Ich hacke
I Sicherheitsressourcen

AG-Sicherheit: Vollständiger Leitfaden

Securing Retrieval-Augmented Generation systems against document poisoning, retrieval manipulation, and embedding attacks

Updated: August 2026 • Kunst von OWASP LLM08

Was ist RAG?

Retrieval-Augmented Generation (RAG) is an AI architecture that combines large language models with external knowledge retrieval. Enterprise LLM deployments now use RAG extensively, making its security critical.

. Benutzerabfrage

ser sendet eine Frage oder Aufforderung an das System

. Einbetten

Uery wird in Vektoreinbettung konvertiert

. Abruf

Ähnliche Dokumente aus der Vektordatenbank abgerufen

. Augmentation

Abgerufener Kontext zur Eingabeaufforderung hinzugefügt

. Generation

LM generiert Antworten mithilfe des Kontexts

er Vertrauen Paradox

RAG systems have a fundamental security flaw: user queries are treated as untrusted input, but retrieved context is implicitly trusted - even though both enter the same prompt. This creates a significant attack surface that traditional security doesn't address.

Angriffsvektoren

. Dokumentenvergiftung

Einschleusen schädlicher Inhalte in in der Wissensdatenbank gespeicherte Dokumente.

Wie es funktioniert
  • Der Angreifer lädt schädliche Dokumente hoch oder schleust sie ein
  • Dokumente werden eingebettet und in der Vektordatenbank gespeichert
  • Wenn eine entsprechende Anfrage gestellt wird, wird das vergiftete Dokument abgerufen
  • LM integriert böswilligen Kontext in die Reaktion
Auswirkungen
  • 90% success Mit nur 5 vergifteten Dokumenten
  • sogar in Datenbanken mit Millionen von Dokumenten
  • eine Ursache für schädliche, voreingenommene oder falsche Ergebnisse sein
  • Nach der Bereitstellung schwer zu erkennen

. Abrufmanipulation

Manipulieren, welche Dokumente abgerufen werden, um die Ausgaben zu beeinflussen.

Wie es funktioniert
  • Der Angreifer erstellt Abfragen, um einen bestimmten Abruf auszulösen
  • x nutzt die Schwächen des Ranking-Algorithmus aus
  • ses semantische Ähnlichkeit mit Hijack Retrieval
  • Manipulation durch Ross-Benutzer in gemeinsam genutzten Systemen
Auswirkungen
  • erzwingt den Abruf von vom Angreifer kontrollierten Inhalten
  • und legitime Inhalte unterdrücken
  • ermöglicht gezielte Manipulation
  • schafft Vertrauen in die Abrufqualität

. Einbettungsinversion

Wiederherstellung von Originaldaten aus Vektoreinbettungen.

Wie es funktioniert
  • Angreifer erhält Zugriff auf Vektordatenbank
  • SES-Inversionstechniken für Einbettungen
  • Konstruiert Originaltext aus Vektoren
  • Schützt sensible eingebettete Daten
Auswirkungen
  • Recover 50-70% of input words
  • Geben Sie sensible Daten in Einbettungen frei
  • Verstöße gegen die Privatsphäre
  • Compliance-Fragen (DSGVO usw.)

. Mandantenübergreifende Angriffe

xNutzung der gemeinsam genutzten RAG-Infrastruktur in mandantenfähigen Systemen.

Wie es funktioniert
  • Tacker ist einer der Mieter des gemeinsam genutzten Systems
  • njects Inhalte, die andere Mieter betreffen
  • xploits gemeinsame Vektordatenbank
  • ruft Daten von anderen Mietern ab
Auswirkungen
  • ata Leckage zwischen Mietern
  • Unbefugter Zugriff auf Daten von Wettbewerbern
  • Compliance-Verstöße
  • Eputationsschaden

eal-World CVEs

dokumentierte Schwachstellen in RAG-Systemen.

VE-ID Produkt Beschreibung aller Zeiten VSS
CVE-2025-68700 RAGFlow RCE via Canvas CodeExec component - untrusted data parsed with eval() Critical 9.1
CVE-2025-69286 RAGFlow Insecure API key generation allows mutual token derivation (authentication bypass) Critical 8.9
CVE-2025-25282 RAGFlow IDOR vulnerability allowing cross-tenant access and unauthorized user addition High 8.1
CVE-2025-69286 RAGFlow Token generation using same URLSafeTimedSerializer for API keys High 8.9
GHSA-8xw3-v6c2-j84j RAGFlow RCE via stdout parsing in CodeExec component High 8.5

Verteidigungsstrategien

. Sicherheit der Aufnahmephase

Dokumentvalidierung

  • Kann alle Dokumente auf Malware überprüfen
  • Format und Struktur des Dokuments ändern
  • Suchen Sie nach verdächtigen Inhaltsmustern
  • Dokumenttypen imitieren erlaubt

