KI-BedrohungskatalogDatenschutz und DatenabflussProduktion
Cross-Tenant-Leakage (Multi-Tenant Vector-DB)
Bei KI-Plattformen, die mehrere Kunden auf gemeinsamer Infrastruktur bedienen, können Daten des einen Kunden in den Antworten eines anderen auftauchen, wenn die Mandantentrennung im gemeinsamen Wissensspeicher lückenhaft ist.
Beschreibung
Viele KI-Anwendungen schlagen Wissen per RAG (Retrieval Augmented Generation, dem Nachschlagen in einer angebundenen Wissensbasis) nach und speichern Texte dafür als Zahlenfolgen (Embeddings) in einer Vektordatenbank. Bedient eine Plattform mehrere Mandanten, also Kunden oder Abteilungen auf derselben Infrastruktur, müssen Filter und Berechtigungen bei jeder Anfrage sauber trennen, wessen Dokumente durchsucht werden. Fehlen diese Filter oder sind Speicherbereiche falsch konfiguriert, liefert die Suche eines Mandanten Textabschnitte eines anderen zurück, und das Modell webt sie in seine Antwort ein. Das geschieht teils schon im Normalbetrieb; Angreifer provozieren es mit gezielten Anfragen. Embeddings selbst schützen nicht, denn der Ursprungstext lässt sich daraus weitgehend rekonstruieren.
Mögliche Auswirkung
Vertrauliche Unterlagen eines Kunden werden gegenüber einem anderen offengelegt; das verletzt vertragliche Vertraulichkeitszusagen und bei personenbezogenen Daten die DSGVO, inklusive Meldepflichten und Bußgeldrisiko. Für die betroffenen Personen bedeutet das: Ihre Daten gelangen an unbefugte Dritte. Für den Betreiber steht das Kundenvertrauen in die gesamte Plattform auf dem Spiel.
Beispiel
Ein Software-Anbieter betreibt einen KI-Assistenten für viele Firmenkunden auf einer gemeinsamen Vektordatenbank. Ein fehlender Mandantenfilter führt dazu, dass die Frage eines Kunden nach Vertragskonditionen Passagen aus dem hochgeladenen Vertrag eines anderen Kunden in die Antwort holt.
Empfohlene Gegenmaßnahmen (6)
Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.
Strenge Tenant-Isolation in der Vector-DBTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Daten, Infrastruktur
- Begründung der Einordnung
- „Strenge Tenant-Isolation in der Vector-DB“ ist primär technisch: Architektur- und Laufzeitgrenzen trennen Daten, Ausführung oder Mandanten und begrenzen die Fehlerausbreitung.
Tenant-spezifische Namespaces / PartitionenTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Daten, Infrastruktur
- Begründung der Einordnung
- „Tenant-spezifische Namespaces / Partitionen“ ist primär technisch: Architektur- und Laufzeitgrenzen trennen Daten, Ausführung oder Mandanten und begrenzen die Fehlerausbreitung.
Query-Scoping zum Retrieval-ZeitpunktTechnisch
- Wirkung
- Präventiv
- Umsetzungsebene
- Daten, Anwendung, API & Agenten
- Begründung der Einordnung
- „Query-Scoping zum Retrieval-Zeitpunkt“ ist primär technisch: Maschinell erzwungene Identitäts-, Berechtigungs- oder Bereichsregeln begrenzen unzulässige Zugriffe und Aktionen.
Verschlüsselung at rest pro TenantTechnisch
- Wirkung
- Präventiv, Schadensbegrenzend
- Umsetzungsebene
- Daten, Infrastruktur
- Begründung der Einordnung
- „Verschlüsselung at rest pro Tenant“ ist primär technisch: Kryptografische oder maschinenprüfbare Merkmale sichern Vertraulichkeit, Integrität oder Herkunft.
Zugriffskontroll-Tests tenantübergreifendTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Daten, Anwendung, API & Agenten, Infrastruktur, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Zugriffskontroll-Tests tenantübergreifend“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren; ergänzt durch verbindliche Abläufe.
Audit-Logs für Retrieval-OperationenTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Daten, Anwendung, API & Agenten, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Audit-Logs für Retrieval-Operationen“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren; ergänzt durch verbindliche Abläufe.
Standard-Zuordnungen
Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.
Belegte Referenzen (10)
Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.
- OWASP LLM Top 10 LLM02:2025 Sensitive Information DisclosureLLM02:2025 Sensitive Information Disclosure, official category page OWASP FoundationOriginal
- OWASP LLM Top 10 LLM08:2025 Vector and Embedding WeaknessesLLM08:2025 Vector and Embedding Weaknesses, official category page OWASP FoundationOriginal
- NIST AI RMF MEASURE 2.10 MEASURE 2.10MEASURE 2.10, p. 30 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF NISTAML.015 Indirect Prompt InjectionTaxonomy Index, pp. x–xi; Abschnitt 3.4, pp. 50–53; Glossary, p. 110 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF NISTAML.036 Leaking information from user interactionsTaxonomy Index, p. xi; Abschnitt 3.4.3, pp. 52–53 National Institute of Standards and Technology (NIST)Original
- MITRE ATLAS AML.T0025 Exfiltration via Cyber MeansATLAS.yaml technique object with id AML.T0025 (pinned release v5.6.0) MITREOriginal
- MITRE ATLAS AML.T0057 LLM Data LeakageATLAS.yaml technique object with id AML.T0057 (pinned release v5.6.0) MITREOriginal
- EU AI Act Article 9(1), 9(2)(a), 9(2)(d) Risk management systemArticle 9(1), 9(2)(a), 9(2)(d), read with Article 9(3) European Union (EUR-Lex)Original
- DSGVO Article 25(1)–(2) Data protection by design and by defaultArticle 25(1) and 25(2) European Union (EUR-Lex)Original
- BSI R23 Embedding Inversion (Text, Bild, Video)Kap. 4, R23, p. 28 Bundesamt für Sicherheit in der Informationstechnik (BSI)Original
Begriffe auf dieser Seite
Fachbegriffe aus dem Glossar, die in diesem Eintrag vorkommen. Jeder Verweis führt zur vollständigen Erklärung.
- RAG (Retrieval Augmented Generation) Das Modell zieht vor der Antwort passende Dokumente aus einer eigenen Wissensbasis.
Verwandte Bedrohungen
Weitere Einträge aus der Themengruppe Datenschutz und Datenabfluss.
Diese Bedrohung im eigenen System bewerten
Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.
Diesen Eintrag zitieren
Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.
„Cross-Tenant-Leakage (Multi-Tenant Vector-DB)“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026. https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/cross-tenant-leakage/