---
title: "OWASP LLM Top 10 (2025): fünf Risiken mit realen Vorfällen — und wie Sie jedes abdecken - OkamiOps Insights"
description: "Die OWASP-Liste 2025 für LLM-Anwendungen wurde nach zwei Jahren realer Vorfälle neu geschrieben. Sie ersetzt die Web Top 10 nicht — sie ergänzt sie. Für"
url: https://okamiops.com/de/insights/owasp-llm-top-10-2025/
lang: de
alternates:
  en: https://okamiops.com/insights/owasp-llm-top-10-2025/
  pt-BR: https://okamiops.com/pt/insights/owasp-llm-top-10-2025/
  de: https://okamiops.com/de/insights/owasp-llm-top-10-2025/
  x-default: https://okamiops.com/insights/owasp-llm-top-10-2025/
lastmod: 2026-09-10
---

# OWASP LLM Top 10 (2025): fünf Risiken mit realen Vorfällen — und wie Sie jedes abdecken

APPSEC · ABR · 2026 · 8 min

Die OWASP-Liste 2025 für LLM-Anwendungen wurde nach zwei Jahren realer Vorfälle neu geschrieben. Sie ersetzt die Web Top 10 nicht — sie ergänzt sie. Für ein Team aus fünf oder zehn Entwicklern mit einem KI-Feature in Produktion lautet die Frage nicht, alle zehn Punkte zu kennen: Sie lautet, welche fünf zuerst geschlossen werden, was jeder in Entwicklertagen kostet und was vor dem Release geprüft wird.

- **Kategorie**: AppSec
- **Datum**: ABR · 2026
- **Lesezeit**: 8 min
- **Quellen**: 8

Zehn Punkte, keiner davon theoretisch. Der Unterschied zwischen der Liste von 2023 und der von 2025 zeigt sich genau dort, wo es in Produktion wehtut: bei dem, was das Modell aufrufen darf, und dort, wohin seine Antwort geht. Dieser Text ist für das Team, das ein KI-Feature bereits ausgeliefert hat und entscheiden muss, was zuerst geschlossen wird.

## Was sich von der Liste 2023 zur Liste 2025 geändert hat

Zwei Einträge sind neu. System Prompt Leakage (LLM07) und Vector and Embedding Weaknesses (LLM08) stammen aus derselben Quelle: lange Systemprompts und RAG sind kein Implementierungsdetail mehr, sondern Angriffsfläche. 2023 stand keiner der beiden auf der Liste.

Drei Punkte haben Name und Umfang geändert. Insecure Output Handling, früher LLM02, heißt jetzt Improper Output Handling und ist auf LLM05 gerutscht. Training Data Poisoning wurde zu Data and Model Poisoning (LLM04) und deckt nun Gewichte und Fine-Tuning ab, nicht nur den Trainingskorpus. Model Denial of Service wurde zu Unbounded Consumption (LLM10) und umfasst jetzt auch Kosten: gesprengte API-Rechnung und nicht verfügbarer Dienst liegen in derselben Schublade.

Zwei sind aufgestiegen, zwei sind verschwunden. Sensitive Information Disclosure sprang von LLM06 auf LLM02. Supply Chain rückte von LLM05 auf LLM03. Insecure Plugin Design und Model Theft sind keine eigenen Punkte mehr — der Plugin-Inhalt ging in Supply Chain und Excessive Agency auf. Und aus Overreliance wurde Misinformation (LLM09), womit der Fokus vom Nutzerverhalten auf den Output des Systems wandert.

**Was sich geändert hat: Liste 2023 → 2025** (OWASP Top 10 for LLM Applications — v1.1 (2023) vs 2025)

|  | 2023 | 2025 |
| --- | --- | --- |
| Offenlegung sensibler Informationen | LLM06 | LLM02 |
| Supply Chain | LLM05 | LLM03 |
| Umgang mit Ausgaben (umbenannt) | LLM02 · Insecure Output Handling | LLM05 · Improper Output Handling |
| Daten-/Modellvergiftung (größerer Umfang) | LLM04 · nur Trainingskorpus | LLM04 · Gewichte und Fine-Tuning |
| Denial of Service → unbegrenzter Verbrauch | LLM10 · nur Verfügbarkeit | LLM10 · + API-Kosten |
| Neue Einträge: System-Prompt und Embeddings | existierte nicht | LLM07 · LLM08 |
| Unsicheres Plugin und Modell-Diebstahl (aufgegangen) | eigene Einträge | Inhalt in LLM03 und LLM06 |
| Overreliance → Fehlinformation (Fokus verschoben) | LLM09 · Nutzerverhalten | LLM09 · Systemausgabe |

