Zum Inhalt springen

OWASP LLM Top 10

OWASP LLM Top 10 ist die Risiko-Klassifikation für LLM-Anwendungen. Definition, zehn Einträge und Abgrenzung zu MITRE ATLAS, ISO 42001 und AI Act.

Die OWASP LLM Top 10 ist eine öffentliche Liste der zehn wichtigsten Sicherheitsrisiken für Anwendungen mit Sprachmodellen (LLM, Large Language Models), also für Software, die auf Systemen wie ChatGPT, Claude oder Gemini aufbaut. Herausgegeben wird sie vom OWASP GenAI Security Project, einer herstellerunabhängigen Sicherheits-Community. Die Einträge reichen von LLM01 Prompt Injection (manipulierte Eingaben, die das Modell umlenken) bis LLM10 Unbounded Consumption (unkontrollierter Ressourcenverbrauch). Die Liste liefert einen gemeinsamen Wortschatz zwischen Entwicklung, Compliance und Prüfstellen, ist aber keine Zertifizierung, keine Checkliste und kein Managementsystem.

Was ist OWASP LLM Top 10?

OWASP LLM Top 10 ist eine Referenz-Liste, die Risiken in Anwendungen mit Sprachmodellen (LLM) benennt und einordnet. OWASP steht für Open Worldwide Application Security Project, eine gemeinnützige Community, die seit den 2000er-Jahren Sicherheits-Standards für Software veröffentlicht. Die erste Fassung der LLM-Liste erschien 2023; seit der Version 2025 (veröffentlicht Ende 2024) läuft die Weiterentwicklung im [OWASP GenAI Security Project](https://genai.owasp.org/llm-top-10/) über ein öffentliches Code-Repository (GitHub). Das Format lehnt sich an die bekannte OWASP Top 10 für Web-Anwendungen an, der Inhalt ist LLM-spezifisch und deckt weder klassische Web-Schwachstellen (etwa Datenbank-Angriffe) noch allgemeine KI-Ethik-Fragen ab.

Die zehn Einträge trennen sich typologisch in vier Klassen. Bedrohungsklassen (LLM01 Prompt Injection, LLM07 System Prompt Leakage) beschreiben gezielte Angriffe auf Modell-Übernahme oder Konfigurations-Offenlegung. Konsequenzklassen (LLM02 Sensitive Information Disclosure, LLM09 Misinformation) beschreiben prüfbare Ergebnisse aus verschiedenen Ursachen. Architektur-Eigenschaften (LLM06 Excessive Agency, LLM08 Vector and Embedding Weaknesses) beschreiben Schwachstellen, die in der Konstruktion der Anwendung selbst angelegt sind. Lieferketten- und Verbrauchsklassen (LLM03 Supply Chain, LLM04 Data and Model Poisoning, LLM05 Improper Output Handling, LLM10 Unbounded Consumption) beschreiben Risiken an Schnittstellen zur Modell-, Daten- und nachgelagerten Verarbeitung. Version 2025 hat gegenüber 2023 drei Verschiebungen gebracht: LLM07 und LLM08 sind als eigene Einträge neu, LLM10 wurde von „Model Denial of Service" auf Token-Kosten-Eskalation und Modell-Klon erweitert, LLM06 hat einen schärferen Agent-Fokus bekommen.

Regulatorisch dockt die Klassifikation an mehreren Stellen an. EU AI Act Artikel 15 fordert Cybersecurity-Maßnahmen für Hochrisiko-KI-Systeme, ISO/IEC 42001:2023 verlangt ein strukturiertes AI-Managementsystem mit Risikoregister, [NIST AI RMF](https://www.nist.gov/itl/ai-risk-management-framework) liefert den Funktions-Rahmen GOVERN/MAP/MEASURE/MANAGE, [MITRE ATLAS](https://atlas.mitre.org/) liefert das dazugehörige Threat-Modell mit Taktiken, Techniken und Prozeduren gegen ML-Systeme. OWASP LLM Top 10 sitzt neben diesen Frameworks als konkrete Risiko-Taxonomie, die in Risikoregister und MAP-Profile eingebracht wird.

Abgrenzung zu MITRE ATLAS, OWASP Top 10 (Web), LLM Security und Agent Security

Vier Nachbar-Begriffe werden häufig mit OWASP LLM Top 10 vermischt, obwohl sie unterschiedliche Aufgaben lösen. Die Trennung ist die Voraussetzung dafür, dass ein KI-Sicherheits-Programm die richtigen Werkzeuge an die richtigen Stellen legt.

