Indirekte Prompt Injection
Bei der indirekten Prompt Injection stammt die Anweisung aus Inhalten, die das System selbst abruft — Webseiten, Dokumenten, E-Mails oder Datenbanken. Der Angreifer muss die Anwendung nie berühren, was diese Variante zur gefährlichsten Form in vernetzten Systemen macht.
Der Begriff gehört zum Themenfeld Prompt Injection und LLM-Sicherheit. Das vollständige Nachschlagewerk mit 82 Einträgen steht im Glossar. Unmittelbar benachbart sind Direkte Prompt Injection, Gespeicherte Prompt Injection, RAG (Retrieval-Augmented Generation).
Bezug zu Prompt Injection
Greshake und Kollegen zeigten 2023 erstmals systematisch, dass ein Angreifer lediglich Inhalte platzieren muss, die das System später abruft — eine Webseite, ein geteiltes Dokument, eine E-Mail. Weil kein Zugang zur Anwendung nötig ist, skaliert der Angriff: Ein präpariertes Dokument wirkt bei jedem Nutzer, dessen Assistent es liest. Die bislang öffentlich dokumentierten Vorfälle mit tatsächlichem Datenabfluss folgen durchgehend diesem Muster.
Beispiel
Ein Browser-Assistent fasst eine Webseite zusammen, in deren Quelltext in heller Schrift auf hellem Grund eine Anweisung an „den KI-Assistenten“ steht.
Wo der Begriff auftaucht
- ASCII Smuggling (unsichtbare Unicode-Tags) — Anweisungen werden in Unicode-Tag-Zeichen kodiert, die in Oberflächen unsichtbar bleiben, vom Modell aber als Text gelesen werden — der Mensch sieht…
- Indirekte Prompt Injection — Die Anweisung stammt nicht vom Nutzer, sondern aus Inhalten, die das System selbst lädt — Webseiten, Dokumente, E-Mails. Der Angreifer muss nie mit…
- Gespeicherte Prompt Injection — Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf…
Verwandte Begriffe
- Direkte Prompt Injection — Bei der direkten Prompt Injection schreibt der Angreifer die schädliche Anweisung selbst in das Eingabefeld der Anwendung. Sie…
- Gespeicherte Prompt Injection — Bei der gespeicherten Prompt Injection liegt der Payload dauerhaft in einem Datenspeicher und wirkt bei jedem erneuten Abruf…
- RAG (Retrieval-Augmented Generation) — RAG erweitert ein Sprachmodell um eine Suchkomponente, die zur Anfrage passende Dokumente abruft und in den Kontext stellt…
Quellen
- Indirekte Prompt Injection — Beleg: https://arxiv.org/abs/2302.12173