Die OWASP Top 10 für LLMs
Zentrale Risiken für LLM-Anwendungen
Die OWASP Top 10 für LLMs ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum ein LLM Top 10?
Die OWASP Top 10 für Anwendungen mit großen Sprachmodellen ist eine von der Community erstellte Liste der kritischsten Sicherheitsrisiken für Systeme, die auf LLMs basieren. Sie orientiert sich an der bekannten OWASP Web Top 10, behandelt jedoch Bedrohungen, die klassische AppSec-Listen nicht abdecken.
Sie wurde erstellt, weil LLM-Anwendungen eine neue Angriffsfläche einführen: Kontrollfluss in natürlicher Sprache, nichtdeterministische Ausgaben, Modell-Lieferketten und autonome Agenten. Die Liste bietet Sicherheitsteams ein gemeinsames Vokabular und eine Checkliste für die Bedrohungsmodellierung.
Die folgenden Codes verwenden die Nummerierung LLM01–LLM10 aus der Ausgabe von 2025.
LLM01 Prompt-Injection
LLM01: Prompt-Injection ist durchgehend das Risiko Nummer eins. Vom Angreifer kontrollierter Text überschreibt die Anweisungen der Entwicklerin oder des Entwicklers, weil das Modell vertrauenswürdige Anweisungen nicht von nicht vertrauenswürdigen Daten unterscheiden kann.
- Direkt: Die Benutzerin oder der Benutzer gibt überschreibende Anweisungen ein.
- Indirekt: Anweisungen sind in abgerufenen Webseiten, Dateien oder Tool-Ausgaben verborgen.
Gegenmaßnahmen: Wenden Sie für Tools das Prinzip der geringsten Berechtigungen an, behandeln Sie alle abgerufenen Inhalte als Daten, fügen Sie für sensible Aktionen menschliche Kontrollpunkte hinzu und unterbrechen Sie den Pfad zur Datenexfiltration.
LLM02 Offenlegung sensibler Informationen
LLM02: Offenlegung sensibler Informationen umfasst Fälle, in denen das Modell Daten preisgibt, die es nicht preisgeben sollte: personenbezogene Daten (PII), Geheimnisse, proprietäre Trainingsdaten oder Informationen eines anderen Mandanten.
Zu Datenlecks kommt es durch auswendig gelernte Trainingsdaten, eine zu weit gefasste Kontextinjektion oder System-Prompts, die Zugangsdaten enthalten.
- Bereinigen und minimieren Sie die Daten, die Sie in den Kontext aufnehmen.
- Fügen Sie niemals aktive Geheimnisse in Prompts ein, sondern verwenden Sie außerhalb des Prompts übermittelte, auf den erforderlichen Umfang beschränkte und kurzlebige Tokens.
- Wenden Sie vor der Rückgabe von Antworten Ausgabefilter und Prüfungen zur Verhinderung von Datenverlusten an.
LLM03 Lieferkette
LLM03: Lieferkette betrifft Risiken durch Modelle, Datensätze, Plugins und Bibliotheken von Drittanbietern. Ein vergiftetes Basismodell, ein mit einer Hintertür versehenes Fine-Tuning aus einem Model Hub oder eine schädliche Python-Abhängigkeit kann die gesamte Anwendung kompromittieren.
- Überprüfen Sie die Herkunft und die Prüfsummen von Modellen.
- Fixieren Sie Versionen und prüfen Sie Lizenzen.
- Überprüfen Sie mit
pickleserialisierte Modelldateien (picklekann beim Laden Code ausführen) und bevorzugen Sie sichere Formate wiesafetensors.
# Pickle deserialization can run arbitrary code on load.
# Prefer safetensors for untrusted model weights:
from safetensors.torch import load_file
state = load_file("model.safetensors")LLM04 Vergiftung von Daten und Modellen
LLM04: Vergiftung von Daten und Modellen zielt auf die Trainings- oder Fine-Tuning-Pipeline. Ein Angreifer, der Trainingsdaten beeinflussen kann, kann Hintertüren (verborgene Auslöser) einschleusen, Ausgaben verzerren oder die Qualität verschlechtern.
RAG-Pipelines, die von Benutzern eingereichte Dokumente aufnehmen, bleiben auch nach der Bereitstellung eine aktive Angriffsfläche für Vergiftung.
- Prüfen und signieren Sie Quellen von Trainingsdaten.
- Verwenden Sie Anomalieerkennung für Datensätze.
- Isolieren und prüfen Sie von Benutzern beigesteuerte Inhalte, bevor Sie sie indizieren.
LLM05 Unsachgemäße Verarbeitung von Ausgaben
LLM05: Unsachgemäße Verarbeitung von Ausgaben tritt auf, wenn nachgelagerte Komponenten Modelausgaben ohne Validierung vertrauen. Da Ausgaben durch Injektionen von Angreifern beeinflusst werden können, führt ihre ungeprüfte Übergabe an eine Shell, eine SQL-Abfrage, einen Browser oder eval direkt zu XSS, SSRF oder RCE.
Regel: Behandeln Sie LLM-Ausgaben genau wie nicht vertrauenswürdige Benutzereingaben. Kodieren, validieren und sand-boxen Sie sie, bevor sie einen Interpreter erreichen.
# DANGEROUS: model output flows straight into a shell
os.system(model_output) # never do this
# SAFER: validate against an allowlist, no shell
if action in ALLOWED_ACTIONS:
run_safe(action, args)LLM06 Übermäßige Handlungsautonomie
LLM06: Übermäßige Handlungsautonomie bezeichnet Schäden, die dadurch entstehen, dass dem Modell zu viele Funktionen, zu viele Berechtigungen oder zu viel Autonomie gegeben werden. Wenn das Modell Tools aufrufen kann, wird eine Injektion zu einer Aktion und bleibt nicht nur Text.
