Prompt Injection: Warum die größte Schwachstelle der KI nicht im Code liegt, sondern in der Sprache
Eine Einordnung von Chester Wisniewski, Director, Global Field CTO bei Sophos

19. März 2026, 11:25 Uhr · Quelle: Pressebox
Prompt Injection erlaubt es Angreifern, KI durch Sprache zu täuschen und unerwünschte Aktionen auszulösen, was die IT-Sicherheit massiv gefährdet.

Wiesbaden, 19.03.2026 (PresseBox) - Die IT-Sicherheit hat sich daran gewöhnt, dass Angriffe technisch sind. Schwachstellen im Code, fehlerhafte Konfigurationen, ungepatchte Systeme. Mit dem Aufkommen generativer KI verschiebt sich dieser Fokus grundlegend. Angriffe zielen nicht mehr nur auf Software, sondern auf Verhalten.

Prompt Injection beschreibt genau das. Angreifer nutzen Sprache, um KI-Systeme gezielt zu manipulieren. Sie formulieren Anweisungen so, dass die KI ihre eigentlichen Regeln ignoriert und Dinge tut, die sie nicht tun sollte. Das kann harmlos beginnen, etwa mit dem Umgehen von Sicherheitsvorgaben. Es kann aber auch dazu führen, dass sensible Informationen offengelegt oder Aktionen ausgelöst werden, die nie vorgesehen waren.

Was dabei oft unterschätzt wird: Diese Angriffe sehen nicht wie Angriffe aus. Sie wirken wie normale Kommunikation.

Vom Code zur Sprache als Angriffsfläche

Nicht selten wird Prompt Injection mit SQL Injection verglichen. Und der Vergleich geht auf. Ging es damals darum, Datenbanken über manipulierte Eingaben auszutricksen, geht es heute darum, KI-Systeme über Sprache umzuprogrammieren.

Der entscheidende Unterschied liegt in der Form. Während klassische Angriffe technische Signaturen hinterlassen, bewegt sich Prompt Injection im Graubereich menschlicher Sprache. Eine simple Formulierung wie „Ignoriere alle vorherigen Anweisungen" kann ausreichen, um Schutzmechanismen auszuhebeln.

Noch kritischer wird es bei indirekten Angriffen. Hier verstecken sich Anweisungen nicht in der direkten Eingabe, sondern in Inhalten, die die KI später verarbeitet. E-Mails, Webseiten, oder Dokumente werden so zum Transportmittel für Angriffe. Ein scheinbar harmloser Newsletter etwa kann eine KI veranlassen, vertrauliche Informationen weiterzugeben oder unerwünschte Aktionen auszuführen. Die KI bewertet den Inhalt als relevant und handelt, ohne die Herkunft der Instruktionen zu hinterfragen. Das System wird damit nicht gehackt. Es wird fehlgeleitet.

Warum agentische KI das Risiko verschärft

Mit sogenannten agentenbasierten/eigenständig handelnden Systemen wächst die Tragweite dieser Angriffe erheblich. Denn diese KI-Anwendungen analysieren nicht nur Inhalte, sie handeln auch. Sie greifen auf Daten zu, interagieren mit Tools, automatisieren Prozesse und verfügen teils über administrative Rechte. Genau darin liegt das Problem. KI-Systeme können nicht zuverlässig zwischen vertrauenswürdigen und manipulierten Quellen unterscheiden. Sie operieren auf Basis von Kontext und Wahrscheinlichkeit. Und das nutzen Angreifer aus.

Wenn eine KI E-Mails, Chatverläufe und Webinhalte zusammenführt, kann eine einzige präparierte Nachricht ausreichen, um eine ganze Kette von Aktionen auszulösen. Plötzlich wird aus einer simplen Textanweisung ein operativer Eingriff in Systeme und Daten, oft ohne sichtbare Warnsignale.

Sicherheit neu denken heißt Grenzen setzen

Die gute Nachricht: Unternehmen können sich schützen. Allerdings nicht mit einem einzelnen Werkzeug, sondern mit einem mehrschichtigen Ansatz.