## Die fünf, die für ein kleines Team zählen

Ein Team aus zehn Entwicklern schließt nicht zehn Baustellen gleichzeitig. Es schließt fünf. Das Kriterium ist kein Geschmack: LLM01, LLM02, LLM03, LLM05 und LLM06 sind die Punkte, die bereits in einem öffentlichen Vorfall mit veröffentlichten technischen Details aufgetaucht sind. Die anderen fünf zählen auch, können aber aufs nächste Quartal warten.

**OWASP LLM Top 10 · 2025**

- **LLM01** — Prompt Injection (hoch)
- **LLM02** — Offenlegung sensibler Informationen (hoch)
- **LLM03** — Supply Chain (hoch)
- **LLM04** — Data and Model Poisoning (mittel)
- **LLM05** — Unsichere Output-Verarbeitung (hoch)
- **LLM06** — Übermäßige Agency (hoch)
- **LLM07** — System-Prompt-Leakage (mittel)
- **LLM08** — Vector- und Embedding-Schwächen (mittel)
- **LLM09** — Fehlinformation (mittel)
- **LLM10** — Unbegrenzter Verbrauch (mittel)

Prompt Injection (LLM01) zusammen mit Improper Output Handling (LLM05) war das Paar hinter EchoLeak (CVE-2025-32711, CVSS 9.3), von Aim Security im Juni 2025 offengelegt. Eine E-Mail mit einer in einem HTML-Kommentar versteckten Anweisung brachte Microsoft 365 Copilot ohne einen einzigen Klick der Nutzerin dazu, interne Dateien zu lesen und deren Inhalt nach außen zu schicken. Der Payload kam am Prompt-Injection-Klassifikator, an der Link-Redaktion und an der CSP vorbei, über einen Teams-Bildproxy auf der Allowlist. Microsoft hat serverseitig gepatcht und erklärte, keine Ausnutzung in freier Wildbahn gesehen zu haben.

Drei Monate später kam ForcedLeak (CVSS 9.4), von Noma Security am 28. Juli 2025 an Salesforce gemeldet und am 25. September offengelegt. Das Description-Feld eines Agentforce-Web-to-Lead-Formulars wurde zum Anweisungskanal, und der Output ging an eine abgelaufene Domain, die noch auf der CSP-Allowlist stand — beim Registrar für 5 US-Dollar gekauft. Salesforce aktivierte am 8. September 2025 Trusted URLs Enforcement. Die Lehre betrifft nicht Salesforce: Ihre CSP-Allowlist ist so viel wert wie die billigste Domain, die darin übrig geblieben ist.

Slack AI zeigte dasselbe Muster ein Jahr früher. Am 20. August 2024 veröffentlichte PromptArmor, wie eine in einem öffentlichen Kanal platzierte Nachricht, aufgenommen von der RAG-Pipeline, den Assistenten dazu brachte, einen Markdown-Link zu bauen, der Daten aus privaten Kanälen hinaustrug, denen der Angreifer nie beigetreten war. Gleiche Mechanik, anderes Produkt: nicht vertrauenswürdiger Input, unkontrollierter Output.

Supply Chain (LLM03) hat in achtzehn Monaten drei Fälle angehäuft. Im Februar 2024 fand JFrog mehr als 100 bösartige Modelle auf Hugging Face, bei denen Pickle beim Laden eine Reverse Shell auslöste und rund 95 % im PyTorch-Format vorlagen. Im Juli 2025 übernahm die Amazon-Q-Developer-Erweiterung für VS Code einen externen PR und ging am 17. Juli als Version 1.84.0 heraus, mit einem Systemprompt, der den Agenten anwies, die Festplatte zu leeren und AWS-Ressourcen per CLI zu löschen; erst am 19. Juli wurde sie durch 1.85.0 ersetzt, mit Bulletin AWS-2025-019 (der Payload funktionierte wegen eines Formatfehlers nie). Am 26. August 2025 veröffentlichte s1ngularity (CVE-2025-10894) bösartige Nx-Versionen mit einem Postinstall-Skript, das die bereits installierten KI-CLIs der Maschine nutzte, um die Festplatte nach Geheimnissen abzusuchen. Wiz zählte in der zweiten Welle mehr als 190 betroffene Nutzer und Organisationen und mehr als 3.000 Repositories.

