KI-BedrohungskatalogAnwendungs- und IntegrationssicherheitProduktion
Graph-RAG-Vergiftung (Knowledge-Graph-Injection)
Manche KI-Systeme stützen ihre Antworten auf einen Wissensgraphen, ein Netz aus Begriffen und deren Beziehungen (Graph-RAG). Angreifer fügen falsche Knoten oder Verknüpfungen ein und verschieben damit gezielt die Schlussfolgerungen des Systems.
Beschreibung
Graph-RAG erweitert das Nachschlage-Verfahren RAG (Retrieval-Augmented Generation): Statt nur Textpassagen abzurufen, folgt das System einem Wissensgraphen, in dem Fakten als Knoten (etwa Personen, Produkte, Ereignisse) und ihre Beziehungen als Kanten gespeichert sind. Angreifer mit Schreibzugriff auf den Graphen oder auf die Datenwege, über die er befüllt wird, fügen erfundene Knoten und falsche Beziehungen ein oder verschieben bestehende Verknüpfungen. Weil das Modell diesen Verbindungen beim Schlussfolgern folgt, verzerrt schon eine einzelne manipulierte Beziehung viele Antworten: Die Fälschung erbt die Glaubwürdigkeit des gesamten Graphen. Der Mechanismus entspricht der Vergiftung einer Wissensbasis, zielt aber auf die Beziehungsstruktur statt auf einzelne Dokumente.
Mögliche Auswirkung
Das System zieht systematisch falsche Schlüsse mit großer Reichweite, denn eine manipulierte Beziehung wirkt auf alle Anfragen, die über sie laufen. Einzelne gefälschte Kanten sind zwischen Millionen echter Einträge schwer zu finden. Entscheidungen, Berichte und automatisierte Prozesse, die auf dem Graphen aufbauen, übernehmen die Fehler.
Beispiel
Ein Konzern pflegt einen Wissensgraphen über Lieferanten und deren Zertifizierungen, den ein KI-Assistent für Beschaffungsentscheidungen nutzt. Ein Angreifer fügt eine falsche Verknüpfung ein, die seine Firma als zertifizierten Lieferanten ausweist; der Assistent empfiehlt sie fortan als geprüfte Quelle.
Empfohlene Gegenmaßnahmen (7)
Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.
Integritäts-Validierung des Knowledge GraphsTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Daten
- Begründung der Einordnung
- „Integritäts-Validierung des Knowledge Graphs“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren.
Provenienz-Tracking pro Knoten/KanteTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Daten
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Provenienz-Tracking pro Knoten/Kante“ ist primär technisch: Kryptografische oder maschinenprüfbare Merkmale sichern Vertraulichkeit, Integrität oder Herkunft; ergänzt durch verbindliche Abläufe.
Graph-Anomalie-ErkennungTechnisch
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Daten
- Begründung der Einordnung
- „Graph-Anomalie-Erkennung“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren.
Zugriffskontrolle auf Schreiboperationen im GraphTechnisch
- Wirkung
- Präventiv
- Umsetzungsebene
- Daten, Anwendung, API & Agenten
- Ergänzende Maßnahmenart
- Organisatorisch & prozessual
- Begründung der Einordnung
- „Zugriffskontrolle auf Schreiboperationen im Graph“ ist primär technisch: Maschinell erzwungene Identitäts-, Berechtigungs- oder Bereichsregeln begrenzen unzulässige Zugriffe und Aktionen; ergänzt durch verbindliche Abläufe.
Bestätigung von Relationen über mehrere QuellenTechnisch
- Wirkung
- Präventiv, Aufdeckend
- Umsetzungsebene
- Daten
- Begründung der Einordnung
- „Bestätigung von Relationen über mehrere Quellen“ ist primär technisch: Software oder Analysewerkzeuge erzeugen und bewerten systematisch Messwerte, Abweichungen oder Angriffsindikatoren.
Versionierte Knowledge-Graph-SnapshotsTechnisch
- Wirkung
- Schadensbegrenzend, Wiederherstellend
- Umsetzungsebene
- Daten
- Begründung der Einordnung
- „Versionierte Knowledge-Graph-Snapshots“ ist primär technisch: Versionierte Zustände oder Rücksetzmechanismen ermöglichen eine kontrollierte Wiederherstellung.
Regelmäßige Graph-AuditsOrganisatorisch & prozessual
- Wirkung
- Aufdeckend
- Umsetzungsebene
- Daten, Nutzung & Betrieb
- Ergänzende Maßnahmenart
- Governance & Compliance
- Begründung der Einordnung
- „Regelmäßige Graph-Audits“ ist primär organisatorisch & prozessual: Ein geplanter, wiederholbarer Prüfablauf mit Zuständigkeit und Nachverfolgung erzeugt die Schutzwirkung; ergänzt durch Regeln und Aufsicht.
Standard-Zuordnungen
Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.
Belegte Referenzen (5)
Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.
- OWASP LLM Top 10 LLM04:2025 Data and Model PoisoningLLM04:2025 Data and Model Poisoning, official category page OWASP FoundationOriginal
- NIST AI RMF NISTAML.015 Indirect Prompt InjectionTaxonomy Index, pp. x–xi; Abschnitt 3.4, pp. 50–53; Glossary, p. 110 National Institute of Standards and Technology (NIST)Original
- NIST AI RMF NISTAML.027 Misaligned OutputsTaxonomy Index, p. xi; Abschnitt 3.4.2, pp. 51–52 National Institute of Standards and Technology (NIST)Original
- EU AI Act Article 9(1), 9(2)(a), 9(2)(d) Risk management systemArticle 9(1), 9(2)(a), 9(2)(d), read with Article 9(3) European Union (EUR-Lex)Original
- BSI R18 Vergiftung von hinterlegten Wissensdaten (Knowledge Poisoning) (Text, Bild, Video)Kap. 4, R18, p. 26 Bundesamt für Sicherheit in der Informationstechnik (BSI)Original
Begriffe auf dieser Seite
Fachbegriffe aus dem Glossar, die in diesem Eintrag vorkommen. Jeder Verweis führt zur vollständigen Erklärung.
- RAG (Retrieval Augmented Generation) Das Modell zieht vor der Antwort passende Dokumente aus einer eigenen Wissensbasis.
Verwandte Bedrohungen
Weitere Einträge aus der Themengruppe Anwendungs- und Integrationssicherheit.
Diese Bedrohung im eigenen System bewerten
Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.
Diesen Eintrag zitieren
Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.
„Graph-RAG-Vergiftung (Knowledge-Graph-Injection)“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026. https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/graph-rag-vergiftung/