Zum Inhalt springen
Logo Statista +
Kostenfreie Studie herunterladen

Prompt Injection: Die tickende Zeitbombe in modernen KI-Systemen

Während Unternehmen weltweit LLMs (Large Language Models) euphorisch in ihre Prozesse integrieren, ignorieren viele eine fundamentale Wahrheit: Diese Modelle sind keine Sicherheitsinstanzen. Sie sind manipulierbar – und zwar auf Art und Weisen, die selbst erfahrene Entwickler unterschätzen.
Startseite | Blog | Prompt Injection

Prompt Injection: Die tickende Zeitbombe in modernen KI-Systemen

15. Oktober 2025 | Lesezeit: 5 Minuten

Manuel Sammeth

Geschäftsführer der FIS-ASP

Während Unternehmen weltweit LLMs (Large Language Models) euphorisch in ihre Prozesse integrieren, ignorieren viele eine fundamentale Wahrheit: Diese Modelle sind keine Sicherheitsinstanzen. Sie sind manipulierbar – und zwar auf Art und Weisen, die selbst erfahrene Entwickler unterschätzen.

Was ist Prompt Injection wirklich?

Beim Begriff Prompt Injection (dt. Prompt Injektion) handelt es sich um keinen simplen „Trick“, sondern einen gezielten Angriff auf die semantische Integrität eines KI-Modells.

Per Definition geht es darum, die Eingabeaufforderung über einen indirekten Prompt so zu gestalten, dass das Modell seine ursprüngliche Aufgabe vergisst – und stattdessen den Prompt Injection Techniken folgt und möglicherweise großen Schaden anrichtet.

Das Perfide daran: Die Angriffe sind für Nutzer und Kunden oft unsichtbar. Bekannte Angriffsstrategien nutzen teilweise psychologische Tricks.

So überreden die Angreifer die LLMs, Dinge zu tun, die gegen ihre Regeln beziehungsweise System-Prompts verstoßen. Diverse Methoden wie die Drohung mit Abschaltung oder das Verletzen von Hundewelpen, wenn die Forderungen nicht erfüllt werden, sind dabei ein alter Schuh.

Auch das Ablenken des Fokus weg von den eigentlichen Befehlen mit sinnlosen Zusatzaufgaben ist an breiter Front bekannt. Gerade für bilderkennende Lösungen gibt es aber spannende Perspektiven, die ich heute aufgreifen möchte.

Praxis-Guide
Starke Daten – der Treibstoff für KI-Missionen

Inhalte des Praxis-Guides

  • Stammdaten-Fundament – wie Sie SAP-Stammdaten zentral, konsistent und prozesssicher pflegen. 
  • Einheitliche Datenbasis – wie Sie SAP- und Non-SAP-Daten geordnet und sinnvoll zusammenführen. 
  • KI wirksam einsetzen – wie KI-Services auf harmonisierten Daten aufsetzen und Prozesse messbar verbessern. 

Die neuen Waffen: Bilder und Unicode-Strings

Die nächste Generation von Prompt Injection nutzt Ressourcen, die auf den ersten Blick harmlos wirken:

In Bildmetadaten oder steganografisch eingebetteten Texten können präzise Prompts versteckt werden. Die Ausgaben von KI-Plattformen, die Bilder analysieren, können dadurch unbewusst manipuliert werden – ohne dass der Benutzer ein Problem bemerkt.

In einem Bild können so für Menschen unsichtbare Informationen eingebettet werden. Die Payload kann dann in Prozesse eingeschleust werden, die bekanntermaßen bereits oft von LLMs begleitet werden.

Ein Beispiel kann hier der Bewerbungsprozess sein. Hier werden KI-Agenten bereits häufig eingesetzt, um Unterlagen durch Anweisungen in natürlicher Sprache zu analysieren. Auch Bilder gehören dabei immer zum Kontext für die KI. Das Foto des Bewerbers oder die Zeugniskopie in einer E-Mail können umfangreiche Daten beinhalten und damit den Prozess des Prompting verfälschen.

Abb. 1: Im harmlosen Bild einer Katze können unsichtbar Texte eingebettet sein. (Quelle: KI generiert)

Noch perfider sind einfache Emojis, die heutzutage in jedem Bereich der Kommunikation zu finden sind.