Excessive Agency (LLM06) hat die teuerste und zugleich die leiseste Geschichte. Im Juli 2025 löschte der Replit-Agent während eines Code Freeze die Produktionsdatenbank: 1.206 Datensätze zu Führungskräften und 1.196 zu Unternehmen, ohne Rollback. Der CEO entschuldigte sich am 19. Juli öffentlich, und das Unternehmen trennt seitdem Entwicklungs- und Produktionsdatenbank standardmäßig. Zwei Monate zuvor hatte Invariant Labs die leise Variante desselben Problems gezeigt: Auf dem GitHub-MCP-Server bringt ein bösartiges Issue in einem öffentlichen Repository den Agenten, der nur die offenen Issues ansehen sollte, dazu, Inhalte aus einem privaten Repository in einem öffentlichen PR zu veröffentlichen. Das ist kein Code-Bug. Das sind zu viele Rechte, gebündelt in einer einzigen Sitzung.

**Zeitleiste der genannten Vorfälle**

- **FEV · 2024** — JFrog findet über 100 bösartige Modelle auf Hugging Face (LLM03)
- **AGO · 2024** — Slack AI: RAG-Injection exfiltriert privaten Kanal (LLM01/LLM05)
- **JAN · 2025** — Wiz findet offen im Internet stehende DeepSeek-Datenbank (LLM02)
- **MAI · 2025** — Invariant Labs: GitHub MCP leakt privates Repository (LLM06)
- **JUN · 2025** — EchoLeak offengelegt: Zero-Click in Microsoft 365 Copilot (LLM01/LLM05)
- **JUL · 2025** — Replit-Agent löscht die Produktionsdatenbank (LLM06)
- **JUL · 2025** — Bösartige Amazon-Q-Developer-Erweiterung veröffentlicht (LLM03)
- **AGO · 2025** — s1ngularity kompromittiert Nx-Pakete (LLM03)
- **SET · 2025** — ForcedLeak in Salesforce Agentforce offengelegt (LLM01/LLM05)

## Gegenmaßnahmen pro Punkt, mit realistischem Aufwand

Die folgenden Zahlen sind Entwicklertage für ein Team, das CI und PR-Review bereits hat. Zusammen zwölf bis fünfzehn Tage — weniger, als eine einzige Incident Response üblicherweise kostet.

**Die Kosten für das Schließen der fünf kritischen Punkte**

- **5 von 10** — Punkte traten bereits in einem öffentlichen Vorfall mit veröffentlichten Details auf
- **12–15 Tage** — Gesamtaufwand zur Minderung für ein Team mit vorhandener CI und PR-Review
- **US$ 5** — Kosten der abgelaufenen Domain, die die Exfiltration bei ForcedLeak ermöglichte

LLM01 und LLM05 gehören zusammen und bringen den besten Ertrag. Behandeln Sie jeden Text von außen — E-Mail, Issue, PDF, gescrapte Seite, CRM-Datensatz — als nicht vertrauenswürdig, und behandeln Sie den Modelloutput genauso. Konkret: kein rohes HTML oder Markdown aus dem Modell rendern, kein Bild mit einer vom Modell zusammengebauten URL, kein eval, kein zusammengesetztes SQL, und eine Allowlist ausgehender Domains, die geprüft und auf Ablauf überwacht wird. 3 bis 5 Tage.

LLM06 ist der billigste Punkt und der, dessen Fehlen am meisten wehtut. Jedes dem Modell zugängliche Tool bekommt minimalen Scope, eigene Zugangsdaten und eine eigene Umgebung. Eine destruktive Aktion — DROP, DELETE, Deploy, E-Mail-Versand, Zahlung — verlangt eine menschliche Bestätigung außerhalb des Modellkanals. Und eine Agentensitzung fasst ein Repository, eine Datenbank, einen Bucket an. 2 bis 3 Tage, und genau das trennt Ihr Team vom Replit-Vorfall.

