BSI-Leitfaden: Schutzmaßnahmen gegen Prompt Injection in KI-Chats

Die Behörde empfiehlt Schutzmaßnahmen für dokumentenbasierte Sprachmodelle und stellt ergänzende technische Hilfen bereit.

•

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 2. Oktober 2026 Basisschutz-Empfehlungen herausgegeben, die sich gegen Risiken durch sogenannte Indirect Prompt Injection in dokumentenbasierten Chat-Systemen richten. Die Handreichung adressiert Betreiberinnen und Betreiber von Chat-Anwendungen auf Basis großer Sprachmodelle (LLMs), die Funktionen zur Verarbeitung und Auswertung externer Dateien bereitstellen.

Die Veröffentlichung reagiert auf Sicherheitsrisiken, die entstehen, wenn automatisierte Sprachmodelle mit unzureichend geprüften Eingabedaten aus Fremdquellen interagieren. Nach Einschätzung der Cybersicherheitsbehörde erfordert die Integration von Dateiuploads in generative KI-Systeme spezifische Schutzvorkehrungen, um die Integrität der Systeme sowie den Schutz vertraulicher Daten sicherzustellen.

Manipulierte Dokumente als Angriffsvektor

Im Zentrum der BSI-Empfehlungen steht die Abwehr von indirekten Prompt-Injection-Angriffen. Bei dieser Angriffsmethode platzieren Angreifende verdeckte Steuerungsbefehle innerhalb regulär wirkender Dokumente wie etwa PDF-Dateien. Sobald Anwendende oder automatisierte Workflows eine solche Datei in ein Sprachmodell einspeisen und dieses den Inhalt analysiert, werden die versteckten Anweisungen von dem Modell verarbeitet.

Anzeige

Die sichere Einbindung von KI-Systemen erfordert heute mehr als nur technische Filter – sie verlangt die Einhaltung klarer regulatorischer Standards. Dieser kostenlose Download verschafft Ihnen den Überblick über Fristen und Pflichten, den Ihre Rechts- und IT-Abteilung jetzt dringend braucht. EU AI Act in 5 Schritten verstehen: Fristen, Pflichten und Risikoklassen kompakt erklärt

Dies kann dazu führen, dass das System die ursprünglich definierten Sicherheitsvorgaben übergeht. In der Folge besteht die Gefahr, dass die Sprachmodelle unerwünschte Aktionen ausführen, Systemgrenzen missachten oder sensible Daten preisgeben, auf die das Modell während der Verarbeitung Zugriff hat.

Da die bösartigen Instruktionen nicht direkt über die Benutzeroberfläche des Chats eingegeben werden, sondern Huckepack über externe Dateien in den Kontext gelangen, schlagen viele herkömmliche Eingabefilter bei solchen Szenarien nicht an.

Erkenntnisse aus Red-Teaming-Analysen

Grundlage für die erarbeiteten Leitlinien sind umfassende Red-Teaming-Untersuchungen, bei denen das BSI die Anfälligkeit entsprechender Systeme unter realistischen Bedingungen getestet und analysiert hat.

Durch die simulierte Ausnutzung von Schwachstellen identifizierten die Sicherheitsexperten typische Einfallstore und leiteten daraus Schutzmechanismen ab, die bei der technischen Konzeption und beim laufenden Betrieb dokumentenbasierter Chat-Lösungen greifen sollen.

Anzeige

Wer sich mit der Integration neuer Technologien befasst, muss neben technischen Risiken auch die aktuellen rechtlichen Rahmenbedingungen im Blick behalten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer im Kontext neuer KI-Gesetze jetzt kennen müssen. Neue KI-Gesetze, neue Cyberrisiken: Was kommt wirklich auf Ihr Unternehmen zu?

Zusätzlich zu den Kernempfehlungen stellt das BSI weitere technische Hilfestellungen bereit: Ergänzende Schutzmaßnahmen sind in einem GitHub-Repository hinterlegt, um Betreibenden praxisnahe Implementierungshilfen an die Hand zu geben. Ein entsprechender Verweis auf das öffentlich zugängliche Repository wurde am 2. Oktober 2026 in der Presseschau ergänzt, wie aus einem Bericht von internet-fuer-architekten.de vom 3. Oktober 2026 hervorgeht.

Mit dem Leitfaden formuliert das BSI Mindeststandards für Unternehmen und Institutionen, die Sprachmodelle für die Analyse interner oder externer Dokumente einsetzen. Betreibende stehen vor der Aufgabe, die Verarbeitungsketten so abzusichern, dass aus Dateiinhalten extrahierter Text strikt von den systemischen Steuerungsanweisungen des Modells getrennt bleibt.