{"id":157082,"date":"2026-06-09T19:08:49","date_gmt":"2026-06-09T16:08:49","guid":{"rendered":"https:\/\/www.catonetworks.com\/glossary\/was-ist-prompt-injection\/"},"modified":"2026-06-09T19:08:50","modified_gmt":"2026-06-09T16:08:50","slug":"what-is-prompt-injection","status":"publish","type":"glossary","link":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/","title":{"rendered":"Was ist Prompt-Injection?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Prompt-Injection-Angriffe verwenden b\u00f6sartige, gestaltete Anfragen, um ein LLM dazu zu bringen, eine unerw\u00fcnschte Aktion auszuf\u00fchren. Ein Angreifer k\u00f6nnte beispielsweise das GenAI-System \u00fcberzeugen, Sicherheitsvorkehrungen oder Unternehmensrichtlinien zu ignorieren und nicht genehmigte Arten von Inhalten zu generieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mit der weit verbreiteten Integration von GenAI und KI-Agenten in Unternehmensabl\u00e4ufe stellen Prompt-Injection-Angriffe ein erhebliches Risiko f\u00fcr die Zuverl\u00e4ssigkeit und Sicherheit von Dienstleistungen dar. Angreifer k\u00f6nnen Agenten dazu bringen, Aktionen auszuf\u00fchren, die zu Datenverletzungen, Malware-Infektionen oder anderen Sicherheitsvorf\u00e4llen f\u00fchren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-key-highlights\">Wichtige Highlights<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Prompt-Injection manipuliert Modellanweisungen, um unsichere Ausgaben, Datenexposition oder unbeabsichtigte Aktionen auszul\u00f6sen.<\/li>\n\n\n\n<li>Indirekte Prompt-Injection kann durch nicht vertrauensw\u00fcrdige Inhalte wie Webseiten, Dokumente, E-Mails, Tickets oder Chatprotokolle erfolgen.<\/li>\n\n\n\n<li>Das Risiko steigt, wenn Modelle Werkzeuge verwenden, auf Datenquellen zugreifen oder Aktionen ausf\u00fchren k\u00f6nnen.<\/li>\n\n\n\n<li>Die Minderung erfolgt in Schichten. Eingabe- und Ausgabe-Kontrollen helfen, aber &#8222;perfekte Pr\u00e4vention&#8220; ist keine realistische Annahme.<\/li>\n\n\n\n<li>Das Ziel ist es, den Explosionsradius zu verringern, indem das Prinzip der geringsten Privilegien, starke Datengrenzen und Verifizierungsschritte f\u00fcr sensible Aktionen verwendet werden.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-how-does-prompt-injection-work-in-practice\">Wie funktioniert Prompt-Injection in der Praxis?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">LLMs haben in der Regel Anweisungen und Sicherheitsvorkehrungen, um zu steuern, wie sie arbeiten. LLM-Ersteller integrieren bestimmte Sicherheitsma\u00dfnahmen, und Unternehmen f\u00fcgen ihre eigenen Anweisungen hinzu, w\u00e4hrend sie Werkzeuge konfigurieren, um verschiedene Aufgaben in ihren Umgebungen auszuf\u00fchren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Prompt-Injection-Angriffe verwenden sorgf\u00e4ltig gestaltete Eingaben, die darauf ausgelegt sind, diese Sicherheitsvorkehrungen zu umgehen und etwas zu tun, das dem Angreifer zugutekommt, wie das Stehlen sensibler Daten, das Produzieren von gegen Richtlinien versto\u00dfenden Ausgaben oder das Ausl\u00f6sen von Aktionen in verbundenen Werkzeugen. Diese Eingaben k\u00f6nnten direkt an das Werkzeug \u00fcbergeben oder in andere Inhalte eingebettet werden, die es konsumiert, wie RAG-abgerufene Dokumente oder Webseiten, die ein Agent besucht.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Direkte Prompt Injection:<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Direkte Prompt-Injection beinhaltet, dass der Angreifer direkt mit dem Agenten interagiert. Ein Angreifer k\u00f6nnte beispielsweise Eingabeaufforderungen in einen LLM-Chatbot eingeben. Diese b\u00f6sartigen Eingabeaufforderungen k\u00f6nnen verschiedenen Mustern folgen, wie:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ignoriere vorherige Anweisungen<\/li>\n\n\n\n<li>Zwangsrollenspiel<\/li>\n\n\n\n<li>Entwicklermodus<\/li>\n\n\n\n<li>Sprache zur \u00dcberschreibung von Richtlinien<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Das Ziel dieser Anweisungen besteht darin, dass die Eingabeaufforderung des Angreifers Vorrang vor den