Termin vereinbaren

OWASP Top 10 für LLM-Anwendungen

Die zehn kritischsten Sicherheitsrisiken für Anwendungen mit Large Language Models – und welche Gegenmaßnahmen sich je Risikoklasse in der Praxis etabliert haben.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

10Risikoklassen – LLM01:2025 bis LLM10:2025
600+mitwirkende Fachleute – laut Projektangaben
18+Länder, aus denen laut Projektangaben Fachleute mitwirken
2025Versionsbezeichnung der aktuellen Fassung – Stand Juli 2026 weiterhin gültig

Large Language Models sind in Unternehmensanwendungen angekommen – als Chatbots, RAG-Assistenten oder Copilots mit Tool-Anbindung. Damit entsteht eine Angriffsfläche, die klassische Application-Security-Listen wie die OWASP Top 10 für Webanwendungen nicht abdecken: Eingaben in natürlicher Sprache lassen sich nicht sauber von Instruktionen trennen, und Modellausgaben fließen oft ungeprüft in nachgelagerte Systeme. Die OWASP Top 10 for LLM Applications des OWASP GenAI Security Project sind die etablierte Referenz für diese Risikoklassen; die aktuelle Fassung trägt die Versionsbezeichnung 2025 und ist – Stand Juli 2026 – weiterhin der gültige Stand. Dieser Beitrag erläutert alle zehn Risiken samt typischer Gegenmaßnahmen, grenzt die Liste von der OWASP Top 10 für Agentic Applications ab und zeigt, wie sie sich im Pentest-Scoping einsetzen lässt.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Die zehn Risikoklassen im Überblick

LLM01–LLM10 in drei Gruppen – je Tab die Risiken samt den in der Praxis etablierten Gegenmaßnahmen.

3 Risiken
  • LLM01 Prompt Injection: Manipulation des Modellverhaltens über Eingaben – direkt durch Nutzer oder indirekt über verarbeitete Inhalte wie Dokumente, Webseiten und E-Mails; da sie sich nach heutigem Stand nicht vollständig verhindern lässt, sind begrenzte Berechtigungen, Ein- und Ausgabefilter sowie menschliche Freigaben für kritische Aktionen die zentrale Verteidigung.
  • LLM02 Sensitive Information Disclosure: Preisgabe sensibler Informationen wie personenbezogener Daten, Geschäftsgeheimnisse oder Zugangsdaten – dagegen helfen Datenminimierung und -bereinigung in Training und Kontext, strikte Zugriffskontrollen und eine Filterung der Ausgaben.
  • LLM03 Supply Chain: Risiken aus vortrainierten Modellen, Trainingsdatensätzen, Feintuning-Adaptern und Plattformen Dritter – typische Gegenmaßnahmen sind Herkunfts- und Integritätsprüfungen, eine Inventarisierung aller Modell- und Datenartefakte und der Bezug ausschließlich aus vertrauenswürdigen Quellen.
Prompt InjectionSensitive Information DisclosureSupply Chain

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

OWASP GenAI Security Project · 2025

OWASP Top 10 for LLM Applications 2025

Aktuelle Fassung der Liste mit den Risiken LLM01:2025 bis LLM10:2025 samt Beschreibungen, Angriffsszenarien und Gegenmaßnahmen.

OWASP GenAI Security Project · 2025

OWASP Top 10 for Agentic Applications 2026

Am 09.12.2025 veröffentlichte, komplementäre Risikoliste ASI01–ASI10 für autonome Agentensysteme.

OWASP Foundation · 2025

OWASP Top 10 for Large Language Model Applications (Projektseite)

Dokumentiert die Versionshistorie (v1.0/1.1 von 2023 bis zur Version 2025) und die Überführung des Projekts in das OWASP GenAI Security Project.

BSI · 2025

Generative KI-Modelle: Chancen und Risiken für Industrie und Behörden

Deutschsprachige Einordnung der Sicherheitsrisiken von LLMs mit Gegenmaßnahmen für Unternehmen und Behörden.

NIST · 2024

NIST AI 600-1: Artificial Intelligence Risk Management Framework – Generative Artificial Intelligence Profile

Offizielles Generative-AI-Profil zum NIST AI RMF (Juli 2024); ergänzt die OWASP-Risikoliste um die Governance-Perspektive.

Ist Ihre LLM-Anwendung gegen die Top-10-Risiken gewappnet?

In einem unverbindlichen Erstgespräch klären wir, welche der Risiken LLM01–LLM10 für Ihre Architektur relevant sind und wie ein sinnvoller Prüfumfang aussieht.