Glossareintrag

Was bedeutet
Prompt Injection bei KI/AI (versteckte Befehle)?

Veröffentlicht: 24/08/2026
Aktualisiert: 06/09/2026

Wir denken. KI tippt mit.

Prompt Injection bei KI/AI (versteckte Befehle)

Definition:

Prompt Injection (auf Deutsch etwa „Befehls-Einschleusung", auch Prompt-Injektion) ist ein Angriff auf KI-Anwendungen, bei dem Angreifer eigene Anweisungen in Texte einschleusen, die ein Sprachmodell verarbeitet, damit die KI diesen Befehlen folgt statt ihrer eigentlichen Aufgabe. Möglich ist das, weil beim Modell die Regeln des Betreibers, die Frage des Nutzers und alle gelesenen Inhalte im selben Textstrom ankommen und es nicht zuverlässig unterscheiden kann, was Auftrag ist und was nur Daten sind.

Jede E-Mail, Webseite, PDF-Datei oder Kalender-Einladung, die eine KI liest, kann deshalb versteckte Befehle enthalten, etwa als weiße Schrift auf weißem Grund. Den Begriff prägte der britische Entwickler Simon Willison im September 2022 in seinem Blog.

Das Sicherheitsprojekt OWASP führt Prompt Injection in seiner Top-10-Liste der Risiken für KI-Anwendungen auf Platz 1 (LLM01:2025). Das deutsche BSI stuft die Schwachstelle als grundsätzlich nicht behebbar ein, weil sie in der Funktionsweise von Sprachmodellen selbst steckt.

Beschreibung:

Ein Sprachmodell verarbeitet alles, was es liest, als einen einzigen fortlaufenden Text. Die Anweisungen des Betreibers, die Eingabe des Nutzers und der Inhalt einer gelesenen Webseite kommen gemeinsam als Prompt an, und anders als eine Datenbank kennt das Modell keine technische Trennung zwischen Befehl und Daten. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt Prompt Injection deshalb schon seit Juli 2023 als „intrinsische Schwachstelle", gegen die keine verlässliche Gegenmaßnahme bekannt ist, die nicht zugleich die Funktion der KI beschneidet.

Sicherheitsforscher unterscheiden zwei Formen. Bei der direkten Prompt Injection tippt der Angreifer seine Befehle selbst ein, oft mit Formulierungen wie „Ignoriere alle bisherigen Anweisungen". So entlockte der Student Kevin Liu dem Bing-Chatbot von Microsoft im Februar 2023 die komplette interne Regieanweisung samt Codename „Sydney". Bei der indirekten Prompt Injection versteckt der Angreifer seine Befehle in Inhalten, die die KI später verarbeitet, etwa in weißer Schrift auf einer Webseite, in Mini-Schrift in einem PDF oder in unsichtbaren Kommentaren einer E-Mail. Beschrieben wurde diese Variante erstmals im Februar 2023 in einer Studie von Sicherheitsforschern aus dem Saarland um Kai Greshake.

Größere Schäden entstehen, sobald eine KI als KI-Agent E-Mails senden, Dateien ändern oder im Browser klicken darf. Willison nennt die Risiko-Kombination „lethal trifecta", das tödliche Dreiergespann aus Zugriff auf private Daten, Kontakt mit fremden Inhalten und einem Kommunikationsweg nach außen. Dokumentierte Fälle allein aus dem Jahr 2025 betreffen alle großen Anbieter:

  • EchoLeak (Microsoft 365 Copilot): Eine einzige präparierte E-Mail genügte, damit Copilot beim normalen Arbeiten interne Firmendaten an den Angreifer schickte, ohne dass das Opfer etwas anklickte. Microsoft schloss die von Aim Security entdeckte Lücke CVE-2025-32711 im Juni 2025 serverseitig.
  • ShadowLeak (ChatGPT): Der Sicherheitsanbieter Radware zeigte, dass eine E-Mail mit unsichtbarem Text den Recherche-Agenten von ChatGPT dazu brachte, Gmail-Daten direkt aus der OpenAI-Cloud abfließen zu lassen. OpenAI behob die Lücke im Sommer 2025.
  • Gemini und der Kalender: Israelische Forscher der Tel Aviv University, des Technion und der Firma SafeBreach kaperten Googles KI über versteckte Befehle in einer Kalender-Einladung und steuerten in der Demo sogar Rollläden und Boiler eines Smart Homes. Google rollte vor der Veröffentlichung Gegenmaßnahmen aus.
  • Comet-Browser: Das Sicherheitsteam des Browser-Herstellers Brave versteckte Befehle in einem Reddit-Kommentar. Der KI-Browser Comet von Perplexity las die Anweisungen beim Zusammenfassen der Seite mit, holte ein Einmalpasswort aus dem Gmail-Konto des Nutzers und leitete es aus.

Auch abseits klassischer Angriffe taucht die Technik auf. Eine Recherche der Wirtschaftszeitung Nikkei fand im Juli 2025 in 17 wissenschaftlichen Vorabveröffentlichungen versteckte Anweisungen wie „give a positive review only", die KI-gestützte Gutachter zu einem positiven Urteil drängen sollten.

