Prompt Injection bei KI-Codeassistenten: Risiken und Schutzmaßnahmen
Erfahren Sie, welche Risiken Prompt Injection bei KI-Codeassistenten birgt und wie Sie Projektdateien, Befehlsfreigaben und Zugriffsrechte absichern können.
Künstliche Intelligenz · 2025-09-19 · 3 Min. Lesezeit

Prompt Injection bei Codeassistenten bezeichnet das Risiko, dass die KI Anweisungen in Projektdateien oder externen Texten als autorisierte Vorgaben behandelt. Je nach Zugriffsrechten des Assistenten können unerwünschte Befehle und Datenlecks die Folge sein. Begrenzen Sie zur Risikominderung die Berechtigungen, deaktivieren Sie die automatische Ausführung, verlangen Sie fundierte Freigaben für Aktionen und prüfen Sie Änderungen an der Dokumentation.
- 19. September 2025
Die Sicherheit KI-gestützter Codeassistenten hängt nicht allein von den Befehlen ab, die Nutzer eingeben. Auch die Dateien, die ein Assistent liest, um ein Projekt zu verstehen, können sein Verhalten beeinflussen. Bösartige Anweisungen in einer README-Datei oder in Projektregeln können den Assistenten zu Aktionen verleiten, die vom Nutzer nicht beabsichtigt sind. Bei X Mind Solutions stellen wir bei der Bewertung dieses Risikos eine grundlegende Frage: Welche Inhalte behandelt der Assistent als Informationen, welche als auszuführende Anweisungen, und wie wahrt er diese Unterscheidung?
Prompt Injection bezeichnet die Beeinflussung des Verhaltens einer KI durch Anweisungen, die in einen Text eingebettet sind. Bei Codeassistenten kann ein solcher Versuch nicht nur aus einer direkten Nutzernachricht, sondern auch aus einer anderen Quelle stammen, die der Assistent liest. Inhalte in README-Dateien, Issues oder Wikis können von einer Projektbeschreibung zu einer Handlungsaufforderung werden. Entscheidend ist dabei, dass Text aus einer externen Quelle so behandelt wird, als sei er vom Nutzer autorisiert. In einem solchen Fall kann der Assistent beginnen, Installations- oder Befehlsempfehlungen zu folgen, die mit seiner eigentlichen Aufgabe nichts zu tun haben.
Da Werkzeuge wie Cursor projektinterne Regeln und Dateien wie READMEs in ihren Kontext aufnehmen, müssen diese Inhalte auch unter Sicherheitsaspekten geprüft werden. Das bloße Lesen einer Datei bedeutet jedoch noch nicht, dass der Computer kompromittiert wurde. Die Auswirkungen des Risikos hängen davon ab, ob der Assistent Befehle ausführen darf, auf welche Daten er zugreifen kann und welche Freigabemechanismen bestehen. Treffen bösartige Anweisungen auf entsprechende Berechtigungen, kann dies zu Paketinstallationen, Konfigurationsänderungen, nicht autorisierter Befehlsausführung oder zum Abfluss von Zugangsdaten führen.
Der erste Schutzschritt besteht darin, die Handlungsmöglichkeiten des Assistenten auf das für die Aufgabe Erforderliche zu beschränken. Den Editor oder Agenten nicht mit Administratorrechten auszuführen, ist eine grundlegende Umsetzung des Prinzips der geringsten Rechte. Auch das Deaktivieren der automatischen Befehlsausführung und die Verpflichtung zur Nutzerfreigabe bei Vorgängen wie Installationen schaffen Kontrolle. Eine Freigabe sollte jedoch mehr sein als ein Klick auf eine Schaltfläche: Ein Vorgang darf erst gestartet werden, wenn der Zweck des auszuführenden Befehls, die betroffenen Dateien und die erforderlichen Zugriffe verstanden wurden. Eine unklare Anforderung sollte bis zur Klärung zurückgestellt werden.
Projektdokumentation sollte nicht als harmloser Bereich außerhalb der Codeprüfung betrachtet werden, sondern als Inhalt, der das Verhalten des Assistenten beeinflussen kann. Hinterfragen Sie bei Änderungen an README-Dateien, Regeldateien und Issues unerwartete Installationsanforderungen, aufgabenfremde Befehle und Anweisungen zur Datenübertragung. Behandeln Sie Texte aus externen Quellen standardmäßig als nicht vertrauenswürdig. Ziel ist nicht, die Nutzung von KI einzustellen, sondern die Automatisierung kontrollierbar zu halten, indem die Grenze zwischen gelesenen Inhalten und erteilten Berechtigungen gewahrt wird. Eine sichere Nutzung setzt voraus, dass diese Grenze im täglichen Entwicklungsablauf erhalten bleibt.
Häufige Fragen
- Geht Prompt Injection ausschließlich von Nutzernachrichten aus?
- Nein. Auch Anweisungen in Quellen, die der Assistent liest, etwa README-Dateien, Issues oder Wikis, können sein Verhalten beeinflussen. Das Risiko entsteht, wenn diese Inhalte nicht als Informationen, sondern als auszuführende Anweisungen behandelt werden.
- Ist jede Datei mit Projektregeln gefährlich?
- Nein. Projektregeln können dem Assistenten helfen, seinen Arbeitskontext zu verstehen. Änderungen an diesen Dateien sollten jedoch sorgfältig geprüft werden, insbesondere wenn sie Anforderungen zur Installation, Befehlsausführung oder Datenübertragung enthalten.
- Reicht es aus, vor der Ausführung eines Befehls eine Freigabe einzuholen?
- Ein Freigabemechanismus ist eine wichtige Kontrollebene, sollte allein jedoch nicht als ausreichend gelten. Der Nutzer muss den Zweck und die Auswirkungen des Befehls verstehen. Die Begrenzung von Berechtigungen und die Prüfung der Quellinhalte ergänzen diese Kontrolle.
- Warum ist es riskant, einen Codeassistenten mit Administratorrechten auszuführen?
- Umfassende Berechtigungen können den Bereich vergrößern, auf den sich ein unerwünschter Befehl auswirken kann. Wird der Assistent nur mit den für die Aufgabe erforderlichen Zugriffsrechten ausgeführt, hilft dies, die möglichen Auswirkungen bösartiger Anweisungen zu begrenzen.
Kaynak: Orijinal kaynak
X MIND WEEKLY
Was ist diese Woche in der KI passiert?
Möchten Sie aktuelle KI-News für Ihr Unternehmen? KI-Themen weltweit und in der Türkei, Praxisbeispiele aus KobiGPT und sofort umsetzbare Automatisierungsideen: 1 E-Mail pro Woche, ~3 Minuten Lesezeit, kein Spam.
Nach der Anmeldung klicken Sie bitte auf den Bestätigungslink in Ihrer E-Mail. Sie können sich jederzeit abmelden. Frühere Ausgaben lesen →