- Übermäßige Funktionalität: Tools, die die Anwendung tatsächlich nicht benötigt.
- Übermäßige Berechtigungen: Ein Tool mit Schreib- und Löschrechten, obwohl Lesen ausreicht.
- Übermäßige Autonomie: Aktionen mit großer Wirkung ohne menschliche Genehmigung.
Wenden Sie für jedes Tool das Prinzip der geringsten Berechtigungen an und verlangen Sie für nicht umkehrbare Vorgänge eine Bestätigung.
LLM07 Offenlegung des System-Prompts
LLM07: Offenlegung des System-Prompts macht deutlich, dass System-Prompts kein sicherer Ort für Geheimnisse sind. Angreifer können sie oft extrahieren, und sie enthalten manchmal Zugangsdaten, verborgene Geschäftslogik oder Filterregeln, die weitere Angriffe erleichtern.
- Gehen Sie davon aus, dass der System-Prompt rekonstruiert werden kann; betten Sie niemals Geheimnisse oder Schlüssel darin ein.
- Setzen Sie die Autorisierung im Backend durch, anstatt darauf zu hoffen, dass eine Prompt-Regel eingehalten wird.
- Betrachten Sie jede Sicherheitsmaßnahme als unwirksam, wenn sie ausschließlich im Prompt-Text verankert ist.
LLM08, LLM09, LLM10
Die verbleibenden Einträge:
- LLM08 Schwachstellen bei Vektoren und Embeddings: Risiken in RAG-Embeddings, etwa mandantenübergreifende Datenlecks, Embedding-Invertierung und die Indizierung vergifteter Dokumente. Setzen Sie die Zugriffskontrolle zum Zeitpunkt des Abrufs durch.
- LLM09 Fehlinformationen: selbstsichere Halluzinationen und übermäßiges Vertrauen. Fügen Sie für Ausgaben mit hohem Risiko eine Verankerung in Quellen, Zitate und menschliche Prüfung hinzu.
- LLM10 Unbegrenzter Verbrauch: Denial-of-Wallet und DoS durch teure oder ausufernde Abfragen. Wenden Sie Ratenbegrenzungen, Token-Budgets, Timeouts und Kostenwarnungen an.
Verwendung der Liste bei der Bedrohungsmodellierung
Die Top 10 ist als strukturierte Checkliste während einer Designprüfung am nützlichsten:
- Ordnen Sie jede Komponente (Eingabe, Abruf, Tools, Ausgabe) den relevanten LLM-Risiken zu.
- Bestimmen Sie für jedes Risiko eine konkrete Maßnahme und eine verantwortliche Person.
- Formulieren Sie Missbrauchsszenarien und machen Sie daraus automatisierte Tests.
Kombinieren Sie sie mit bestehenden Frameworks wie der standardmäßigen OWASP Top 10, MITRE ATLAS für ML-spezifische Taktiken und dem NIST AI Risk Management Framework für Governance.
Von der Checkliste zu Defense-in-Depth
Keine einzelne Maßnahme deckt diese Risiken ab. Schichten Sie mehrere Maßnahmen:
- Eingabeschicht: Validierung, Klassifizierung, Ratenbegrenzungen.
- Modellebene: Tools mit den geringsten Berechtigungen, begrenzter Kontext, Guard-Modelle.
- Ausgabeschicht: Validierung, Kodierung, DLP, menschliche Genehmigung.
- Plattformebene: Protokollierung, Überwachung, Überprüfung der Lieferkette, Kostenkontrollen.
Gehen Sie davon aus, dass jede einzelne Schicht ausfallen kann, und entwerfen Sie das System so, dass ein einzelner Ausfall nicht zu einem Sicherheitsvorfall führt.
Kurzer Test
Testen Sie Ihr Verständnis der OWASP-LLM-Kategorien.
Zusammenfassung
Die OWASP LLM Top 10 auf einen Blick:
- LLM01 Prompt-Injection, LLM02 Offenlegung sensibler Informationen, LLM03 Lieferkette, LLM04 Vergiftung von Daten und Modellen, LLM05 Unsachgemäße Verarbeitung von Ausgaben.
- LLM06 Übermäßige Handlungsautonomie, LLM07 Offenlegung des System-Prompts, LLM08 Schwachstellen bei Vektoren und Embeddings, LLM09 Fehlinformationen, LLM10 Unbegrenzter Verbrauch.
- Behandeln Sie sowohl die Modelausgabe als auch den System-Prompt als nicht vertrauenswürdig und nicht geheim.
- Verwenden Sie die Liste als Checkliste für die Bedrohungsmodellierung, kombinieren Sie sie mit MITRE ATLAS und NIST AI RMF und setzen Sie Defense-in-Depth über die Eingabe-, Modell-, Ausgabe- und Plattformebenen hinweg durch.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Die OWASP Top 10 für LLMs“ kostenlos?
Ja — der vollständige Text von „Die OWASP Top 10 für LLMs“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Die OWASP Top 10 für LLMs“?
Zentrale Risiken für LLM-Anwendungen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Die OWASP Top 10 für LLMs“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Prompt Injection und Jailbreaks
- Die OWASP Top 10 für LLMs
- KI-Agenten und Tool-Nutzung absichern
- Risiken durch Modelle, Daten und Lieferketten