Wir werden in Beratungsgesprächen gerade oft gefragt, ob man einen KI-Assistenten ans Postfach hängen kann. Mails sortieren, Anfragen zusammenfassen, Antwortentwürfe schreiben — der Nutzen liegt auf der Hand. Unsere Antwort lautet: ja, aber bitte mit zwei Regeln. Und die erklären wir hier, weil der zugrunde liegende Angriff nach unserer Erfahrung fast niemand kennt.

Der Angriff heißt Prompt Injection

Ein Angreifer braucht dafür weder Schadsoftware noch ein geknacktes Passwort. Er schreibt seine Anweisungen einfach in den Text einer ganz normalen E-Mail — häufig so, dass sie beim Lesen kaum auffallen.

Der Assistent liest die Nachricht, um sie zusammenzufassen. Und hier liegt das eigentliche Problem: Ein Sprachmodell kann nicht zuverlässig unterscheiden zwischen „das ist Inhalt, den ich verarbeiten soll“ und „das ist eine Anweisung, der ich folgen soll“. Für das Modell ist beides einfach Text. Also führt es aus, was da steht.

Die tödliche Dreierkombination

Der Entwickler Simon Willison, der den Begriff Prompt Injection geprägt hat, beschreibt sehr anschaulich, wann so ein Angriff tatsächlich gefährlich wird. Nämlich dann, wenn drei Dinge gleichzeitig zutreffen:

  • Zugriff auf vertrauliche Daten — der Assistent darf Mails, Dokumente oder Datenbanken lesen.
  • Kontakt mit fremden Inhalten — er verarbeitet Texte, die von außen kommen: eingehende Mails, Webseiten, hochgeladene Dateien.
  • Ein Weg nach draußen — er kann Nachrichten versenden, Links aufrufen oder Bilder nachladen.

Erst diese Kombination macht den Angriff verwertbar. Denn nur dann kann jemand über eine eingeschleuste Anweisung vertrauliche Informationen zusammensuchen und aus dem Haus schaffen lassen.

Die gute Nachricht steckt in derselben Logik: Fällt eines der drei Elemente weg, läuft der Angriff ins Leere.

Regel eins: kritische Aktionen von Hand bestätigen

Alles, was nicht rückgängig zu machen ist, braucht einen Menschen davor. Versenden, Löschen, Freigeben, Bezahlen. Der Assistent darf vorbereiten und vorschlagen — abdrücken darf er nicht.

Das klingt banal, und ehrlich gesagt ist es das auch. Es ist trotzdem der wirksamste Schutz, den wir kennen, weil er nicht auf ein besseres Modell hofft, sondern die Kette an der entscheidenden Stelle unterbricht.

Regel zwei: Bots bekommen ein eigenes Konto

Ein Assistent, der automatisch arbeitet, sollte niemals unter dem Konto der Geschäftsführung laufen. Er bekommt ein eigenes Konto mit genau den Rechten, die er für seine Aufgabe braucht — und keinen Zugriff auf Personalordner, Buchhaltung oder Archiv.

Unser Tipp aus der Praxis: Fragen Sie bei jedem KI-Werkzeug im Haus einmal durch, unter welchem Zugang es eigentlich läuft. Diese Frage bringt erfahrungsgemäß überraschende Antworten hervor.

Häufige Fragen

Hilft ein Spamfilter dagegen?

Nur begrenzt. Die Mail enthält keinen Schadcode, sondern harmlosen Text. Für einen Filter sieht sie aus wie jede andere Nachricht.

Lösen die Anbieter das nicht irgendwann?

Daran wird gearbeitet, aber das Grundproblem — Anweisung und Inhalt sind beides Text — ist nach heutigem Stand nicht sauber gelöst. Deshalb setzen wir auf die Architektur statt auf Versprechen.

Heißt das, ich sollte auf KI im Postfach verzichten?

Nein. Wir setzen sie selbst ein. Nur eben mit Bestätigungspflicht und eigenem Konto — dann bleibt der Nutzen, und das Risiko wird beherrschbar.

Unser Fazit

Wir bei Media Nord halten Prompt Injection für das derzeit am meisten unterschätzte Sicherheitsthema im Mittelstand. Nicht, weil der Angriff besonders raffiniert wäre — sondern weil die Tür so beiläufig aufgeht: mit einem Häkchen bei „Assistent mit meinem Postfach verbinden“. Zwei Regeln, und die Tür ist wieder zu.

Quellen


Hinweis zur Transparenz: Dieser Beitrag wurde KI-gestützt erstellt und vor der Veröffentlichung redaktionell geprüft. Inhalte können Fehler enthalten — für wichtige Entscheidungen bitte die verlinkten Originalquellen heranziehen.

author avatar
Media-Nord.com UG Geschäftsführung
Seit 2021 bin ich mit Media-Nord in der digitalen Welt zu Hause – als Agentur für WordPress, SEO und Online-Marketing habe ich für Kundinnen und Kunden aus dem Mittelstand Websites gebaut, Sichtbarkeit geschaffen und Inhalte produziert, die wirklich gefunden werden. Was als klassisches Agenturhandwerk begann, hat sich in den letzten Jahren grundlegend verändert: Künstliche Intelligenz ist heute der Hebel, mit dem kleine und mittlere Unternehmen Arbeit einsparen, schneller publizieren und Prozesse automatisieren, für die früher ein ganzes Team nötig war. Diesen Wandel begleite ich nicht nur theoretisch – ich baue ihn selbst. In meiner eigenen Agentur laufen heute KI-gestützte Automationen im Tagesgeschäft: von der automatisierten Content- und Social-Media-Produktion über Recherche- und Reporting-Workflows bis zu Systemen, die wiederkehrende Aufgaben eigenständig erledigen. Genau dieses Praxiswissen gebe ich weiter. Was ich mitbringe: - KI-Strategie & -Beratung – geprüfter KI-Manager und KI-Consultant: Wo lohnt sich KI in Ihrem Unternehmen wirklich – und wo nicht? - KI-Schulung & -Coaching – zertifizierter KI-Trainer: Ich mache Teams sicher im Umgang mit ChatGPT, Claude & Co. – verständlich, praxisnah, ohne Fachchinesisch. - KI-Recht & Compliance – AI-Officer, KI-Beauftragter und externer Datenschutzbeauftragter (DSGVO): Ich sorge dafür, dass Ihr KI-Einsatz dem EU AI Act und dem Datenschutz standhält. - Automatisierung & Umsetzung – mit Make, n8n und modernen KI-- Agenten (Claude Code, MCP) baue ich Workflows, die Ihnen echte Zeit zurückgeben. Agentur-DNA – über zehn Jahre WordPress & SEO als Fundament: Ich denke KI nicht abstrakt, sondern vom konkreten Geschäftsergebnis her. Mein Anspruch: KI bodenständig und ehrlich in den Mittelstand bringen. Keine Buzzwords, keine Angst – sondern Werkzeuge, die im Alltag funktionieren. Ansässig in Stuhr bei Bremen– tätig vor Ort und remote.