LLM-Schutzma\u00dfnahmen erh\u00e4lt, entweder durch Ausnutzung einer Schwachstelle oder durch die Wahrnehmung als wichtiger durch das LLM. Wenn dies erfolgreich ist, kann das LLM unerlaubte Inhalte generieren, versteckte Anweisungen preisgeben, unsichere Empfehlungen geben oder Aktionen an das falsche Werkzeug oder den falschen Benutzer umleiten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Indirekte Prompt Injection:<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Indirekte Eingabeaufforderungsinjektionsangriffe f\u00fcgen b\u00f6sartige Anweisungen in den Inhalt ein, den ein Modell konsumiert, anstatt direkte Anweisungen zu geben. Diese k\u00f6nnten Folgendes umfassen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Webseiten<\/li>\n\n\n\n<li>Dokumente<\/li>\n\n\n\n<li>E-Mails<\/li>\n\n\n\n<li>IT-Tickets<\/li>\n\n\n\n<li>Chat-Protokolle<\/li>\n\n\n\n<li>Wissensdatenbanken<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Bedrohungen sind bedeutender, wenn ein LLM auf externe Inhalte zugreift, entweder \u00fcber ein RAG oder durch das Durchsuchen des Internets nach potenziellen Antworten, da die abgerufenen Daten vom LLM als Kontext behandelt werden. B\u00f6sartige Anweisungen k\u00f6nnen buchst\u00e4blich im Inhalt verborgen sein, zum Beispiel durch die Verwendung von wei\u00dfem Text, um Anweisungen f\u00fcr menschliche Leser unsichtbar zu machen, oder durch die Verwendung von harmlos aussehendem Text, den ein Modell als Anweisungen interpretiert.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Die Haupttypen von Eingabeaufforderungsinjektionsangriffen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eingabeaufforderungsinjektionsangriffe k\u00f6nnen durchgef\u00fchrt werden, um verschiedene Ziele zu erreichen. Zwei der Haupttypen von Angriffen versuchen, auf sensible Informationen \u00fcber die Systemaufforderung zuzugreifen oder die Nutzung von Werkzeugen durch eine KI zu manipulieren, um sensible Informationen zu sammeln oder sch\u00e4dliche Aktionen durchzuf\u00fchren.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Eingabeaufforderungsleckage und Extraktion der Systemaufforderung<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Einige Angriffe sind darauf ausgelegt, auf die Systemaufforderung zuzugreifen, die sensible Daten enthalten kann, wie versteckte Systemanweisungen, Richtlinien oder Geheimnisse. Diese Informationen k\u00f6nnen f\u00fcr einen Angreifer n\u00fctzlich sein, da sie es ihm erm\u00f6glichen, nachfolgende Angriffe zu gestalten, die diese Abwehrma\u00dfnahmen umgehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Potenzial f\u00fcr die Offenlegung von Eingabeaufforderungen bedeutet, dass Geheimnisse niemals in Eingabeaufforderungen eingebettet werden sollten. Sicherheitsleitlinien wie &#8222;Keine Offenlegung&#8220;-Anweisungen k\u00f6nnen von einem Angreifer umgangen oder \u00fcberwunden werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Werkzeug- und Agenten\u00fcbernahme<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">KI-Tools k\u00f6nnen m\u00f6glicherweise Funktionen oder APIs aufrufen, im Internet surfen oder Arbeitsabl\u00e4ufe ausl\u00f6sen. Eine sorgf\u00e4ltig gestaltete Eingabeaufforderung kann es einem Angreifer erm\u00f6glichen, festzulegen, welche Werkzeuge ausgew\u00e4hlt werden, die gesendeten Parameter und die Reihenfolge, in der Aktionen aufgerufen werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dies birgt das Risiko, dass ein Angreifer auf sensible Daten zugreifen kann, wenn er Anfragen an Ticketing-Systeme, CRM, Dokumentenspeicher, Code-Repositories oder Cloud-Konsolen stellt. Um dieses Risiko zu managen, sollten Organisationen Zugriffssteuerungen mit minimalen Rechten und Genehmigungsschritte mit menschlicher Beteiligung f\u00fcr hochwirksame Aktionen implementieren, insbesondere f\u00fcr KI-Agenten, die ohne menschliche Aufsicht arbeiten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wo tritt die Eingabeaufforderungsinjektion in Unternehmensumgebungen auf?