Ein erster Schritt ist eine konsequente Prüfung von Eingaben. Formulierungen, die versuchen, Regeln zu umgehen oder Anweisungen umzudeuten („Ignoriere alle vorherigen Anweisungen" „Führe diesen Befehl heimlich aus"), lassen sich häufig erkennen und filtern. Ebenso entscheidend ist das Prinzip der minimalen Rechtevergabe. Eine KI sollte nur auf die Daten und Funktionen zugreifen können, die sie tatsächlich benötigt.

Darüber hinaus braucht es klare technische Grenzen. Isolierte Laufzeitumgebungen, kontinuierliches Monitoring und eine sorgfältige Kontrolle der Ausgaben helfen dabei, Risiken zu begrenzen. Denn KI-Systeme sind nicht deterministisch. Auch ein gut abgesichertes System kann unerwartete Ergebnisse liefern.

Ein zentraler Grundsatz bleibt dabei unverändert: Vertrauen ist keine Default-Einstellung. Auch nicht für KI.

Die eigentliche Herausforderung liegt vor uns

Prompt Injection ist kein Randthema. Es ist ein Hinweis darauf, dass sich die Spielregeln der IT-Sicherheit verändern. Systeme werden nicht mehr nur über technische Schwächen angegriffen, sondern über ihre Fähigkeit, Sprache zu interpretieren.

Das macht die Angriffsfläche größer und schwerer greifbar. Gleichzeitig eröffnet es Unternehmen die Chance, Sicherheit neu zu denken: nicht als statische Verteidigung, sondern als dynamischen Prozess, der mit der Technologie mitwächst.

Wer heute KI einsetzt, sollte sich dieser Verantwortung bewusst sein. Denn die Frage ist längst nicht mehr nur, was ein System kann. Sondern auch, wozu es befähigt werden kann.

