AG-Sicherheit: Vollständiger Leitfaden
Securing Retrieval-Augmented Generation systems against document poisoning, retrieval manipulation, and embedding attacks
Updated: August 2026 • Kunst von OWASP LLM08
Was ist RAG?
Retrieval-Augmented Generation (RAG) is an AI architecture that combines large language models with external knowledge retrieval. Enterprise LLM deployments now use RAG extensively, making its security critical.
. Benutzerabfrage
ser sendet eine Frage oder Aufforderung an das System
. Einbetten
Uery wird in Vektoreinbettung konvertiert
. Abruf
Ähnliche Dokumente aus der Vektordatenbank abgerufen
. Augmentation
Abgerufener Kontext zur Eingabeaufforderung hinzugefügt
. Generation
LM generiert Antworten mithilfe des Kontexts
er Vertrauen Paradox
RAG systems have a fundamental security flaw: user queries are treated as untrusted input, but retrieved context is implicitly trusted - even though both enter the same prompt. This creates a significant attack surface that traditional security doesn't address.
Angriffsvektoren
. Dokumentenvergiftung
Einschleusen schädlicher Inhalte in in der Wissensdatenbank gespeicherte Dokumente.
Wie es funktioniert
- Der Angreifer lädt schädliche Dokumente hoch oder schleust sie ein
- Dokumente werden eingebettet und in der Vektordatenbank gespeichert
- Wenn eine entsprechende Anfrage gestellt wird, wird das vergiftete Dokument abgerufen
- LM integriert böswilligen Kontext in die Reaktion
Auswirkungen
- 90% success Mit nur 5 vergifteten Dokumenten
- sogar in Datenbanken mit Millionen von Dokumenten
- eine Ursache für schädliche, voreingenommene oder falsche Ergebnisse sein
- Nach der Bereitstellung schwer zu erkennen
. Abrufmanipulation
Manipulieren, welche Dokumente abgerufen werden, um die Ausgaben zu beeinflussen.
Wie es funktioniert
- Der Angreifer erstellt Abfragen, um einen bestimmten Abruf auszulösen
- x nutzt die Schwächen des Ranking-Algorithmus aus
- ses semantische Ähnlichkeit mit Hijack Retrieval
- Manipulation durch Ross-Benutzer in gemeinsam genutzten Systemen
Auswirkungen
- erzwingt den Abruf von vom Angreifer kontrollierten Inhalten
- und legitime Inhalte unterdrücken
- ermöglicht gezielte Manipulation
- schafft Vertrauen in die Abrufqualität
. Einbettungsinversion
Wiederherstellung von Originaldaten aus Vektoreinbettungen.
Wie es funktioniert
- Angreifer erhält Zugriff auf Vektordatenbank
- SES-Inversionstechniken für Einbettungen
- Konstruiert Originaltext aus Vektoren
- Schützt sensible eingebettete Daten
Auswirkungen
- Recover 50-70% of input words
- Geben Sie sensible Daten in Einbettungen frei
- Verstöße gegen die Privatsphäre
- Compliance-Fragen (DSGVO usw.)
. Mandantenübergreifende Angriffe
xNutzung der gemeinsam genutzten RAG-Infrastruktur in mandantenfähigen Systemen.
Wie es funktioniert
- Tacker ist einer der Mieter des gemeinsam genutzten Systems
- njects Inhalte, die andere Mieter betreffen
- xploits gemeinsame Vektordatenbank
- ruft Daten von anderen Mietern ab
Auswirkungen
- ata Leckage zwischen Mietern
- Unbefugter Zugriff auf Daten von Wettbewerbern
- Compliance-Verstöße
- Eputationsschaden
eal-World CVEs
dokumentierte Schwachstellen in RAG-Systemen.
