Versatile AI Risk Assessment

KI-BedrohungskatalogAnwendungs- und IntegrationssicherheitProduktion

Unsicherer Umgang mit Modellausgaben

Die Anwendung reicht Antworten des KI-Modells ungeprüft an nachgelagerte Systeme weiter, etwa an Datenbanken, Webseiten oder Befehlszeilen. Enthält die Ausgabe Schadcode oder Befehle, führt das System sie aus, als kämen sie aus vertrauenswürdiger Quelle.

Stand: Juli 2026 · Katalogversion 2026.07.17.3 · 4 Gegenmaßnahmen · 8 belegte Quellen

Beschreibung

Viele KI-Anwendungen zeigen Modellantworten nicht nur an, sondern verarbeiten sie weiter: Sie stellen sie als Webseite dar, bauen daraus Datenbankabfragen oder führen erzeugten Programmcode aus. Da Angreifer über ihre Eingaben steuern können, was das Modell ausgibt, erhalten sie auf diesem Weg indirekten Zugriff auf diese nachgelagerten Systeme. Fehlen Prüfung und kontextgerechte Aufbereitung der Ausgaben, entstehen klassische Injection-Angriffe, bei denen Angreifer eigene Befehle einschleusen: Schadskripte im Browser (XSS), manipulierte Datenbankbefehle (SQL-Injection) bis hin zur Ausführung fremden Codes auf dem Server (Remote Code Execution). Besonders riskant wird es, wenn die KI-Anwendung mehr Rechte besitzt als die Person, die sie bedient.

Mögliche Auswirkung

Gelingt der Angriff, übernehmen Angreifer Teile der Anwendung: Sie lesen oder verändern Daten, kapern Sitzungen anderer Nutzer oder führen eigene Befehle auf den Servern aus. Für das Unternehmen bedeutet das Betriebsstörungen, Datenabfluss mit Meldepflichten nach der DSGVO und Vertrauensverlust bei Kunden, obwohl das Modell selbst fehlerfrei gearbeitet hat.

Beispiel

Ein Mathematik-Assistent lässt vom Modell erzeugten Programmcode direkt auf dem Server laufen, um Rechenaufgaben zu lösen. Ein Nutzer formuliert seine Frage so, dass das Modell Schadcode erzeugt; der Server führt ihn aus und gewährt dem Angreifer Zugriff auf das System.

Empfohlene Gegenmaßnahmen (4)

Jede Maßnahme nennt ihre Maßnahmenart, Wirkung, Umsetzungsebene und die Begründung der Einordnung.

Standard-Zuordnungen

Verifizierte Fundstellen in OWASP, NIST AI RMF, MITRE ATLAS, EU AI Act und weiteren Rahmenwerken. Die Zuordnungen sind taxonomisch, kein Konformitätsnachweis.

OWASP LLM Top 10 LLM05:2025NIST AI RMF Abschnitt 2.9MITRE ATLAS AML.T0048EU AI Act Article 9(1), 9(2)(a), 9(2)(d)BSI R16 · R6BIML BIML-LLM inference:8 · BIML78 system:9

Belegte Referenzen (8)

Jede Referenz nennt Rahmenwerk, Fundstelle und die herausgebende Organisation.

Weitere Einträge aus der Themengruppe Anwendungs- und Integrationssicherheit.

Diese Bedrohung im eigenen System bewerten

Die Live-Demo enthält alle 52 Bedrohungen dieses Katalogs samt EU-AI-Act- und DSGVO-Einwertung. Die kostenlosen Einzelmodule decken KI-Risiko, EU-KI-VO und DSGVO ab. Ohne Registrierung; die Bewertung läuft lokal in Ihrem Browser.

Diesen Eintrag zitieren

Für Berichte, Richtlinien oder interne Unterlagen; der Link führt direkt auf diesen Eintrag.

„Unsicherer Umgang mit Modellausgaben“. Versatile AI Risk Assessment, KI-Bedrohungskatalog, Stand Juli 2026.
https://www.versatile-ai-risk-assessment.com/wissensbasis/bedrohungen/unsicherer-umgang-mit-modellausgaben/

← Zurück zum vollständigen Katalog