Versatile AI Risk Assessment

KI-BedrohungskatalogAutonome KI und AgentenProduktion

Agenten-Memory-Poisoning (persistenter Kontext)

KI-Agenten mit persistentem Gedächtnis übernehmen Informationen aus früheren Sitzungen als vertrauenswürdigen Kontext für künftige Entscheidungen. Wird dieser Speicher manipuliert, wirkt die Manipulation über die ursprüngliche Interaktion hinaus fort.

Stand: Juli 2026 · Katalogversion 2026.07.17.3 · 5 Gegenmaßnahmen · 7 belegte Quellen

Beschreibung

Viele Agenten-Architekturen führen ein Langzeitgedächtnis, etwa einen Vektorspeicher, ein Notizsystem oder protokollierte Sitzungszusammenfassungen, das über einzelne Interaktionen hinweg erhalten bleibt und bei künftigen Aufgaben als Kontext herangezogen wird. Gelingt es einem Angreifer, falsche Inhalte in diesen Speicher einzuschleusen, etwa über eine scheinbar normale Anfrage, ein verarbeitetes Dokument oder ein manipuliertes Werkzeugergebnis, übernimmt der Agent diese als gelernten, vertrauenswürdigen Kontext. Anders als bei einmaligen RAG-spezifischen Angriffen wirkt die Manipulation über die ursprüngliche Sitzung hinaus in künftige, unabhängige Interaktionen fort, oft mit anderen Nutzern.

Mögliche Auswirkung

Ein vergifteter Speicher beeinflusst Entscheidungen des Agenten leise und dauerhaft, oft ohne erkennbaren Auslöser im aktuellen Gespräch. Das erschwert Erkennung und Ursachenanalyse erheblich. Betroffen sind alle künftigen Sitzungen, die auf den korrumpierten Speicher zugreifen, nicht nur die ursprüngliche Interaktion. Der EU AI Act verlangt für Hochrisiko-Systeme wirksame menschliche Aufsicht und technische Robustheit gegen Manipulation.

Beispiel

Ein Support-Agent mit persistentem Gedächtnis speichert gelernte Präferenzen aus bearbeiteten Tickets. Ein Angreifer reicht ein Ticket mit einer versteckten Anweisung ein, Erstattungsanfragen über 10.000 Euro künftig ohne Rückfrage zu genehmigen. Der Agent legt dies als Arbeitsanweisung ab. Diese vergiftete Präferenz gilt danach für alle künftigen Tickets beliebiger Kunden.

Empfohlene Gegenmaßnahmen (5)

Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.

Standard-Zuordnungen

Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.

OWASP LLM Top 10 ASI06:2026MITRE ATLAS AML.T0080.000EU AI Act Article 15(5) · Article 26(5) · Article 9(1), 9(2)(a), 9(2)(d)DSGVO Article 32(1)(b) · Article 5(1)(d)

Belegte Referenzen (7)

Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.

  • OWASP LLM Top 10 ASI06:2026 Memory & Context PoisoningASI06 Memory & Context Poisoning, pp. 24–26 of the official PDF OWASP FoundationOriginal
  • MITRE ATLAS AML.T0080.000 MemoryATLAS.yaml technique object with id AML.T0080.000 (pinned release v5.6.0) MITREOriginal
  • EU AI Act Article 15(5) Accuracy, robustness and cybersecurityArticle 15(5), including the express references to data/model poisoning, adversarial examples/evasion, confidentiality attacks and model flaws European Union (EUR-Lex)Original
  • EU AI Act Article 26(5) Obligations of deployers of high-risk AI systemsArticle 26(5) European Union (EUR-Lex)Original
  • EU AI Act Article 9(1), 9(2)(a), 9(2)(d) Risk management systemArticle 9(1), 9(2)(a), 9(2)(d), read with Article 9(3) European Union (EUR-Lex)Original
  • DSGVO Article 32(1)(b) Security of processingArticle 32(1)(b), read with Article 32(1) and 32(2) European Union (EUR-Lex)Original
  • DSGVO Article 5(1)(d) Principles relating to processing of personal data — accuracyArticle 5(1)(d) European Union (EUR-Lex)Original

Begriffe auf dieser Seite

Fachbegriffe aus dem Glossar, die in diesem Eintrag vorkommen. Jeder Verweis führt zur vollständigen Erklärung.

Weitere Einträge aus der Themengruppe Autonome KI und Agenten.

Diese Bedrohung im eigenen System bewerten

Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.

Diesen Eintrag zitieren

Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.

„Agenten-Memory-Poisoning (persistenter Kontext)“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026.
https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/agenten-memory-poisoning/

← Zurück zum vollständigen Katalog