| VE-ID | Produkt | Beschreibung | aller Zeiten | VSS |
|---|---|---|---|---|
CVE-2025-68700 |
RAGFlow | RCE via Canvas CodeExec component - untrusted data parsed with eval() | Critical | 9.1 |
CVE-2025-69286 |
RAGFlow | Insecure API key generation allows mutual token derivation (authentication bypass) | Critical | 8.9 |
CVE-2025-25282 |
RAGFlow | IDOR vulnerability allowing cross-tenant access and unauthorized user addition | High | 8.1 |
CVE-2025-69286 |
RAGFlow | Token generation using same URLSafeTimedSerializer for API keys | High | 8.9 |
GHSA-8xw3-v6c2-j84j |
RAGFlow | RCE via stdout parsing in CodeExec component | High | 8.5 |
Verteidigungsstrategien
. Sicherheit der Aufnahmephase
Dokumentvalidierung
- Kann alle Dokumente auf Malware überprüfen
- Format und Struktur des Dokuments ändern
- Suchen Sie nach verdächtigen Inhaltsmustern
- Dokumenttypen imitieren erlaubt
Inhaltsfilterung
- PII vor dem Einbetten entfernen
- Sensible Datenmuster filtern
- bekannte bösartige Muster sperren
- Implementieren Sie Zulassungs-/Blockierungslisten
Zugriffskontrollen
- Alidate-Quelle der Dokumente
- Implementieren Sie RBAC für die Einnahme
- Audit-Trail für alle Uploads
- Garantieren Sie neue Dokumente
. Sicherheit in der Abrufphase
Uery-Desinfektion
- Benutzeranfragen validieren und bereinigen
- Injektionsversuche erkennen
- Abfragekomplexität imitieren
- aß einschränkend
Abruffilterung
- Reranking-Sicherheit implementieren
- Querverweis mit vertrauenswürdigen Quellen
- Anomale Abrufmuster erkennen
- Anzahl der Dokumente imitieren
Isolation für mehrere Mieter
- separate Vektor-Namespaces
- strenge Mietergrenzen
- Verhinderung von mandantenübergreifenden Abfragen
- Verschlüsselung pro Mandant
. Sicherheit in der Generationsphase
Ausgabevalidierung
- Alidate LLM-Ausgänge
- Zum Teufel mit injizierten Inhalten
- Aktenprüfung anhand von Quellen
- Inhaltsfilterung
Ontext-Überprüfung
- Überprüfen Sie die Authentizität des abgerufenen Inhalts
- Manipulationsversuche aufdecken
- ungewöhnliche Kontextmuster hinterherhinken
- og alle Kontextverwendung
uman-in-the-Loop
- Überprüfen Sie sensible Ausgaben
- Bewähren Sie risikoreiche Maßnahmen
- Möglichkeit zur manuellen Überbrückung
- Skalierungspfade
. Datensicherheit
Verschlüsselung
- Verschlüsseln Sie ruhende Vektoren
- LS für Daten während der Übertragung
- Best Practices für das EY-Management
- Onsider homomorphe Verschlüsselung
ector DB Security
- Starke Authentifizierung
- Netzwerkisolation
- Regelmäßige Sicherheitsaudits
- Achsmanagement
Datenschutz
- ata-Minimierung
- II Erkennung und Entfernung
- Aufbewahrungsrichtlinien
- Recht auf Löschunterstützung
Bewertungsmethodik
AG-Sicherheitstest-Checkliste
- Dokumenteninjektionstests
- Abrufmanipulationstests
- mbedding Inversionsversuche
- Mandanten-Isolationstests
- II Dichtheitsprüfungen
- Ontext-Überlauftests
- Anking-Manipulationstests
- Authentifizierungs-Bypass-Tests
- PI-Injektionstests
- Verabschiedung von Servicetests
- ata-Exfiltrationstests
- Compliance-Audit
Esting-Tools
Ode-Beispiele
Beispiel für die Dokumentenvalidierung
```python
import re
from typing import List
class RAGDocumentValidator:
SUSPICIOUS_PATTERNS = [
r"ignore previous instructions",
r"system prompt:",
r"{{.*}}",
r"you are now dan",
]
PII_PATTERNS = [
r"\b\d{3}-\d{2}-\d{4}\b", # SSN
r"\b[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Z|a-z]{2,}\b", # Email
r"\b\d{16}\b", # Credit card
]
def validate_document(self, content: str) -> dict:
"""Validate document before embedding."""
warnings = []
blocked = False
# Check for suspicious patterns
for pattern in self.SUSPICIOUS_PATTERNS:
if re.search(pattern, content, re.IGNORECASE):
warnings.append(f"Suspicious pattern: {pattern}")
blocked = True
# Check for PII
for pattern in self.PII_PATTERNS:
if re.search(pattern, content):
warnings.append(f"PII detected: {pattern}")
return {
"valid": not blocked,
"warnings": warnings,
"pii_detected": len([w for w in warnings if "PII" in w]) > 0
}
```