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eingabeaufforderungsinjektionsangriffe k\u00f6nnen \u00fcberall dort auftreten, wo eine Organisation GenAI verwendet. H\u00e4ufige Beispiele sind:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00d6ffentliche Chat-Tools<\/li>\n\n\n\n<li>Eingebettete Assistenten<\/li>\n\n\n\n<li>Kundenservice-Bots<\/li>\n\n\n\n<li>Interne Wissensassistenten<\/li>\n\n\n\n<li>Entwickler-Co-Piloten<\/li>\n\n\n\n<li>Autonome Agenten<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Selbst wenn Benutzer nicht direkt mit diesen Tools interagieren, bleibt die Eingabeaufforderungsinjektion ein Risiko. Tools k\u00f6nnen auf Webinhalte, Anh\u00e4nge, eingef\u00fcgte Protokolle, Kommentare von Drittanbietern zu SaaS und andere nicht vertrauensw\u00fcrdige Eingaben zugreifen, die b\u00f6sartige Anweisungen enthalten k\u00f6nnten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Chatbots und kundenorientierte Assistenten<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Chatbots und kundenorientierte Agenten akzeptieren Freitext von unbekannten Nutzern. Erfolgreiche Angriffe durch Eingabeinjektion k\u00f6nnten das Manipulieren von Ausgaben beinhalten, um Kunden irrezuf\u00fchren, sowie potenzielle Datenexposition, wenn der Bot Zugriff auf das CRM oder die Bestellsysteme hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Um diese Risiken zu managen, sollten Organisationen strenge Datenrichtlinien implementieren, sensible Daten, wenn m\u00f6glich, schw\u00e4rzen und vorgefertigte Antworten f\u00fcr sensible Anfragen festlegen. Zus\u00e4tzlich sollten diese Werkzeuge auf Anzeichen potenziellen Missbrauchs \u00fcberwacht werden, einschlie\u00dflich Anforderungsraten, Wiederholungen und \u00c4hnlichkeiten bei den Payloads.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">RAG und \u201eFragen Sie Ihre Wissensdatenbank\u201c-Assistenten<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">RAG und \u201eFragen Sie Ihre Wissensdatenbank\u201c-Assistenten haben die F\u00e4higkeit, auf Dokumente und andere Inhalte zuzugreifen, die m\u00f6glicherweise \u00fcber die Unternehmensrichtlinien hinausgehen, als Teil des Kontexts des LLM. Infolgedessen kann b\u00f6sartiger Inhalt, der in Webseiten und anderen Ressourcen eingebettet ist, einem Angreifer erm\u00f6glichen, die Sicherheitsvorkehrungen zu umgehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Organisationen k\u00f6nnen diese Risiken mindern, indem sie Inhaltskennzeichnungen, Abruf-Whitelist und die Aufteilung von Eingaben implementieren. Zus\u00e4tzlich begrenzen Zugriffsrechte nach dem Prinzip der geringsten Privilegien die Daten, auf die diese Werkzeuge zugreifen k\u00f6nnen, und reduzieren die potenziellen Auswirkungen eines Angriffs.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Auswirkungen von Eingabeinjektionen auf die Unternehmenssicherheit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Angriffe durch Eingabeinjektion k\u00f6nnen KI-gest\u00fctzte Werkzeuge dazu bringen, den W\u00fcnschen des Angreifers nachzukommen. Dies kann erhebliche Bedrohungen f\u00fcr Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit einf\u00fchren, aufgrund des Potenzials f\u00fcr Datenverletzungen, manipulierte Ausgaben und korrupte Arbeitsabl\u00e4ufe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein erfolgreicher Angriff durch Eingabeinjektion kann schwer zu untersuchen sein, da legitime Werkzeuge verwendet werden und die Sichtbarkeit in diese Werkzeuge begrenzt ist. Dies stellt auch ein erhebliches Risiko f\u00fcr die Einhaltung von Vorschriften dar, wenn Organisationen nicht \u00fcber die Daten verf\u00fcgen, um nachzuweisen, was passiert ist und den Umfang des Vorfalls zu bestimmen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">H\u00e4ufige gesch\u00e4ftliche Auswirkungen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Angriffe durch Eingabeinjektion k\u00f6nnen eine Vielzahl unterschiedlicher Auswirkungen auf das Unternehmen haben, einschlie\u00dflich:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Datenlecks von Kundeninformationen<\/li>\n\n\n\n<li>Offenlegung von geistigem Eigentum (IP)<\/li>\n\n\n\n<li>Ausfallzeiten von Diensten<\/li>\n\n\n\n<li>Falsche Antworten auf Kundenanfragen<\/li>\n\n\n\n<li>Entscheidungsfindung basierend auf ungenauen Daten<\/li>\n\n\n\n<li>Ruf- und finanzielle Sch\u00e4den<\/li>\n\n\n\n<li>Regulatorische Strafen und rechtliche Risiken<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Wie kann Prompt-Injection erkannt werden?