Es ist der Schritt, der Zugriff in einen Vorfall verwandelt, und oft der leichteste Teil für einen Angreifer, weil Systeme meist darauf ausgelegt sind zu beobachten, was hereinkommt, nicht was hinausgeht. Der Kanal kann alles sein, was das System verlässt: ein API-Aufruf, eine DNS-Abfrage, eine in einer Mail gerenderte Bild-URL, eine Antwort auf ein Support-Ticket.
In KI-Systemen ist der Kanal häufig die Antwort selbst. Ein Modell, das interne Dokumente lesen darf und indirekt gebeten wird, etwas daraus in eine Kundenantwort aufzunehmen, hat Daten abfließen lassen, ohne dass im Log etwas nach Angriff aussieht. Deshalb zählen Ausgabefilterung und Egress-Kontrolle in Agentenarchitekturen ebenso viel wie Eingabevalidierung.
Verwandte Begriffe
Prompt Injection
Ein Angriff, bei dem Text, den das Modell als Daten lesen sollte, von ihm stattdessen als Anweisung behandelt wird.
OWASP LLM Top 10
Eine Community-Liste der wichtigsten Sicherheitsrisiken, die speziell für Anwendungen auf Basis großer Sprachmodelle gelten.
KI-Agent
Ein Sprachmodell mit aufrufbaren Werkzeugen und einem Ziel, das die Schritte selbst bestimmt, statt einem festen Skript zu folgen.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
