Data Poisoning

Was ist Data Poisoning?

Data Poisoning bezeichnet die gezielte Manipulation von Daten, mit denen ein KI-System trainiert, angepasst oder während einer Abfrage versorgt wird. Angreifer schleusen falsche, verzerrte oder präparierte Informationen ein, damit das Modell unzuverlässige Ergebnisse erzeugt, bestimmte Aussagen bevorzugt oder unter festgelegten Bedingungen ein verborgenes Verhalten ausführt.

So funktioniert Data Poisoning

Data Poisoning greift die Datenbasis eines maschinellen Lernsystems an. Statt den Programmcode direkt zu verändern, manipuliert ein Angreifer ausgewählte Datensätze, Beschriftungen oder Dokumente. Das Modell lernt dadurch falsche Zusammenhänge oder verwendet bei späteren Abfragen irreführende Informationen.

Ein Angriff kann während des ursprünglichen Trainings, beim Fine-Tuning eines vorhandenen Modells oder in einem RAG-System erfolgen. RAG steht für Retrieval-Augmented Generation und bezeichnet ein Verfahren, bei dem eine KI vor der Antwort zusätzliche Dokumente aus einer Wissensdatenbank abruft. Werden dort manipulierte Inhalte hinterlegt, können sie unmittelbar in die Ausgabe einfließen.

Ein typischer Ablauf umfasst folgende Schritte:

  • Der Angreifer identifiziert eine Datenquelle, die das KI-System übernimmt oder regelmäßig aktualisiert.
  • Er ergänzt plausible wirkende Falschinformationen, manipulierte Labels oder präparierte Dokumente.
  • Die veränderten Daten gelangen in das Training, Fine-Tuning oder den Abrufprozess.
  • Das System übernimmt die falschen Muster und erzeugt verzerrte Klassifikationen, Empfehlungen oder Texte.
  • Der Angriff bleibt möglicherweise unbemerkt, weil das Modell bei gewöhnlichen Aufgaben weiterhin korrekt reagiert.

Arten der Datenvergiftung

Gezielte Manipulation

Gezieltes Data Poisoning soll ein bestimmtes Ergebnis verändern. Ein Klassifikationsmodell könnte beispielsweise ein präpariertes Produkt regelmäßig der falschen Kategorie zuordnen. Bei generativer KI kann das Ziel darin bestehen, falsche Aussagen über eine Marke zu erzeugen oder einen bestimmten Anbieter systematisch zu bevorzugen.

Breite Qualitätsangriffe

Ein Verfügbarkeitsangriff verschlechtert die allgemeine Modellqualität. Die eingeschleusten Daten enthalten widersprüchliche Werte, falsche Zuordnungen oder statistische Verzerrungen. Das System produziert dadurch häufiger Fehler, ohne dass zwingend ein einzelnes Ziel erkennbar ist.

Backdoor-Angriffe

Bei einem Backdoor-Angriff lernt das Modell ein verborgenes Auslösemuster. Sobald ein bestimmtes Wort, Bildmerkmal oder Datenmuster erscheint, reagiert es auf eine vom Angreifer vorgegebene Weise. Ohne diesen Trigger kann das Modell weiterhin unauffällig funktionieren, was die Erkennung erschwert.

Clean-Label-Poisoning

Clean-Label-Poisoning verwendet Daten, deren sichtbare Beschriftung korrekt wirkt. Die Manipulation steckt in kleinen Veränderungen der Inhalte oder Merkmale. Ein einfacher Check der Labels reicht deshalb nicht aus, um den Angriff zuverlässig zu erkennen.

Data Poisoning muss nicht sofort zu auffälligen Fehlern führen. Besonders gezielte Angriffe verändern oft nur einzelne Themen, Entitäten oder Abfragen. Stichproben mit allgemeinen Testfragen können deshalb unauffällig bleiben, obwohl geschäftskritische Antworten bereits manipuliert sind.

Abgrenzung zu ähnlichen Angriffen

Der Unterschied zwischen Data Poisoning und Prompt Injection liegt im Angriffspunkt. Datenvergiftung verändert die Informationsbasis eines Systems. Prompt Injection manipuliert dagegen eine konkrete Eingabe oder ein Dokument, damit das Modell Anweisungen missachtet oder unerwünschte Aktionen ausführt.