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Erkennung von Prompt-Injection erfordert die Analyse von LLM-Eingaben, -Ausgaben und -Verhalten, um Anomalien oder Verst\u00f6\u00dfe gegen Unternehmensrichtlinien zu identifizieren. Dazu sollten Organisationen Eingaben, Antworten und Toolaufrufe zur \u00dcberwachung protokollieren. Die Analyse sollte nach Anomalien, Richtlinienverst\u00f6\u00dfen und wiederholten Payload-Mustern suchen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Indikatoren in Eingaben, Kontext und Toolaufrufen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eingaben, Kontext und Toolaufrufe k\u00f6nnen Indikatoren f\u00fcr Prompt-Injection-Angriffe enthalten. Worauf man achten sollte, sind:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Verd\u00e4chtige Anweisungspatterns<\/li>\n\n\n\n<li>Zwangssprache<\/li>\n\n\n\n<li>Ungew\u00f6hnliche H\u00e4ufigkeit von Toolaufrufen<\/li>\n\n\n\n<li>Ungew\u00f6hnliche Zielorte von Toolaufrufen<\/li>\n\n\n\n<li>\u00dcberm\u00e4\u00dfige Daten, die von Tools zur\u00fcckgegeben werden<\/li>\n\n\n\n<li>Abgerufener Text, der versucht, als Richtlinie zu agieren<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Praktische Ma\u00dfnahmen gegen Prompt-Injection<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Prompt-Injection-Angriffe erfordern eine tiefgehende Verteidigung, da Angreifer b\u00f6sartige Eingaben erstellen k\u00f6nnen, um einfache Textsuchen und Mustererkennung zu umgehen. Ein mehrschichtiges Minderungskonzept sollte Folgendes umfassen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Sicherer Anwendungs- und<\/li>\n\n\n\n<li>Modellinteraktionskontrollen<\/li>\n\n\n\n<li>Datenverwaltung<\/li>\n\n\n\n<li>Betriebliche Tests<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Das Ziel dieser Ma\u00dfnahmen ist es, die Auswirkungen und die H\u00e4ufigkeit von Angriffen zu verringern. Die Natur von LLMs bedeutet, dass es unm\u00f6glich ist, vollst\u00e4ndig zu garantieren, dass Angriffe niemals erfolgreich sein werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Entwurfsmuster zur Verringerung des Explosionsradius<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ma\u00dfnahmen zur Minderung von Eingabeaufforderungsinjektionen sollten sich darauf konzentrieren, den potenziellen Explosionsradius einer erfolgreichen Injektion zu verwalten. Best Practices umfassen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Weniger Privilegien f\u00fcr den Zugriff auf Werkzeuge, Verbindungen und Datenquellen<\/strong>: Dies umfasst die Implementierung separater Berechtigungen f\u00fcr Lese- und Schreibzugriff.<\/li>\n\n\n\n<li><strong>Mensch-in-der-Schleife-Gates f\u00fcr sensible Aktionen<\/strong>: Zum Beispiel sollte eine menschliche Genehmigung f\u00fcr Zahlungen, Kontowechsel, privilegierte Administrationsaufgaben und andere risikobehaftete Aktivit\u00e4ten erforderlich sein.<\/li>\n\n\n\n<li><strong>Starke Grenzen f\u00fcr Geheimnisse<\/strong>: Geheimnisse sollten niemals in Eingabeaufforderungen gespeichert werden, stattdessen sollten eingeschr\u00e4nkte Tokens oder Tresormuster verwendet werden.<\/li>\n\n\n\n<li><strong>Segmentierung f\u00fcr Abrufquellen<\/strong>: Idealerweise sollten LLMs nur auf vertrauensw\u00fcrdige Korpora zugreifen k\u00f6nnen, die kuratierte und gekennzeichnete Daten enthalten.<\/li>\n\n\n\n<li><strong>Deterministische Nachbearbeitung f\u00fcr risikobehaftete Ausgaben<\/strong>: LLM-Ausgaben in risikobehafteten Arbeitsabl\u00e4ufen oder mit Zugang zu sensiblen Daten sollten von nicht-AI-Software nachbearbeitet werden, um sicherzustellen, dass Richtlinien durchgesetzt und sensible Daten geschw\u00e4rzt werden.