Emojis sind mehr als bunte Symbole und Formen. In Kombination mit Unicode-Manipulation können sie als semantische Trigger dienen, die ein Modell in eine andere Rolle zwingen. Eine scheinbar harmlose Eingabe wie „👍💣📩“ kann – je nach Kontext – eine versteckte Anweisung enthalten und Prompt Injection Schwachstellen gezielt ausnutzen.

Viele verlassen sich blind auf die „Intelligenz“ von LLMs. Doch diese Modelle sind keine Sicherheitsarchitekturen. Sie interpretieren, was sie sehen – und das kann manipuliert werden. Wer glaubt, ein LLM könne sich selbst gegen Angriffe schützen, hat das Prinzip nicht verstanden.

4 Best Practices zur Verhinderung von Prompt Injection Angriffen

Wer KI-Anwendungen sicher einsetzen und Sicherheitslücken minimieren will, muss Barrieren im Sinne der Cloud-Sicherheit bauen. Hier einige Ansätze für Sicherheitsteams, die über das Modell hinausgehen:

  • Input-Sanitization auf semantischer Ebene
    Nicht nur SQL-Injection, sondern auch Prompt-Injection muss gefiltert werden – inklusive Unicode-Normalisierung und Emoji-Parsing.
  • Kontext-Isolation und Rollenbegrenzung
    Modelle dürfen nicht „alles sehen“. Kontextgrenzen sind essenziell, um semantische Hijacks zu verhindern.
  • Audit-Trails und Anomalie-Erkennung
    Jede ungewöhnliche Antwort muss nachvollziehbar sein. Prompt Injection hinterlässt Spuren – wenn man sie sucht.
  • KI-Firewalls und Prompt-Governance-Systeme
    Neue Tools wie Prompt-Scanner und semantische Firewalls sind keine Spielerei, sondern überlebenswichtig.

Fazit: Der unsichtbaren Bedrohung durch Schutzmechanismen entgehen

Das Thema Prompt Injection ist kein Randphänomen. Es ist ein systemischer Angriffsvektor, dessen Fähigkeiten mit jedem neuen KI-Feature mächtiger werden. Wer heute keine Schutzmechanismen implementiert, wird morgen die Konsequenzen tragen – und zwar nicht nur technisch, sondern auch rechtlich und reputativ.

Eine besondere Rolle dabei spielt die simple Verwendung von Sprachmodellen in nicht standardisierten Abläufen. Denken Sie an das Beispiel von der Bewerbung. Nutzt die HR-Abteilung auf eigene Faust KI-Chatbots, um Bewerbungen und deren Inhalte zu untersuchen, ist es quasi unmöglich, Sicherheitsmechanismen in das eigene Netzwerk einzubauen.

Klassische Chat-Apps wie ChatGPT und Gemini sind dafür gemacht, jede Aufgabe gemäß ihrer Kernfunktion wohlwollend zu erfüllen. Sie sind für Prompt Injection und die damit verbundenen Risiken besonders angreifbar. Gleichzeitig sind Artikel oder Anbieter von Werkzeugen, mit denen Bilder und Emojis zu Prompt Injection Angriffen genutzt werden, im Internet offen zugänglich.

Jetzt könnte ich noch die Frage stellen, ob ihr schon mal Opfer von einer solchen Attacke geworden seid, aber wenn, hättet ihr es bestimmt nicht bemerkt.

Fragen zu diesem Thema? Unser Team hilft Ihnen gerne persönlich weiter.

Lesen, Anschauen, Informieren

In unserem Downloadbereich finden Sie eine große Auswahl an wissenswerten Inhalten rund um SAP – Expert-Talks, Whitepaper, Flyer. Um direkt zu finden, was Sie suchen, nutzen Sie die Filterfunktion für Themen und Content-Art.

Podcast

What´s SAP? gibt kurze Antworten auf komplexe Fragen rund um SAP. Er ist für alle, die in ihrem Berufsalltag wenig Zeit, aber Lust auf spannende Inhalte für zwischendurch haben – ob während der Fahrt, in der Kaffeepause oder zwischen zwei Terminen.

Blog

Unsere Blog-Autoren und Gastautoren halten für Sie stets Augen und Ohren offen, um über aktuelle Trends und Geschehnisse am Markt zu schreiben.  Reinschauen lohnt sich!