Muster werden geladen…
Spotlighting und Datenmarkierung(SDM)
Eine Familie kostengünstiger Transformationen, die nicht vertrauenswürdigen externen Text zuverlässig von vertrauenswürdigen Anweisungen unterscheidbar machen. Delimiting umschließt externe Inhalte mit eindeutigen Begrenzungen, Datamarking fügt ein spezielles Token in jeden Leerraum des nicht vertrauenswürdigen Abschnitts ein, und eine Kodierung wie base64 trennt ihn zusätzlich vom Anweisungskanal. Es ist eine günstige erste Verteidigungslinie gegen indirekte Prompt-Injection, verliert aber bei adaptiven Angriffen an Wirkung und sollte daher mit gestaffelten Schutzmaßnahmen kombiniert werden.
In 30 Sekunden
- Was
- Umschließt nicht vertrauenswürdigen externen Text mit eindeutigen Trennzeichen, streut Sondertokens über die Leerzeichen ein oder kodiert ihn per base64, damit er sich sichtbar von vertrauenswürdigen Anweisungen abhebt.
- Wann einsetzen
- Umgang mit externen Inhalten (Webseiten, Nutzer-Uploads, API-Antworten), die versteckte Injection-Versuche gegen das Modell enthalten könnten.
- Achtung
- Anpassungsfähige Angreifer können Ihre Marker lernen und umgehen; behandeln Sie das nur als erste Schicht, nicht als vollständige Verteidigung.
Fragen Sie den KI-Experten zu diesem Pattern
Öffnet den Assistenten mit vorbereiteter Frage. Sie prüfen sie vor dem Senden.
Spotlighting und Datenmarkierung: Überblick
Eine Familie kostengünstiger Transformationen, die nicht vertrauenswürdigen externen Text zuverlässig von vertrauenswürdigen Anweisungen unterscheidbar machen. Delimiting umschließt externe Inhalte mit eindeutigen Begrenzungen, Datamarking fügt ein spezielles Token in jeden Leerraum des nicht vertrauenswürdigen Abschnitts ein, und eine Kodierung wie base64 trennt ihn zusätzlich vom Anweisungskanal. Es ist eine günstige erste Verteidigungslinie gegen indirekte Prompt-Injection, verliert aber bei adaptiven Angriffen an Wirkung und sollte daher mit gestaffelten Schutzmaßnahmen kombiniert werden.
- Delimiting marks the start and end of untrusted spans
- Datamarking interleaves a special token across untrusted text
- Encoding (base64/rot13) moves data off the instruction channel
- Model learns to treat marked spans as data, not commands
- Very low latency and token overhead
- Reduces indirect injection but not adaptive-attack proof
The Agent Architect
Ein Pattern, ein Tradeoff, eine Produktionspanne. Ein kurzes wöchentliches Briefing für alle, die agentische Systeme bauen.
Wöchentliche E-Mail, Abmeldung mit einem Klick. Ihre Adresse wird nur für das Briefing verwendet.
Quellen
Die Veröffentlichungen, Spezifikationen und Repositories, auf denen dieses Muster beruht.
Vom Ingenieur hinter diesem Katalog
Lassen Sie Ihr Agentensystem red-teamen
Die hier beschriebenen Schutzmaßnahmen halten nur, wenn jemand versucht, sie zu brechen. Lassen Sie Ihres so testen, wie es ein echter Angreifer täte: Prompt Injection, Jailbreaks, Tool-Missbrauch und Datenexfiltration, jeder Befund schriftlich samt Fix.
750 € statt 1.500 €, eine Woche, schriftlicher Bericht und Walkthrough-Call, bis 30. September