BegriffAngriffspunktTypische Folge
Data PoisoningTrainings-, Fine-Tuning- oder AbrufdatenDauerhaft verzerrtes oder gezielt steuerbares Verhalten
Prompt InjectionEingabe oder abgerufenes DokumentManipulation einer Abfrage oder Prozesskette
Model PoisoningModellparameter oder bereitgestellte ModelldateiVeränderte Funktionsweise des gesamten Modells
HalluzinationKein zwingender AngriffPlausibel klingende, sachlich falsche Ausgabe

Eine Halluzination ist nicht automatisch ein Hinweis auf Data Poisoning. KI-Modelle können falsche Aussagen aufgrund fehlender Informationen, mehrdeutiger Eingaben oder statistischer Unsicherheit erzeugen. Erst Hinweise auf manipulierte Daten oder systematisch verzerrte Antworten sprechen für eine mögliche Datenvergiftung.

Risiken für SEO, SEA und GEO

Im SEO kann die massenhafte Veröffentlichung manipulierter Informationen dazu dienen, Suchmaschinen und KI-Systeme mit falschen Behauptungen zu versorgen. Eine einzelne Webseite verändert jedoch nicht automatisch das Training eines großen Sprachmodells. Wahrscheinlicher ist ein Einfluss auf Systeme, die aktuelle Webinhalte abrufen, zusammenfassen oder als Quelle heranziehen.

Für GEO, also Generative Engine Optimization, entsteht ein Risiko, wenn KI-Systeme unzutreffende Informationen über Unternehmen, Produkte oder Personen übernehmen. Falsche Preise, Standorte, Leistungsbeschreibungen oder Markenbeziehungen können Empfehlungen und Antworten verzerren. Ein regelmäßiges Monitoring von Erwähnungen in KI-Antworten hilft, solche Abweichungen früh zu erkennen.

Im SEA betrifft Data Poisoning vor allem automatisierte Entscheidungen, die auf importierten Conversion-, Zielgruppen- oder Produktdaten beruhen. Manipulierte oder fehlerhafte Daten können Gebote, Budgetverteilung und Kampagnenbewertungen verfälschen. Datenvalidierung und klar dokumentierte Änderungen sind deshalb auch bei automatisierten Google-Ads-Prozessen erforderlich.

Die Wirkung über mehrere Kanäle zeigt sich besonders deutlich, wenn dieselbe falsche Information in Anzeigen, organischen Inhalten und KI-Antworten auftaucht. Getrennte Reportings erschweren dann die Ursachenanalyse. Zusammengeführte SEO-, SEA- und GEO-Daten erleichtern den Vergleich zwischen Quelle, Veröffentlichung und messbarer Reaktion.

Schutzmaßnahmen gegen Data Poisoning 2026

Der wirksamste Schutz beginnt bei der Herkunft der Daten. Unternehmen sollten dokumentieren, aus welcher Quelle ein Datensatz stammt, wann er verändert wurde und wer die Änderung freigegeben hat. Versionierung und unveränderbare Protokolle ermöglichen eine Rückkehr zu einem geprüften Stand.

Ein belastbarer Prüfprozess kombiniert technische Kontrollen mit fachlicher Bewertung:

  • Datenquellen nach Vertrauensniveau klassifizieren und externe Inhalte getrennt behandeln.
  • Neue Datensätze auf ungewöhnliche Werte, Duplikate und veränderte Verteilungen prüfen.
  • Trainingsdaten, Fine-Tuning-Daten und RAG-Dokumente versionieren.
  • Zugriffsrechte auf Import-, Freigabe- und Löschfunktionen begrenzen.
  • Geschäftskritische KI-Antworten mit festen Testfragen regelmäßig kontrollieren.
  • Marken-, Produkt- und Unternehmensinformationen mit offiziellen Primärquellen abgleichen.

