剣 KENSAI
Forschung 2026-05-06 · 4 Min. Lesezeit

KENSAI Forschung: Die Offenlegung des RAG-Backends ist ein Architekturfehler, kein Prompt-Versehen

RAG-Systeme geben keine Daten preis, weil sich ein einzelner Prompt merkwürdig verhalten hat. Sie tun es, weil Teams Backend-Verknüpfungen, Debug-Traces und Gesprächsrückstände für die Client-Schicht zugänglich machen und dies als Implementierungsdetail bezeichnen.


Warum dieses Signal heute wichtig ist

Ein kürzlich durchgeführtes Audit eines medizinischen RAG-Chatbots ist bedeutsam, weil es zeigte, dass gewöhnliche, für den Client sichtbare Oberflächen Prompts, Konfigurationsdetails, Schemas, Metadaten und sogar den Verlauf zeitlich naher Unterhaltungen offenlegen können. Dafür war kein spektakulärer Jailbreak erforderlich. Neugier und die Untersuchung im Browser genügten.

Was tatsächlich versagt hat

Der entscheidende Fehler lag nicht nur in der Modellausgabe. Das Produkt legte Backend-Artefakte über Pfade offen, die der Client untersuchen konnte, und verwandelte damit private Betriebsdetails in öffentliche Hinweise. Sobald das geschieht, erfahren Angreifer, wie das System sensible Kontextinformationen abruft, weiterleitet und speichert.

Warum dies ein Architekturfehler ist

Wenn Prompts, Routing-Regeln, Abrufmetadaten und aktuelle Sitzungstraces zu nah am Frontend liegen, kann ein Benutzer mehr sehen, als die Benutzeroberfläche vorgesehen hat. Das ist kein Formulierungsproblem. Es ist ein Problem der Zustandsgrenzen. Lose Verbindungen schaffen zukünftige Möglichkeiten für Prompt-Injection, Manipulation und Datenexfiltration.

Was Teams als Nächstes tun sollten

Reduzieren Sie für den Client sichtbare Metadaten, trennen Sie Debug-Oberflächen von der Auslieferung an Benutzer, lassen Sie temporäre Traces schnell ablaufen und prüfen Sie im Browser sichtbare Nutzdaten wie feindliche Offenlegungen. Wenn ein Feld für die Benutzeraktion nicht benötigt wird, sollte es nicht der Bequemlichkeit halber mitgesendet werden.

Die Erkenntnis von KENSAI

Der Datenschutz von Agentensystemen wird an Schnittstellen, in Headern, Nutzdaten und Zustandsgrenzen entschieden. Wenn der Browser mehr sehen kann, als der Benutzer benötigt, ist das System bereits zu durchlässig. Sicheres RAG ist genau auf die richtige Weise langweilig: weniger Offenlegung, dichtere Übergänge, weniger Überraschungen.

Behandeln Sie den Client wie eine gegnerische Linse

KENSAI wird stärker, wenn der Datenschutz von Agentensystemen in die technische Infrastruktur integriert und nicht der Hoffnung auf sichere Prompts überlassen wird.

KENSAI

KENSAI, KI-gestützte Sicherheitsintelligenz