FrameRolleVerhältnis zu OWASP LLM Top 10
OWASP LLM Top 10Risiko-Klassifikation für LLM-AnwendungenReferenz-Vokabular für zehn LLM-spezifische Risikoklassen
OWASP Top 10 (Web)Risiko-Klassifikation für Web-AnwendungenGetrenntes Projekt; LLM-Anwendungen unterliegen beiden Räumen parallel
MITRE ATLASThreat-Modell mit Taktiken, Techniken und ProzedurenBeschreibt den Angreiferpfad zu den OWASP-Klassen
LLM SecuritySicherheits-Disziplin auf Modell-EbeneOperative Ebene, die einzelne OWASP-Klassen (LLM02, LLM04, LLM10) mitigiert
Agent SecuritySicherheits-Disziplin auf Action-EbeneOperative Ebene, die LLM06 Excessive Agency und LLM07 System Prompt Leakage adressiert

OWASP Top 10 für Web-Anwendungen ist ein separates Projekt der OWASP Foundation mit eigener Bedrohungslandschaft (Injection, Broken Access Control, SSRF und andere). Eine LLM-Anwendung ist zusätzlich eine Web-, API- oder Mobile-Anwendung und unterliegt beiden Katalogen parallel. MITRE ATLAS klassifiziert die Angriffs-Taktiken und -Techniken analog zu MITRE ATT&CK; OWASP-Einträge und ATLAS-Techniken werden im Threat-Modeling gegeneinander gemappt und ergänzen sich.

LLM Security und Agent Security sind die operativen Sicherheits-Disziplinen, die einzelne OWASP-Klassen adressieren: LLM Security härtet die Modell-Ebene (LLM02, LLM04, LLM10), Agent Security regelt die Action-Ebene (LLM06, LLM07). OWASP LLM Top 10 selbst bleibt der gemeinsame Risiko-Wortschatz, den beide Disziplinen zitieren; die Umsetzung der Mitigations passiert eine Ebene tiefer im jeweiligen Sicherheits-Layer.

Beispiel: OWASP-basiertes Inventar in DPIA und ISO-42001-Risikoregister

Ein Unternehmen setzt eine RAG-Anwendung mit Agent-Anbindung produktiv ein und muss für die DPIA und die ISO-42001-Auditvorbereitung ein prüfbares Risiko-Inventar vorlegen. Ohne Referenz-Frame endet die Aufstellung als Sammlung generischer Risiken („Datenschutz", „Fehlantworten", „Missbrauch"), die weder zu Mitigations noch zu Restrisiken sauber aufschließen. Ein Häkchen pro OWASP-Eintrag hätte die gleiche Schwäche, weil die Klassen unterschiedliche Sorten von Eingriffen verlangen.

Mit OWASP LLM Top 10 als Inventar-Frame läuft das Vorgehen wiederholbar. Für jeden der zehn Einträge wird die eigene Architektur skizziert (welche Komponenten sind betroffen, welche Datenflüsse berührt), eine primäre Mitigation-Klasse benannt (Defense-Layer, Output-Filter, Provenance-Sicherung, operative Kontrolle) und das Restrisiko explizit bewertet. LLM01 mündet in einer Input-Klassifikation, Privilege-Separation und getrennten Kontexten; LLM06 in Tool-Scoping, Least-Privilege-RBAC und Human-in-the-Loop; LLM07 in System-Prompt-Hygiene und Geheimnis-Auslagerung; LLM08 in Index-Härtung und Mandanten-Isolation; LLM10 in Rate-Limits, Cost-Quotas und Anomalie-Erkennung. Das Ergebnis fließt in DPIA und ISO-42001-Risikoregister, Cross-Walks zu AI Act Artikel 15 und NIST AI RMF entstehen als Nebenprodukt. Die Wiedervorlage steht im Jahresturnus, ein laufendes AI-Red-Teaming-Programm validiert das Inventar gegen reale Angriffsmuster zwischen den Reviews.

OWASP LLM Top 10 im eigenen Unternehmen umsetzen?

Wir zeigen, wie sich das in deiner Systemlandschaft konkret abbilden lässt.

Gespräch vereinbaren