Große Sprachmodelle (Large Language Models, LLMs) sind im Alltag angekommen – als Assistenten im Beruf, beim Recherchieren und in Chatbots von Unternehmen. Ihre Stärke: Sie verstehen natürliche Sprache und liefern in Sekunden Antworten. Genau das macht sie aber auch angreifbar. Mit sogenannten „Prompt Injections“ können Angreifer versteckte oder offen formulierte Anweisungen einschleusen, die das Modell zu unerwünschten Ausgaben bewegen – bis hin zur Weitergabe interner Informationen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stuft solche Angriffe, insbesondere die „indirect prompt injection“ über Webseiten- oder Dateiinhalte, als relevantes Risiko ein.
Was sind Prompt Injections – in einfachen Worten?
LLMs arbeiten in einem „Kontext“ aus Systemanweisungen (Systemprompts) und Nutzereingaben. Die unsichtbaren Systemprompts definieren Rolle, Zweck und Grenzen des Modells – etwa: keine gefährlichen Inhalte, keine internen Daten preisgeben. Weil diese Regeln selbst nur Text sind, können sie mit genügend trickreichen Eingaben überlagert werden. Bei einer direkten Prompt Injection versucht der Nutzer selbst, die Schutzregeln auszuhebeln („Jailbreak“). Die indirekte Prompt Injection versteckt die Anweisung dagegen in externen Inhalten – etwa in einem Dokument mit weißer Schrift auf weißem Grund, das das LLM auswertet, oder in einer manipulierten Webseite, die der Chatbot besucht. Das Ergebnis kann identisch sein: Das Modell befolgt Anweisungen, die der Anbieter gerade verhindern wollte.
Beginnt hier schon „Hacking“? Ein Blick ins Strafgesetzbuch
Naheliegender Anknüpfungspunkt ist § 202a StGB („Ausspähen von Daten“). Strafbar ist, wer sich „unter Überwindung der Zugangssicherung“ unbefugt Zugang zu besonders gesicherten, nicht für ihn bestimmten Daten verschafft. So der Gesetzeswortlaut.
Die Rechtsprechung präzisiert: Eine Zugangssicherung liegt schon bei üblichen technischen Schutzvorkehrungen wie Passwörtern vor; „Überwinden“ meint das Umgehen oder Ausschalten solcher Barrieren – selbst wenn dies mit wenig Aufwand möglich ist. Der Bundesgerichtshof (BGH) bejahte etwa die Strafbarkeit eines Administrators, der in E-Mail-Konten von Beschäftigten einsah, indem er Berechtigungen manipulierte. Entscheidend war, dass eine technische Barriere bestand und aktiv umgangen wurde.
Warum Prompt Injections oft (noch) nicht darunterfallen
Bei Prompt Injections fehlt typischerweise die technische Zugangssperre, die „überwunden“ werden müsste: Systemprompts sind keine Passwörter, Firewalls oder Verschlüsselungen, sondern inhaltliche Textregeln innerhalb desselben Dialogkontexts. Die Attacke nutzt die Funktionslogik des Modells („folge Anweisungen in natürlicher Sprache“), statt eine Barriere zu knacken. Bildlich gesprochen: Es wird kein Schloss geöffnet – der „Türsteher“ wird überredet. Genau hier liegt die strafrechtliche Lücke: Wer ein LLM dazu bringt, etwa seinen Systemprompt auszugeben oder interne Hinweise preiszugeben, „überwindet“ keine Zugangssicherung im klassischen Sinn. Deshalb ist strittig, ob § 202a StGB greift. Diese Bewertung findet sich auch in der jüngsten strafrechtlichen Diskussion zu LLMs.
Welche Normen kommen derzeit dennoch in Betracht?
Wo über Prompt Injections betrügerisch Vermögensdispositionen herbeigeführt werden, greifen klassische Betrugskonstellationen. Zielen Angriffe auf personenbezogene Daten in großer Zahl ab, kann § 42 BDSG (Datenschutz-Strafnorm) einschlägig sein – etwa bei gewerbsmäßigem Offenbaren nicht allgemein zugänglicher personenbezogener Daten. Für Betriebs- und Geschäftsgeheimnisse enthält § 23 GeschGehG einen eigenständigen Straftatbestand. Diese Normen setzen aber jeweils zusätzliche, teils hohe Schwellen voraus (z. B. „große Zahl“, „gewerbsmäßig“ oder „Eigennutz/Wettbewerbsförderung“). Sie erfassen Prompt Injections daher nur in bestimmten Fallgruppen, nicht generell.
Was sich ändern sollte – drei konkrete Vorschläge
Erstens: Klarstellung des Begriffs „Zugangssicherung“ in § 202a StGB. Der Gesetzgeber sollte in einer Legaldefinition oder Begründung präzisieren, dass auch policy-basierte, maschinelle Zugriffsbeschränkungen („Guardrails“, Systemprompts mit technischer Durchsetzung) als Zugangssicherungen gelten, wenn sie objektiv der Verhinderung unbefugter Datenausgaben dienen. Das würde die Lücke zwischen klassischer IT-Sperre und KI-Logik schließen.
Zweitens: Ein eigenständiger Tatbestand „Datenfreigabe durch KI-Systeme“. Strafbar wäre das gezielte Herbeiführen unbefugter Datenoffenlegung durch Manipulation von KI-Systemen, wenn dadurch nicht frei zugängliche Daten preisgegeben werden. So ließen sich Prompt Injections adressieren, ohne den Anwendungsbereich des § 202a StGB zu überdehnen.
Drittens: Sicherheitsforschung schützen. Die Reform sollte einen Responsible-Disclosure-Safe-Harbor enthalten: Wer Prompt-Injection-Schwachstellen unter kontrollierten Bedingungen testet, dokumentiert und verantwortungsvoll meldet, handelt nicht strafbar. Das fördert Prävention, statt Forscher abzuschrecken.
Was Verbraucher:innen und Unternehmen jetzt tun können
Für Nutzer:innen gilt: Geben Sie sensibelste Daten nicht in KI-Chats ein und misstrauen Sie Dateiinhalten unbekannter Herkunft – das BSI warnt ausdrücklich vor indirekten Prompt-Injection-Risiken. Unternehmen sollten LLM-Integrationen härten: strikte Trennung von System- und Nutzerkontext, „allow-lists“ für externe Quellen, Output-Filter, Protokollierung und menschliche Freigaben bei sensiblen Aktionen.
Fazit
Prompt Injections sind real und gefährlich – das deutsche Strafrecht erfasst sie bislang nur lückenhaft. § 202a StGB setzt eine überwindbare technische Sperre voraus; die typische LLM-Manipulation arbeitet jedoch ohne Schloss und Schlüssel. Bis der Gesetzgeber nachschärft, helfen nur organisatorische und technische Schutzmaßnahmen – und konsequente rechtliche Schritte in den bislang einschlägigen Deliktsbereichen.
Lassen Sie Ihren Fall unverbindlich prüfen – wir beraten zu Haftungsrisiken, Verteidigungsstrategien und Compliance-Maßnahmen rund um Künstliche Intelligenz, Prompt Injections und Datenabflüsse.
Neueste Kommentare