trennen — Aussagen prüfen, bevor gehandelt wird", "Werkzeugaufrufe validieren: Argumente, Berechtigung, Vorbedingungen und aktueller Zustand vor der Ausführung", "Prüfsignale nutzen statt bloßer Zuversichtswerte — Erdungs- und Konsistenzprüfungen", "Freigabeabläufe für folgenschwere Aktionen", "Auslassungsfehler erkennen: strukturierte Ausgaben mit Pflichtfeldern verlangen", "Schadensradius begrenzen: geringste Rechte, Sandboxing, Ratenbegrenzung" ], "abgrenzung": "Liegt die Ursache in Prompt Injection, Vergiftung oder Lieferkette, sind diese Einträge gesondert zu nennen. Die Ausführung unsicheren erzeugten Codes behandelt LLM10, die Registrierung halluzinierter Paketnamen als Lieferkettenvektor LLM04.", "verwandte_techniken": [ "rag-poisoning" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 43, "belegt": true }, { "id": "LLM08", "slug": "hidden-context-exposure", "url": "https://promptinjections.de/owasp-llm-top-10/hidden-context-exposure/", "ausgabe": "2026", "rang_2025": "LLM07", "slug_2025": "llm07-system-prompt-leakage", "titel_de": "Preisgabe des verborgenen Kontexts", "titel_en": "Hidden Context Exposure", "titel_en_2025": "System Prompt Leakage", "kurzdefinition": "Verborgene, nicht für Nutzer bestimmte Systemanweisungen oder Betriebskontexte werden unbefugt ausgelesen, erschlossen oder rekonstruiert. Sicherheitsrelevant wird das, wenn dieser Kontext Geheimnisse, Richtlinienlogik, Werkzeuge, Vertrauensgrenzen, Arbeitsablaufkriterien oder geschütztes Verhalten enthält und damit die Möglichkeiten eines Angreifers spürbar erweitert.", "warum_kritisch": "Verborgener Kontext ist in der Praxis auffindbar. Die Ausgabe 2026 formuliert das als Entwurfsannahme: Nichts im Kontext darf als geheim gelten. Die Preisgabe selbst sollte kaum direkte Sicherheitswirkung haben — Zugangsdaten, Verbindungszeichenfolgen und Token gehören nicht hinein, und der verborgene Kontext darf nicht die alleinige Sicherheitsgrenze für Autorisierung, Rechtetrennung, Richtliniendurchsetzung oder Inhaltsfilterung sein.", "was_2026_neu_ist": "Dies ist der am stärksten umgebaute Eintrag der Ausgabe 2026. Aus der engen Kategorie System Prompt Leakage wird die breitere Hidden Context Exposure: Sie umfasst jetzt neben dem System-Prompt auch Entwickleranweisungen, abgerufene Richtlinientexte aus RAG-Wissensbasen, Konfigurationsspeichern und Nutzerprofildiensten sowie die Schemata der Werkzeuge und Funktionen, die die Anwendung dem Modell anbietet.", "typische_auspraegungen": [ "Preisgabe sensibler Funktionalität sowie von Werkzeug- und Funktionsschemata", "Preisgabe der Steuerungslogik hinter dem Verhalten der Anwendung", "Rückbau der Sicherheits- und Verweigerungsmechanismen: die Leckage zeigt Auslöser, Bedingungen und Ausnahmen hinter einem „Das kann ich nicht\"", "Offenlegung von Berechtigungen und Nutzerrollen" ], "schweregrade": [ "Informativ — keine Geheimnisse, keine sicherheitsrelevante Logik, kein Verlass auf Vertraulichkeit", "Mittel — interne Regeln, Filterkriterien, Rollenbeschreibungen oder Ablauflogik, die einem Angreifer nennenswert helfen, aber keine kritischen Entscheidungen absichern", "Hoch — eingebettete Zugangsdaten oder Token, oder Verlass auf die Geheimhaltung des Kontexts für Autorisierung oder Inhaltsrichtlinien", "Kritisch — die Preisgabe führt weiter zu entfernter Codeausführung, breitem Datenabfluss oder Rechteausweitung in einem angebundenen System" ], "gegenmassnahmen": [ "Keine Zugangsdaten, Token oder regulierten Daten im verborgenen Kontext ablegen", "Den verborgenen Kontext nie als alleinige Sicherheitsgrenze verwenden — Autorisierung gehört in die nachgelagerten Systeme", "Unter der Annahme entwerfen, dass der Kontext auffindbar ist, und die Folgen einer Preisgabe klein halten", "Werkzeugschemata und Richtlinientexte genauso schützen wie den System-Prompt" ], "abgrenzung": "Nicht abgedeckt sind die Leckage regulierter Nutzer- oder Trainingsdaten (LLM02), die agentischen Verstärkungen wie persistentes Gedächtnis und Kanäle zwischen Agenten (OWASP Top 10 for Agentic Applications) sowie allgemeine Anwendungssicherheitsprobleme wie serverseitige Protokollleckage.", "verwandte_techniken": [ "prompt-leaking", "ignore-previous-instructions" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 46, "belegt": true }, { "id": "LLM09", "slug": "vector-and-embedding-weaknesses", "url": "https://promptinjections.de/owasp-llm-top-10/vector-and-embedding-weaknesses/", "ausgabe": "2026", "rang_2025": "LLM08", "slug_2025": "llm08-vector-and-embedding-weaknesses", "titel_de": "Schwächen in Vektoren und Einbettungen", "titel_en": "Vector and Embedding Weaknesses", "kurzdefinition": "Sicherheitsrisiken in jeder Anwendung, die Text, Bilder, Code oder Ton in Zahlenvektoren übersetzt und über Ähnlichkeitssuche entscheidet, was das Modell zu sehen bekommt.", "warum_kritisch": "Abrufgestützte Generierung ist der bekannteste Fall, aber dieselbe Mechanik trägt auch vektorgestütztes Agentengedächtnis, semantische Zwischenspeicher und Entdopplungsketten. Überall dort, wo eine Ähnlichkeitssuche zwischen Datenquelle und Prompt sitzt, wird die Einbettungsschicht Teil der Vertrauensgrenze der Anwendung.", "was_2026_neu_ist": "Die Ausgabe 2026 grenzt den Eintrag scharf gegen Prompt Injection ab: Diese Angriffe nutzen die Geometrie des Einbettungsraums und die Mechanik der Ähnlichkeitssuche aus, nicht das Befolgen von Anweisungen. Viele gelingen, obwohl der abgerufene Inhalt gar keine schädlichen Anweisungen enthält. Als Merkhilfe nennt OWASP: Vergiftung macht das System falsch, Inversion lässt es lecken, Störung macht es stumm, und fehlende Zugriffskontrolle macht es wahllos.", "typische_auspraegungen": [ "Vergiftung des Vektorbestands, sodass falsche Inhalte bevorzugt abgerufen werden", "Inversion — Rückschluss von Einbettungen auf den ursprünglichen Inhalt", "Störung der Ähnlichkeitssuche, sodass relevante Inhalte nicht mehr gefunden werden", "Fehlende Mandanten- und Abschnittstrennung im Index, sodass fremde Inhalte abgerufen werden" ], "gegenmassnahmen": [ "Mandantentrennung innerhalb der Indexabfrage durchsetzen und serverseitig validieren — ein vom Client gelieferter Geltungsbereich ist ein Vorschlag, keine Kontrolle", "Zugriffskontrolle auf Abschnittsebene: ein überwiegend öffentliches Dokument kann einen vertraulichen Absatz enthalten", "Inhalte vor dem Einbetten normalisieren: Zeichen ohne Breite, weiße Schrift auf weißem Grund und Unicode-Homoglyphen bereits beim Auslesen entfernen", "Herkunft jeder Einbettung nachverfolgen (Quelle, Zeitpunkt, Vertrauensstufe, Version