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Sicherheitsvorkehrungen zur Laufzeit<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Zus\u00e4tzlich zur Begrenzung des Explosionsradius von Angriffen k\u00f6nnen Organisationen auch Sicherheitsvorkehrungen implementieren, die das Risiko zur Laufzeit verwalten. Best Practices umfassen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Anforderungsfilterung und Normalisierung:<\/strong> Alle LLM-Antworten sollten analysiert werden, um potenziell sensible oder b\u00f6sartige Inhalte herauszufiltern und die Einhaltung der Unternehmensrichtlinien sicherzustellen.<\/li>\n\n\n\n<li><strong>Datenverlustkontrollen:<\/strong> Verwenden Sie <a href=\"https:\/\/www.catonetworks.com\/glossary\/data-loss-prevention\/\" type=\"link\" id=\"https:\/\/www.catonetworks.com\/glossary\/data-loss-prevention\/\">DLP<\/a> oder ein <a href=\"https:\/\/www.catonetworks.com\/glossary\/what-is-secure-web-gateway-swg\/\" type=\"link\" id=\"https:\/\/www.catonetworks.com\/glossary\/what-is-secure-web-gateway-swg\/\">SWG<\/a>, um zu verhindern, dass sensible Daten \u00fcber Eingabeaufforderungen und Antworten hinausgehen, wenn m\u00f6glich.<\/li>\n\n\n\n<li><strong>Inhaltsrisikokontrollen:<\/strong> LLMs mit Internetzugang sollten in den Websites und Inhaltstypen, auf die sie zugreifen k\u00f6nnen, eingeschr\u00e4nkt werden.<\/li>\n\n\n\n<li><strong>Zugriffsverwaltung f\u00fcr KI-Anwendungen und -Assistenten:<\/strong> KI-Anwendungen und -Assistenten sollten mit Zugriffskontrollen mit minimalen Rechten ausgestattet werden, die die Daten und Werkzeuge, die sie verwenden k\u00f6nnen, einschr\u00e4nken.<\/li>\n\n\n\n<li><strong>Protokollierung und Alarmierung:<\/strong> Protokollierung und Alarmierung sollten in KI-gest\u00fctzte Werkzeuge integriert werden, um eine ordnungsgem\u00e4\u00dfe Sichtbarkeit und Pr\u00fcfpfade zu gew\u00e4hrleisten.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Wie wird die Eingabeaufforderungsinjektion getestet und validiert?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Schwachstellen der Eingabeaufforderungsinjektion sollten regelm\u00e4\u00dfig getestet werden, da kleine \u00c4nderungen an Eingabeaufforderungen, Werkzeugen, Modellen und Datenquellen Risiken wieder einf\u00fchren k\u00f6nnen. Ein KI-Rotteam verwendet gegnerische Eingabeaufforderungen, um das Verhalten von Modellen und Anwendungen auf strukturierte und wiederholbare Weise zu bewerten. Einige der wichtigsten Punkte, die getestet werden sollten, sind:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Datenleckage<\/li>\n\n\n\n<li>Richtlinienumgehung<\/li>\n\n\n\n<li>Werkzeugmissbrauch<\/li>\n\n\n\n<li>Abrufmanipulation<\/li>\n\n\n\n<li>Sch\u00e4dliche Ausgaben<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Tests sollten regelm\u00e4\u00dfig durchgef\u00fchrt werden, insbesondere nach der Bereitstellung neuer Agenten, Werkzeuge oder Verbindungen. Der Erfolg eines Testprogramms kann anhand der Erfolgsquote, Schwere, Erkennungsabdeckung, Zeit bis zur Erkennung und Zeit bis zur Eind\u00e4mmung bewertet werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Aufbau einer wiederholbaren Testreihe zur Eingabeaufforderungsinjektion<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eine Testreihe f\u00fcr Prompt-Injection kann sicherstellen, dass eine Organisation die wichtigsten Risiken der Prompt-Injection f\u00fcr ihre Systeme angemessen adressiert. Best Practices umfassen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>F\u00fchren Sie eine Bibliothek von adversarialen Prompts, die den Risikokategorien zugeordnet sind,.<\/li>\n\n\n\n<li>Schlie\u00dfen Sie indirekte Injektionsvorrichtungen (Dokumente, Webseiten, Tickets) ein, die sicher, aber realistisch sind.<\/li>\n\n\n\n<li>Testen Sie pro Workflow und pro Berechtigungssatz. Dasselbe Modell kann in einem Kontext sicher und in einem anderen unsicher sein.<\/li>\n\n\n\n<li>Automatisieren Sie Regressionstests, wenn sich Prompts, Abrufquellen oder Tool-Schemata \u00e4ndern.<\/li>\n\n\n\n<li>Dokumentieren Sie das erwartete Verhalten und die Eskalationswege, wenn ein Test fehlschl\u00e4gt.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Risikoreduzierung bei Prompt-Injection und operationale Leitplanken.