Inhaltsfilterung

  • PII vor dem Einbetten entfernen
  • Sensible Datenmuster filtern
  • bekannte bösartige Muster sperren
  • Implementieren Sie Zulassungs-/Blockierungslisten

Zugriffskontrollen

  • Alidate-Quelle der Dokumente
  • Implementieren Sie RBAC für die Einnahme
  • Audit-Trail für alle Uploads
  • Garantieren Sie neue Dokumente

. Sicherheit in der Abrufphase

Uery-Desinfektion

  • Benutzeranfragen validieren und bereinigen
  • Injektionsversuche erkennen
  • Abfragekomplexität imitieren
  • aß einschränkend

Abruffilterung

  • Reranking-Sicherheit implementieren
  • Querverweis mit vertrauenswürdigen Quellen
  • Anomale Abrufmuster erkennen
  • Anzahl der Dokumente imitieren

Isolation für mehrere Mieter

  • separate Vektor-Namespaces
  • strenge Mietergrenzen
  • Verhinderung von mandantenübergreifenden Abfragen
  • Verschlüsselung pro Mandant

. Sicherheit in der Generationsphase

Ausgabevalidierung

  • Alidate LLM-Ausgänge
  • Zum Teufel mit injizierten Inhalten
  • Aktenprüfung anhand von Quellen
  • Inhaltsfilterung

Ontext-Überprüfung

  • Überprüfen Sie die Authentizität des abgerufenen Inhalts
  • Manipulationsversuche aufdecken
  • ungewöhnliche Kontextmuster hinterherhinken
  • og alle Kontextverwendung

uman-in-the-Loop

  • Überprüfen Sie sensible Ausgaben
  • Bewähren Sie risikoreiche Maßnahmen
  • Möglichkeit zur manuellen Überbrückung
  • Skalierungspfade

. Datensicherheit

Verschlüsselung

  • Verschlüsseln Sie ruhende Vektoren
  • LS für Daten während der Übertragung
  • Best Practices für das EY-Management
  • Onsider homomorphe Verschlüsselung

ector DB Security

  • Starke Authentifizierung
  • Netzwerkisolation
  • Regelmäßige Sicherheitsaudits
  • Achsmanagement

Datenschutz

  • ata-Minimierung
  • II Erkennung und Entfernung
  • Aufbewahrungsrichtlinien
  • Recht auf Löschunterstützung

Bewertungsmethodik

AG-Sicherheitstest-Checkliste

  • Dokumenteninjektionstests
  • Abrufmanipulationstests
  • mbedding Inversionsversuche
  • Mandanten-Isolationstests
  • II Dichtheitsprüfungen
  • Ontext-Überlauftests
  • Anking-Manipulationstests
  • Authentifizierungs-Bypass-Tests
  • PI-Injektionstests
  • Verabschiedung von Servicetests
  • ata-Exfiltrationstests
  • Compliance-Audit

Esting-Tools

arak

LM-Schwachstellenscanner mit RAG-spezifischen Sonden

Aussicht →

pache RAG

AG-spezifisches Sicherheitstest-Framework

Aussicht →

ector DB-Scanner

Tools zum Testen der Vektordatenbanksicherheit

Aussicht →

Ode-Beispiele

Beispiel für die Dokumentenvalidierung

```python
import re
from typing import List

class RAGDocumentValidator:
    SUSPICIOUS_PATTERNS = [
        r"ignore previous instructions",
        r"system prompt:",
        r"{{.*}}",
        r"you are now dan",
    ]
    
    PII_PATTERNS = [
        r"\b\d{3}-\d{2}-\d{4}\b",  # SSN
        r"\b[A-Za-z0-9._%+-]+@[A-Za-z0-9.-]+\.[A-Z|a-z]{2,}\b",  # Email
        r"\b\d{16}\b",  # Credit card
    ]
    
    def validate_document(self, content: str) -> dict:
        """Validate document before embedding."""
        warnings = []
        blocked = False
        
        # Check for suspicious patterns
        for pattern in self.SUSPICIOUS_PATTERNS:
            if re.search(pattern, content, re.IGNORECASE):
                warnings.append(f"Suspicious pattern: {pattern}")
                blocked = True
        
        # Check for PII
        for pattern in self.PII_PATTERNS:
            if re.search(pattern, content):
                warnings.append(f"PII detected: {pattern}")
        
        return {
            "valid": not blocked,
            "warnings": warnings,
            "pii_detected": len([w for w in warnings if "PII" in w]) > 0
        }
```
AH
AI Hacking Team

The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

Stay Ahead of AI Security

Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.