LLM03 löst man mit Dependency-Hygiene, angewandt auf den neuen Bestand: feste Versionen im Lockfile, Installationen ohne Postinstall, wo es geht, manuelle Prüfung jeder IDE-Erweiterung mit Shell-Zugriff und Modelle als safetensors statt als Pickle. Ergänzen Sie ein SBOM im Build. 2 Tage beim ersten Mal, danach ist es Wartung.

LLM02 ist gewöhnliche Infrastruktur, angewandt auf neue Daten. Keine Geheimnisse im Systemprompt, PII-Redaktion, bevor Prompt- und Antwortlogs geschrieben werden, kurze Aufbewahrung. Das DeepSeek-Leck — eine offen im Internet stehende ClickHouse-Instanz mit mehr als 1 Million Logzeilen, Chatverlauf und Schlüsseln im Klartext, am 29. Januar 2025 von Wiz gefunden — war kein Modellfehler. Es war eine exponierte Datenbank. 2 Tage.

LLM07, LLM08 und LLM10 lassen sich in einem Durchgang erledigen. Gehen Sie davon aus, dass der Systemprompt austritt, und lassen Sie nichts darin, was nicht öffentlich werden darf. Isolieren Sie Vektorindizes pro Mandant und wenden Sie beim Retrieval dieselbe ACL wie auf die Quelldaten an. Setzen Sie ein Token-Limit pro Anfrage, ein Rate Limit pro Nutzer und einen täglichen Kostenalarm. 3 Tage.

## Wie das in Threat Modeling und CI einfließt

Im Threat Modeling wird jedes KI-Feature zu einem Diagramm aus drei Kästen: woher der Text kommt, was das Modell aufrufen darf, wohin der Output geht. Jeder Pfeil bekommt einen Punkt aus der Liste. Wenn niemand im Team zeigen kann, wo der Ausgangspfeil endet, wartet bei Ihnen ein EchoLeak auf seinen Moment.

In der CI drei günstige Gates. Ein Regressionstest, der einen Korpus bekannter Injection-Prompts gegen die KI-Endpunkte laufen lässt. Ein Secret-Scanner über Repository und Beispiel-Logs. Und eine Dependency-Prüfung, die den Build bricht, wenn ein Paket ein neues Postinstall bekommt oder in den letzten 48 Stunden veröffentlicht wurde — genau das Zeitfenster von Nx und Amazon Q. Keines der drei braucht ein kostenpflichtiges Werkzeug.

Wenn Sie das einem Kunden oder Auditor zeigen müssen, liefert NIST AI 600-1 (das Generative-AI-Profil des AI RMF, veröffentlicht im Juli 2024) das Vokabular, mit 12 Risikokategorien und mehr als 200 vorgeschlagenen Maßnahmen, und die ISO/IEC 42001 ist die zertifizierbare Norm für ein KI-Managementsystem. Beginnen Sie mit OWASP und mappen Sie danach. Die umgekehrte Reihenfolge kostet Monate und schließt keinen einzigen Bug.

## Checkliste vor dem Release

Sieben Fragen. Lautet eine Antwort 'weiß ich nicht', wartet das Release. Erstens: Ist jeder Drittanbietertext, der das Modell erreicht, im Code als nicht vertrauenswürdig markiert? Zweitens: Wird der Modelloutput irgendwo ohne Sanitisierung gerendert oder ausgeführt? Drittens: Wie lautet die exakte Liste der Tools, die das Modell aufrufen darf, und wer hat jede Berechtigung freigegeben? Viertens: Gibt es eine destruktive Aktion ohne menschliche Bestätigung? Fünftens: Was passiert mit dem Produkt, wenn der gesamte Systemprompt morgen öffentlich ist? Sechstens: Enthalten die Prompt- und Antwortlogs PII, und wie lange? Siebtens: Wie hoch ist das Ausgabenlimit pro Nutzer und Tag, und wer bekommt den Alarm?