Für Marketingdaten eignen sich Kontrollfragen mit eindeutig festgelegten Soll-Antworten. Dazu zählen der Unternehmensname, angebotene Leistungen, Standorte und zentrale Produkteigenschaften. Ändert sich eine Antwort unerwartet, lässt sich über Quellenprotokolle und Datenversionen prüfen, ob eine fehlerhafte oder manipulierte Information übernommen wurde.

Ein KI-Datenlayer reduziert ungeprüfte Datenimporte, wenn er nur ausgewählte und nachvollziehbare Informationen bereitstellt. Die kuratierten Exporte für SEO, SEA und GEO der Performance Suite können beispielsweise echte Projektdaten strukturiert für ChatGPT, Claude, Perplexity oder Gemini aufbereiten. Die fachliche Freigabe bleibt trotzdem notwendig, denn auch korrekt exportierte Daten können veraltet oder falsch interpretiert werden.

Data Poisoning erkennen

Ein einzelner Fehler reicht nicht als Nachweis für einen Angriff. Aussagekräftiger sind wiederkehrende Abweichungen, die sich auf bestimmte Themen, Marken oder Trigger konzentrieren. Dazu gehören plötzliche Fehlklassifikationen, unerklärliche Empfehlungswechsel und Antworten, die regelmäßig dieselbe falsche Quelle übernehmen.

Die Erkennung sollte Eingabedaten und Ausgaben gemeinsam betrachten. Geeignete Prüfsignale sind ungewöhnliche Datenverteilungen, neue Quellen ohne Freigabe, stark veränderte Labels und Abweichungen von festgelegten Referenzantworten. Das KI-Analyse-Tool für ChatGPT, Perplexity, Gemini und Grok macht Veränderungen der KI-Sichtbarkeit und genutzte Quellen messbar, ersetzt aber keine Sicherheitsanalyse des zugrunde liegenden Modells.

Wenn du eigene SEO-, SEA- und GEO-Daten strukturiert für KI-Auswertungen bereitstellen möchtest, kannst du einen Free Account anlegen.

Free Account anlegen

Häufige Fragen zur Datenvergiftung

Kann Data Poisoning auch unbeabsichtigt entstehen?

Ja. Fehlerhafte Labels, veraltete Datensätze und ungeprüfte Importe können ähnliche Auswirkungen wie ein gezielter Angriff haben. Der Unterschied liegt in der Absicht, während die technischen Folgen vergleichbar sein können.

Sind öffentlich zugängliche KI-Modelle besonders gefährdet?

Öffentlich zugängliche Datenquellen erweitern die mögliche Angriffsfläche. Das tatsächliche Risiko hängt davon ab, welche Inhalte der Anbieter für Training, Fine-Tuning oder aktuelle Abrufe übernimmt und wie streng diese Daten geprüft werden.

Kann eine manipulierte Webseite ein KI-Modell vergiften?

Eine einzelne Webseite verändert ein großes KI-Modell normalerweise nicht direkt. Sie kann jedoch Systeme beeinflussen, die aktuelle Webinhalte abrufen, und sie kann Teil eines größeren koordinierten Manipulationsversuchs sein.

Wie lässt sich Data Poisoning sicher nachweisen?

Ein sicherer Nachweis erfordert die Untersuchung der verwendeten Daten, ihrer Herkunft und der Modellreaktionen. Auffällige Antworten allein belegen keinen Angriff, weil auch Halluzinationen oder normale Datenfehler die Ursache sein können.

Was ist der Unterschied zwischen Data Poisoning und Prompt Injection?

Data Poisoning manipuliert Daten, die ein System lernt oder abruft. Prompt Injection platziert schädliche Anweisungen in einer konkreten Eingabe oder Quelle und zielt meist auf die aktuelle Verarbeitung ab.

Welche Daten sollten Unternehmen zuerst schützen?

Priorität haben Daten, die Geschäftsentscheidungen, Kundeninformationen oder öffentliche Aussagen steuern. Dazu zählen Produktdaten, Conversion-Daten, interne Wissensdatenbanken, Markeninformationen und freigegebene Dokumente für KI-Assistenten.


Sie haben noch Fragen?

Kontaktieren Sie uns

Free Account erstellen


Weitere Inhalte