Skip to content
AI

Warum kann ein vergiftetes Dokument lautlos alles exfiltrieren, was mein Assistent über mich weiß?

88

Opportunity

Im Juni 2025 legte Aim Security EchoLeak offen, die erste dokumentierte Zero-Click-Prompt-Injection, die in einem produktiven KI-System eine echte Datenexfiltration verursachte. Eine einzige bösartige E-Mail brachte Microsoft Copilot dazu, sensible Daten ohne jede Nutzerinteraktion still zu übertragen. Das strukturelle Problem liegt darin, dass KI-Assistenten mit persistentem Gedächtnis und Werkzeugzugriff zwei gefährliche Eigenschaften vereinen. Sie speichern angesammelten persönlichen Kontext und können dazu gebracht werden, Anweisungen auszuführen, die in nicht vertrauenswürdigem Inhalt eingebettet sind. Jedes neue Dokument, jede E-Mail und jede Webseite, die der Assistent liest, ist eine potenzielle Instruktionsfläche. Es gibt keine Isolationsgrenze zwischen dem Gedächtnis, das der Nutzer dem Assistenten anvertraut, und den Anweisungen, die dieser aus externen Inhalten befolgt. Aktuelle Sandboxing-Vorschläge adressieren Werkzeugaufrufe, nicht jedoch den Lesezugriff auf den Speicher.

Why it matters

Persönliches KI-Gedächtnis verwandelt jedes bösartige Dokument in einen gezielten Dossier-Diebstahlsangriff, eine neue Angriffskategorie ohne ausgereifte Abwehr.

Wie ich die Chance bewerte

The Opportunity Score is my own read, not a measurement: how much it hurts, how often it bites, and how little exists to solve it today. Higher means I think it is more worth building.

Schweregrad10/10

How much pain it causes when it shows up.

Häufigkeit7/10

How often people actually run into it.

Whitespace8/10

How little good tooling exists for it today.

Weitere lösungswürdige Probleme