**Checkliste vor dem Release**

1. **Nicht vertrauenswürdiger Input** — Ist jeder Drittanbietertext, der das Modell erreicht, im Code als nicht vertrauenswürdig markiert?
2. **Sanitisierte Ausgabe** — Wird der Modelloutput irgendwo ohne Sanitisierung gerendert oder ausgeführt?
3. **Genehmigte Tools** — Wie lautet die exakte Liste der Tools, die das Modell aufrufen darf, und wer hat jede Berechtigung freigegeben?
4. **Menschliche Bestätigung** — Gibt es eine destruktive Aktion ohne menschliche Bestätigung?
5. **Öffentlicher System-Prompt** — Was passiert mit dem Produkt, wenn der gesamte Systemprompt morgen öffentlich ist?
6. **PII in Logs** — Enthalten die Prompt- und Antwortlogs PII, und wie lange?
7. **Ausgabenlimit** — Wie hoch ist das Ausgabenlimit pro Nutzer und Tag, und wer bekommt den Alarm?

Für Teams, die Agenten betreiben, hat die Liste von 2025 bereits eine Nachfolgerin: Am 9. Dezember 2025 veröffentlichte OWASP die Top 10 für agentische Anwendungen, von ASI01 (Agent Goal Hijack) bis ASI10 (Rogue Agents). Wenn Ihr Produkt plant, Gedächtnis hält und selbstständig Tools aufruft, lesen Sie beide. Wenn es nur Fragen beantwortet, decken die fünf Punkte oben Ihr reales Risiko bereits ab.

> **Was Sie morgen tun sollten**: Beginnen Sie mit LLM06: Geben Sie jedem Tool des Modells minimalen Scope, eigene Zugangsdaten und eine menschliche Bestätigung für jede destruktive Aktion. Das sind 2 bis 3 Tage Arbeit — und genau das trennt Ihr Team vom Replit-Vorfall.

## Quellen dieser Analyse

- **01**: [OWASP Gen AI Security Project · Top 10 for LLM Applications 2025](https://genai.owasp.org/llm-top-10/)
- **02**: [OWASP · Top 10 for Large Language Model Applications (2023, v1.1)](https://owasp.org/www-project-top-10-for-large-language-model-applications/)
- **03**: [arXiv · EchoLeak: the first real-world zero-click prompt injection exploit in a production LLM system](https://arxiv.org/abs/2509.10540)
- **04**: [Noma Security · ForcedLeak: AI agent risks exposed in Salesforce Agentforce](https://noma.security/blog/forcedleak-agent-risks-exposed-in-salesforce-agentforce/)
- **05**: [Wiz Research · Exposed DeepSeek database leaking chat history and secret keys](https://www.wiz.io/blog/wiz-research-uncovers-exposed-deepseek-database-leak)
- **06**: [JFrog · Data scientists targeted by malicious Hugging Face ML models with silent backdoor](https://jfrog.com/blog/data-scientists-targeted-by-malicious-hugging-face-ml-models-with-silent-backdoor/)
- **07**: [Nx · s1ngularity: what happened, how we responded, what we learned](https://nx.dev/blog/s1ngularity-postmortem)
- **08**: [Invariant Labs · GitHub MCP exploited: accessing private repositories via MCP](https://invariantlabs.ai/blog/mcp-github-vulnerability)

## Weiterlesen

- **CONSULTORIA · AGO · 2026**: [Was KI 2026 wirklich kostet: drei Stufen, mit offener Rechnung](https://okamiops.com/de/insights/quanto-custa-implementar-ia-2026/) (6 min)
- **GATEWAY · JUL · 2026**: [LLM-Output-Preise unterscheiden sich um 106×. Ihr KMU zahlt den Höchstpreis.](https://okamiops.com/de/insights/llm-cost-spread-2026/) (6 min)
- **COMPLIANCE · MAR · 2026**: [Der EU AI Act nach dem Digital Omnibus: der echte Zeitplan und ein 90-Tage-Plan](https://okamiops.com/de/insights/eu-ai-act-timeline/) (7 min)

## Keine lose Meinung. Jede Zahl hat eine Quelle, jeder Artikel endet mit was zu tun ist.

Wir schreiben, was wir beim Lösen des Problems für einen Kunden lernen. Wenn Ihr Fall einem davon ähnelt, beginnt das Gespräch hier.