der Kette), damit kompromittierte Chargen gezielt verworfen werden können", "Das Einbettungsmodell selbst prüfen — ein hintertürter Kodierer verdirbt den gesamten Index", "Einbettungs- und Suchendpunkte als vollwertige Schnittstellen authentifizieren, mit Ratenbegrenzung je Mandant" ], "abgrenzung": "Indirekte Prompt Injection über abgerufene Inhalte behandelt LLM01, Vergiftung des Einbettungsmodells zur Trainingszeit LLM05, Serialisierungsfehler in Vektordatenbank-Bibliotheken LLM04, Angriffe auf das Agentengedächtnis ohne Einbettungsgeometrie ASI06 der Agentic-Liste.", "verwandte_techniken": [ "rag-poisoning", "gespeicherte-prompt-injection" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 50, "belegt": true }, { "id": "LLM10", "slug": "improper-output-handling", "url": "https://promptinjections.de/owasp-llm-top-10/improper-output-handling/", "ausgabe": "2026", "rang_2025": "LLM05", "slug_2025": "llm05-improper-output-handling", "titel_de": "Unsichere Verarbeitung von Ausgaben", "titel_en": "Improper Output Handling", "kurzdefinition": "Unzureichende Prüfung, Bereinigung und Behandlung der vom Modell erzeugten Ausgaben, bevor sie an nachgelagerte Komponenten und Systeme weitergereicht werden.", "warum_kritisch": "Weil sich der Inhalt einer Modellausgabe über die Eingabe steuern lässt, kommt die Weitergabe ungeprüfter Ausgaben einem mittelbaren Zugriff der Nutzer auf zusätzliche Funktionalität gleich. Erfolgreiche Ausnutzung führt zu Cross-Site-Scripting und CSRF im Browser sowie zu SSRF, Rechteausweitung oder entfernter Codeausführung auf Serverseite.", "was_2026_neu_ist": "Der Eintrag fällt von Platz fünf auf Platz zehn. Als verstärkende Bedingungen nennt die Ausgabe 2026 unter anderem übermäßige Anwendungsrechte des Modells, Anfälligkeit für indirekte Prompt Injection, ungeprüfte Eingaben aus Drittwerkzeugen, fehlende kontextspezifische Ausgabekodierung sowie unzureichende Überwachung und Protokollierung.", "typische_auspraegungen": [ "Modellausgabe wird als HTML gerendert und führt zu Cross-Site-Scripting", "Modellausgabe fließt ungeprüft in eine Datenbankabfrage oder einen Shell-Aufruf", "Erzeugter Code wird ohne Prüfung ausgeführt", "Ausgabe wird an ein internes System weitergereicht und löst dort eine Anfrage aus (SSRF)" ], "gegenmassnahmen": [ "Das Modell wie jeden anderen Nutzer behandeln — Zero-Trust-Ansatz und Eingabevalidierung für alle Antworten, die an Backend-Funktionen gehen", "Kontextabhängige Ausgabekodierung anwenden: HTML-Kodierung für Webinhalte, JavaScript-Kodierung für Skriptkontexte", "Parametrisierte Abfragen oder vorbereitete Anweisungen für alle Datenbankoperationen mit Modellausgaben", "Strikte Content-Security-Policy gegen Cross-Site-Scripting aus erzeugten Inhalten", "Den OWASP-ASVS-Leitlinien für Validierung und Bereinigung folgen", "Ausgaben protokollieren und überwachen" ], "abgrenzung": "Betrifft die unsichere Verwendung einer Ausgabe vor der Weitergabe. Ob die Ausgabe inhaltlich falsch ist, behandelt LLM07; die Prüfung von Eingaben behandelt LLM01.", "verwandte_techniken": [ "code-injection-via-llm", "datenexfiltration-markdown-bild" ], "quelle_url": "https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/", "quelle_pdf_seite": 55, "belegt": true } ] }