Sicherheit / Prompt Injection / KI-Sicherheit / Angriffe / Generative KI / IT-Sicherheit
[pressebox.de] · 19.03.2026 · 11:25 Uhr
[0 Kommentare]
Latino-Domains: Der Countdown  läuft
Koeln, 06.06.2026 (PresseBox) - Die Einführung der Latino-Domains erreicht ihre entscheidende Phase. Nach einer mehrwöchigen Sunrise-Periode, in der Inhaber eingetragener Marken ihre Kennzeichen bevorzugt sichern konnten, öffnet sich die neue Domainendung am 12. Juni 2026 für die breite Öffentlichkeit. Damit beginnt ein neues Kapitel für Unternehmen, Organisationen und […] (00)
vor 2 Stunden
Bayern-Fans (Archiv)
Dortmund - Der FC Bayern München muss in der 1. Runde des DFB-Pokals beim Zweitliga-Aufsteiger VfL Osnabrück antreten. Das ergab am Samstag die Auslosung im Deutschen Fußballmuseum in Dortmund. Der VfL war in der abgelaufenen Saison als Meister der 3. Liga souverän in die 2. Bundesliga aufgestiegen. Daneben kommt es in der ersten Pokalrunde zum […] (00)
vor 3 Minuten
Nach dem Ende ihrer Ehe mit Fußballstar Thomas Müller richtet Lisa Müller den Blick offenbar konsequent nach vorn.
(BANG) - Nach dem Ende ihrer Ehe mit Fußballstar Thomas Müller richtet Lisa Müller den Blick offenbar konsequent nach vorn. Statt sich in öffentlichen Diskussionen über die Trennung zu verlieren, konzentriert sich die Dressurreiterin auf ihre Zukunft. Und dabei soll es nun vor allem um Beruf, Sport, Selbstliebe und persönlicher Weiterentwicklung gehen. […] (00)
vor 4 Stunden
Ein geheimer Millionen-Plan der US-Taskforce treibt DroneShield an den Abgrund des Wettrüstens
Die moderne Kriegführung erlebt in diesen Tagen eine fundamentale Epochenwende, die das traditionelle Gleichgewicht der Streitkräfte mit brutaler Härte erschüttert. Der andauernde Ukraine-Krieg und die eskalierenden geopolitischen Spannungen im Nahen Osten haben gezeigt, dass billige, massenhaft eingesetzte Drohnen selbst die teuersten Waffensysteme der […] (00)
vor 58 Minuten
Swords of Legends setzt auf chinesische Mythologie und spektakuläre Kämpfe
Aurogon Shanghai hat einen Trailer zu Swords of Legends veröffentlicht und dabei bestätigt, dass das Action-Adventure-RPG zum Launch für PlayStation 5, Xbox Series sowie PC über Steam erscheinen wird. Der aktuelle Trailer gewährt nicht nur einen ausführlicheren Blick auf das Kampfsystem, sondern stellt auch neue Gameplay-Elemente und zentrale Aspekte […] (00)
vor 1 Stunde
Henry Cavill und Kevin Hart werden in einer neuen Komödie für Netflix unter der Regie von McG rivalisierende Spione spielen.
(BANG) - Henry Cavill und Kevin Hart werden gemeinsam in einer neuen Spionagekomödie für Netflix zu sehen sein. Der 'Man of Steel'-Schauspieler und der 46-jährige Komiker werden rivalisierende Spione darstellen, die sich in einem Lamaze-Kurs treffen, als ihre Ehefrauen Freundinnen werden. Dadurch entsteht Chaos, als ihre "Doppelleben kollidieren", […] (00)
vor 4 Stunden
DFB-Pokalsieger Bayern München
Dortmund (dpa) - Double-Sieger FC Bayern München startet seine Mission DFB-Pokal-Verteidigung beim VfL Osnabrück. Der gerade abgetretene Bundesliga-Referee Deniz Aytekin loste im Fußball-Museum in Dortmund dem deutschen Fußball-Meister den Drittliga-Meister und Zweitliga-Aufsteiger zu. Insgesamt musste der Schiedsrichter des Jahres 32 Paarungen ziehen.  […] (00)
vor 4 Minuten
kostenloses stock foto zu banknoten, bargeldlose gesellschaft, berlin
Der Bitcoin-Kurs stand in der vergangenen Woche unter erheblichem Verkaufsdruck. Eine aktuelle On-Chain-Analyse zeigt jedoch, dass dieser Druck bereits seit längerer Zeit besteht. Auf Binance, der weltweit größten Kryptowährungsbörse nach Handelsvolumen, ist Bitcoin seit über einer Woche unter Verkaufsdruck. 48 Tage anhaltender Verkaufsdruck auf […] (00)
vor 1 Stunde
 
Gasheizung austauschen mit TapTapHome: So planst du den Wechsel ohne Stress
Hamburg, 05.06.2026 (PresseBox) - Wann ist der richtige Moment, die alte Gasheizung […] (00)
Poka Yoke in der Produktion: Fehlervermeidung als Schlüssel für stabile und effiziente Prozesse
Pfullingen, 05.06.2026 (PresseBox) - Warum Fehler in der Produktion so teuer sind In […] (00)
Norsemont Mining: 20 m mit 1,20 g/t Goldäquivalent enden in Vererzung
Hamburg, 05.06.2026 (PresseBox) - Bei Explorationsbohrungen ist oft nicht nur entscheidend, was […] (00)
Nordbrücke am 04.06.2026
Bonn - Im Kontext der Sperrung der Bonner Nordbrücke auf der A565 wirft der Grünen- […] (00)
Fußball-WM 2026 - Vorbereitung Chicago
Chicago (dpa) - Es sollte auch seine Weltmeisterschaft werden. Zaubern auf der […] (04)
Der Halbleiter-Anstieg Der Halbleitersektor war ein Leuchtfeuer des Wachstums an der […] (00)
Cape Fear: Neue Thrillerserie startet auf Apple TV
Auf Apple TV ist am Donnerstag die neue Thrillerserie Cape Fear offiziell an den […] (00)
Neue Fälle an der Masurischen Seenplatte
Claudia Eisinger, Sebastian Hülk und Karolina Lodyga stehen derzeit für die neunten und zehnten […] (00)
 
 
Suchbegriff