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Prompt-Injection ist ein wachsendes Risiko f\u00fcr die Cybersicherheit von Unternehmen, da Firmen zunehmend auf KI-Tools angewiesen sind, die m\u00f6glicherweise dazu verleitet werden k\u00f6nnen, b\u00f6swillige Aktionen auszuf\u00fchren. Die Sicherheit bei der Prompt-Injection umfasst die Einschr\u00e4nkung von Eingaben, Kontext, Aktionen und Ausgaben, um die Wahrscheinlichkeit eines Angriffs und dessen potenzielle Auswirkungen auf das Unternehmen zu verringern. Organisationen sollten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Den Zugang von KI-Tools zu Daten und Werkzeugen einschr\u00e4nken.<\/li>\n\n\n\n<li>Eingaben und Ausgaben auf Anomalien und Verst\u00f6\u00dfe gegen Richtlinien \u00fcberwachen.<\/li>\n\n\n\n<li>Verwenden Sie deterministische Sanit\u00e4rma\u00dfnahmen und Vorlagen f\u00fcr hochriskante Antworten.<\/li>\n\n\n\n<li>Testen Sie regelm\u00e4\u00dfig Tools mit adversarialen Prompts.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Das Risiko der Prompt-Injection vollst\u00e4ndig zu beseitigen, ist unm\u00f6glich. Organisationen k\u00f6nnen jedoch die Wahrscheinlichkeit und den Wirkungsbereich eines erfolgreichen Angriffs verringern.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-faq-about-prompt-injection\">FAQ zur Prompt-Injection.<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Ist Prompt-Injection dasselbe wie Jailbreaking?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Jailbreaking ist eine besondere Art von Prompt-Injection-Angriff, der darauf abzielt, ein Modell dazu zu bringen, verbotene und sch\u00e4dliche Ausgaben zu erzeugen. Prompt-Injection-Angriffe beinhalten auch das Potenzial, dass ein Modell unautorisierte Aktionen ausf\u00fchrt und mit Drittanbieter-Tools interagiert.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Kann Prompt-Injection vollst\u00e4ndig verhindert werden?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein, Prompt-Injection kann nicht vollst\u00e4ndig verhindert werden, da es schwierig ist, alle b\u00f6sartigen Eingaben zu identifizieren und da LLMs keine deterministischen, vorhersehbaren Systeme sind. Allerdings k\u00f6nnen mehrschichtige Sicherheitskontrollen das Risiko und den Schadensradius eines erfolgreichen Angriffs verringern.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Warum wird indirekte Prompt-Injection als gef\u00e4hrlicher angesehen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Indirekte Prompt-Injection beinhaltet, dass ein Angreifer Anweisungen in Inhalte injiziert, die von einem LLM konsumiert werden, wie beispielsweise Webseiten, die beim Sammeln von Kontext aus dem Internet aufgerufen werden. Dies ist gef\u00e4hrlicher, da ein Angreifer m\u00f6glicherweise einen Agenten beeinflussen kann, selbst wenn er nicht direkt auf dessen Benutzeroberfl\u00e4che zugreifen kann.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Was sollte protokolliert werden, um Prompt-Injection-Versuche zu untersuchen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Protokolle sollten Ereignisse, Toolaufrufe und Verst\u00f6\u00dfe gegen Richtlinien enthalten. Das Protokollieren von Roh-Prompts kann gef\u00e4hrlich sein, da sie m\u00f6glicherweise sensible Daten enthalten, und alle Protokolle sollten diese Informationen geschw\u00e4rzt haben.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Was ist die erste Kontrolle, die f\u00fcr einen KI-Assistenten implementiert werden sollte?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Der Zugriff mit minimalen Rechten ist die wichtigste Kontrolle, die f\u00fcr einen KI-Assistenten implementiert werden sollte. Die Einschr\u00e4nkung des Zugriffs auf Daten und andere Tools begrenzt den potenziellen Schaden, der durch einen erfolgreichen Angriff angerichtet werden kann.