Query-Injection

Query-Injection

Bei einer Query-Injection schmuggeln Angreifer versteckte Befehle in eine Anfrage an ein KI-System oder eine Datenbank, um es zu einem ungewollten Verhalten zu verleiten. Das Prinzip ist alt, gewinnt aber durch den Einsatz von KI-Assistenten in Produkten und Unternehmen neue Brisanz.

Viele Computerprogramme empfangen Eingaben von außen und verarbeiten sie als Befehle. Das ist praktisch, aber gefährlich: Wer die Eingabe kontrolliert, kann das Programm manipulieren. Bei einer Query-Injection — „query“ ist englisch für Abfrage oder Anfrage — nutzt ein Angreifer genau das aus. Er versteckt zusätzliche Befehle in einer scheinbar harmlosen Eingabe. Das System erkennt den Unterschied nicht und führt den eingeschmuggelten Befehl aus, als käme er vom legitimen Betreiber.

Warum Query-Injection besonders tückisch ist

Das Heimtückische ist, dass kein Fehler im System vorliegen muss. Das Programm arbeitet genau so, wie es gebaut wurde — es bekommt nur eine Eingabe, die es falsch interpretiert. Der Angriff nutzt nicht eine Schwachstelle im Code, sondern eine Schwachstelle in der Logik: Das System unterscheidet nicht zwischen Daten und Befehlen.

Das macht Query-Injection zu einem dauerhaften Problem. Selbst wenn ein Entwickler alle bekannten Angriffsmuster blockiert, können neue auftauchen. Bei klassischen Datenbanken sind die Regeln wenigstens präzise definiert. Bei KI-Systemen, die natürliche Sprache verarbeiten, ist die Grenze zwischen Inhalt und Befehl noch weicher — was die Lage nochmals schwieriger macht.

Das Prinzip hinter dem Angriff

Das klassische Beispiel stammt aus Datenbanken. Eine Webanwendung baut Suchanfragen so zusammen: Sie nimmt den Text, den ein Nutzer eingibt, und fügt ihn direkt in eine Datenbankabfrage ein. Ein normaler Nutzer tippt einen Namen. Ein Angreifer tippt stattdessen einen Namen plus ein Datenbankkommando — zum Beispiel einen Befehl, der alle Passwörter ausliest. Die Datenbank sieht beides als einen gültigen Befehl und führt ihn vollständig aus.

Bei KI-Systemen funktioniert es ähnlich. Ein Chatbot erhält Anweisungen vom Betreiber, wie er sich verhalten soll — etwa: „Beantworte nur Fragen zu unseren Produkten.“ Diese Anweisungen stehen im selben Textfeld wie die Nutzereingabe. Ein Angreifer kann nun schreiben: „Ignoriere alle bisherigen Anweisungen und tue stattdessen folgendes …“ Das KI-Modell hat keinen eingebauten Mechanismus, der Betreiberanweisungen von Nutzereingaben sauber trennt.

Noch raffinierter sind indirekte Angriffe. Dabei liegt der schädliche Befehl nicht in der Nutzereingabe selbst, sondern in einem Dokument oder einer Webseite, die das KI-System automatisch liest. Der Angreifer hat diesen Text zuvor präpariert. Das System liest ihn, interpretiert den versteckten Befehl und führt ihn aus — ohne dass der eigentliche Nutzer überhaupt etwas eingegeben hat.

Query-Injection in Produkten und Schlagzeilen

SQL-Injection — der Angriff auf Datenbanken — zählt seit Jahren zu den häufigsten Angriffsmethoden überhaupt. Die gemeinnützige Organisation OWASP, die Sicherheitsrisiken in Software dokumentiert, führt Injection-Angriffe regelmäßig auf Platz eins ihrer Liste der größten Bedrohungen für Webanwendungen. Große Datenpannen bei bekannten Unternehmen hatten ihren Ursprung oft in genau dieser Lücke.

Mit dem Aufstieg von KI-Assistenten, die eigenständig im Internet surfen, E-Mails lesen oder Kalender verwalten, wächst die Angriffsfläche erheblich. Sicherheitsforscher haben gezeigt, dass präparierte Webseiten oder E-Mails einen KI-Assistenten dazu bringen können, Daten weiterzuleiten oder Aktionen auszuführen, die der Nutzer nie beabsichtigt hat. Microsoft, Google und andere Anbieter arbeiten aktiv daran, ihre KI-Produkte gegen solche Angriffe abzusichern — eine vollständige Lösung gibt es bislang nicht.

Query-Injection ist damit kein rein akademisches Problem. Wer KI-Tools mit Zugriff auf echte Daten oder Dienste nutzt — beruflich oder privat —, sollte wissen, dass die Antworten eines Assistenten nicht immer nur von der eigenen Eingabe abhängen. Sie können auch von Inhalten beeinflusst worden sein, die das System im Hintergrund verarbeitet hat.

Subscribe free. Unsubscribe the second it sucks.

High-signal news across AI, business, UX, and tech. Every morning.