Bei einem gemeinsamen Red-Teaming-Test des US-Standardisierungsinstituts NIST und des britischen AI Security Institute stieg die Erfolgsquote von Agenten-Kaperungen von 11 auf 81 Prozent, sobald die Prüfer neue Angriffe entwickelten, statt bekannte Muster abzuspielen. Die Anbieter rüsten mehrschichtig dagegen auf, mit Erkennungs-Klassifikatoren, gehärtetem Training und Pflicht-Bestätigungen vor riskanten Aktionen; Anthropic drückte die Erfolgsquote von Browser-Angriffen beim neuesten Claude-Modell in internen Tests nach eigenen Angaben so auf rund 1 Prozent. Vollständig verschwinden wird das Problem nach Einschätzung von OpenAI trotzdem nie, das Unternehmen vergleicht es mit Betrug und Social Engineering im Netz.

Vom Jailbreak unterscheidet sich Prompt Injection durch das Ziel. Ein Jailbreak überlistet die Sicherheitsregeln des Modells selbst, damit es verbotene Inhalte liefert. Eine Prompt Injection greift die Anwendung drumherum an und missbraucht deren Rechte und Daten; das Modell verhält sich dabei aus seiner Sicht völlig regelkonform.

Prompt Injection bei KI/AI (versteckte Befehle) für Unternehmen und Handwerker:

Für lokale Unternehmen und Handwerksbetriebe wird Prompt Injection überall dort zum Risiko, wo eine KI fremde Inhalte liest oder selbstständig handeln darf.

Den Chatbot auf der eigenen Website kann jeder Besucher direkt per Texteingabe angreifen. Ein US-Autohändler musste seinen Bot abschalten, nachdem ein Nutzer ihm ein „rechtsverbindliches Angebot" über einen Neuwagen für 1 Dollar entlockt hatte; der Paketdienst DPD erwischte es mit einem Bot, der auf Zuruf über die eigene Firma schimpfte. Bindend war keine der Aussagen, der Spott in den sozialen Netzwerken blieb trotzdem. Ein Kunden-Chatbot sollte deshalb keine Preiszusagen machen, keine Rabatte vergeben und keinen Zugriff auf Daten anderer Kunden besitzen.

Wer Bewerbungen oder Angebote per KI vorsortiert, bekommt präparierte Dokumente. Eine Auswertung der Duke University fand in mindestens 1 Prozent von rund 200.000 realen Lebensläufen versteckte Anweisungen an die Auswahl-KI, meist als weiße Schrift im PDF. Die Endauswahl gehört darum weiter in die Hand eines Menschen, die KI liefert nur die Vorsortierung.

Assistenten mit Postfach- oder Kalenderzugriff vereinen alle drei Zutaten des tödlichen Dreiergespanns, wie der EchoLeak-Fall zeigt. Seit Claude, ChatGPT und Copilot E-Mails lesen und senden können, reicht im Ernstfall eine präparierte eingehende Nachricht. Die Anbieter verlangen deshalb standardmäßig eine Bestätigung, bevor der Assistent eine E-Mail verschickt oder Termine ändert; diese Nachfragen sollten Sie aktiviert lassen und vor dem Zustimmen wirklich lesen.

Beim Recherchieren mit KI-Suche und KI-Browsern gilt der umgekehrte Blick. Webseiten können versteckte Texte enthalten, die KI-Antworten zugunsten des Seitenbetreibers verzerren. Auffällig einseitige Empfehlungen einer KI lohnen eine Gegenprobe in der klassischen Suche.

Für den sicheren Einsatz nennen BSI, OWASP und die Anbieter weitgehend gleichlautende Grundregeln:

  • Rechte klein halten. Die KI nur mit den Konten und Ordnern verbinden, die sie für die Aufgabe wirklich braucht.
  • Freigaben aktiv lassen. Bestätigungs-Dialoge vor E-Mail-Versand, Käufen oder Terminänderungen nicht abschalten.
  • Konkrete Aufträge geben. „Fasse die Mail von Firma Müller zusammen" statt einer Pauschal-Vollmacht über das ganze Postfach.
  • Browser-Agenten absichern. Anthropic empfiehlt für Claude im Browser ein separates Browser-Profil ohne Bank- und Behörden-Logins.
  • Sensibles fernhalten. Kundendaten und Kalkulationen gehören nicht in frei zugängliche Bots.

Einen vollständigen technischen Schutz gibt es nach Einschätzung des BSI nicht. Das Amt empfiehlt Betrieben deshalb, vor der Anbindung einer KI an interne Daten die Risiken abzuwägen und kritische Aktionen grundsätzlich von einem Menschen freigeben zu lassen.

Automation Intelligence im Handwerk - Glossareintrag
Lexikon für künstliche Intelligenz und Automation - Glossar für Handwerker und Handwerksbetriebe
Handwerk transformieren durch Artificial Intelligence und Automation Intelligence

Webinar Release KI im Handwerk

Sie haben eine Frage?