<\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>Prompt-Injection-Angriffe verwenden b\u00f6sartige, gestaltete Anfragen, um ein LLM dazu zu bringen, eine unerw\u00fcnschte Aktion auszuf\u00fchren. Ein Angreifer k\u00f6nnte beispielsweise das GenAI-System \u00fcberzeugen, Sicherheitsvorkehrungen oder Unternehmensrichtlinien zu ignorieren und nicht genehmigte Arten von Inhalten zu generieren. Mit der weit verbreiteten Integration von GenAI und KI-Agenten in Unternehmensabl\u00e4ufe stellen Prompt-Injection-Angriffe ein erhebliches Risiko f\u00fcr die Zuverl\u00e4ssigkeit und&#8230;<\/p>\n","protected":false},"author":193,"featured_media":0,"menu_order":0,"template":"","meta":{"_acf_changed":false},"glossary-topic":[1220],"coauthors":[1180],"class_list":["post-157082","glossary","type-glossary","status-publish","hentry","glossary-topic-uncategorized"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v28.1 (Yoast SEO v28.1) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>IT Security Glossary | Cato Networks<\/title>\n<meta name=\"description\" content=\"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Was ist Prompt-Injection?\" \/>\n<meta property=\"og:description\" content=\"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/\" \/>\n<meta property=\"og:site_name\" content=\"Cato Networks\" \/>\n<meta property=\"article:modified_time\" content=\"2026-06-09T16:08:50+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"IT Security Glossary | Cato Networks","description":"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/","og_locale":"de_DE","og_type":"article","og_title":"Was ist Prompt-Injection?","og_description":"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.","og_url":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/","og_site_name":"Cato Networks","article_modified_time":"2026-06-09T16:08:50+00:00","twitter_card":"summary_large_image","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/","url":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/","name":"IT Security Glossary | Cato Networks","isPartOf":{"@id":"https:\/\/www.catonetworks.com\/de\/#website"},"datePublished":"2026-06-09T16:08:49+00:00","dateModified":"2026-06-09T16:08:50+00:00","description":"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.","breadcrumb":{"@id":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/#breadcrumb"},"inLanguage":"de-DE","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-prompt-injection\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.catonetworks.com\/de\/"},{"@type":"ListItem","position":2,"name":"Glossary","item":"https:\/\/www.catonetworks.com\/de\/glossary\/"},{"@type":"ListItem","position":3,"name":"Was ist Prompt-Injection?"}]},{"@type":"WebSite","@id":"https:\/\/www.catonetworks.com\/de\/#website","url":"https:\/\/www.catonetworks.com\/de\/","name":"Cato Networks","description":"","publisher":{"@id":"https:\/\/www.catonetworks.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.catonetworks.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de-DE"},{"@type":"Organization","@id":"https:\/\/www.catonetworks.com\/de\/#organization","name":"Cato Networks","url":"https:\/\/www.catonetworks.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/www.catonetworks.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/www.catonetworks.com\/wp-content\/uploads\/2022\/08\/1559077757990.jpg","contentUrl":"https:\/\/www.catonetworks.com\/wp-content\/uploads\/2022\/08\/1559077757990.jpg","width":200,"height":200,"caption":"Cato Networks"},"image":{"@id":"https:\/\/www.catonetworks.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/cato-networks\/"]}]}},"_links":{"self":[{"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/glossary\/157082","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/glossary"}],"about":[{"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/types\/glossary"}],"author":[{"embeddable":true,"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/users\/193"}],"wp:attachment":[{"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/media?parent=157082"}],"wp:term":[{"taxonomy":"glossary-topic","embeddable":true,"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/glossary-topic?post=157082"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/coauthors?post=157082"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}