Data Poisoning
Was ist Data Poisoning?
Data Poisoning bezeichnet die gezielte Manipulation von Daten, mit denen ein KI-System trainiert, angepasst oder während einer Abfrage versorgt wird. Angreifer schleusen falsche, verzerrte oder präparierte Informationen ein, damit das Modell unzuverlässige Ergebnisse erzeugt, bestimmte Aussagen bevorzugt oder unter festgelegten Bedingungen ein verborgenes Verhalten ausführt.
So funktioniert Data Poisoning
Data Poisoning greift die Datenbasis eines maschinellen Lernsystems an. Statt den Programmcode direkt zu verändern, manipuliert ein Angreifer ausgewählte Datensätze, Beschriftungen oder Dokumente. Das Modell lernt dadurch falsche Zusammenhänge oder verwendet bei späteren Abfragen irreführende Informationen.
Ein Angriff kann während des ursprünglichen Trainings, beim Fine-Tuning eines vorhandenen Modells oder in einem RAG-System erfolgen. RAG steht für Retrieval-Augmented Generation und bezeichnet ein Verfahren, bei dem eine KI vor der Antwort zusätzliche Dokumente aus einer Wissensdatenbank abruft. Werden dort manipulierte Inhalte hinterlegt, können sie unmittelbar in die Ausgabe einfließen.
Ein typischer Ablauf umfasst folgende Schritte:
Arten der Datenvergiftung
Gezielte Manipulation
Gezieltes Data Poisoning soll ein bestimmtes Ergebnis verändern. Ein Klassifikationsmodell könnte beispielsweise ein präpariertes Produkt regelmäßig der falschen Kategorie zuordnen. Bei generativer KI kann das Ziel darin bestehen, falsche Aussagen über eine Marke zu erzeugen oder einen bestimmten Anbieter systematisch zu bevorzugen.
Breite Qualitätsangriffe
Ein Verfügbarkeitsangriff verschlechtert die allgemeine Modellqualität. Die eingeschleusten Daten enthalten widersprüchliche Werte, falsche Zuordnungen oder statistische Verzerrungen. Das System produziert dadurch häufiger Fehler, ohne dass zwingend ein einzelnes Ziel erkennbar ist.
Backdoor-Angriffe
Bei einem Backdoor-Angriff lernt das Modell ein verborgenes Auslösemuster. Sobald ein bestimmtes Wort, Bildmerkmal oder Datenmuster erscheint, reagiert es auf eine vom Angreifer vorgegebene Weise. Ohne diesen Trigger kann das Modell weiterhin unauffällig funktionieren, was die Erkennung erschwert.
Clean-Label-Poisoning
Clean-Label-Poisoning verwendet Daten, deren sichtbare Beschriftung korrekt wirkt. Die Manipulation steckt in kleinen Veränderungen der Inhalte oder Merkmale. Ein einfacher Check der Labels reicht deshalb nicht aus, um den Angriff zuverlässig zu erkennen.
Abgrenzung zu ähnlichen Angriffen
Der Unterschied zwischen Data Poisoning und Prompt Injection liegt im Angriffspunkt. Datenvergiftung verändert die Informationsbasis eines Systems. Prompt Injection manipuliert dagegen eine konkrete Eingabe oder ein Dokument, damit das Modell Anweisungen missachtet oder unerwünschte Aktionen ausführt.
| Begriff | Angriffspunkt | Typische Folge |
|---|---|---|
| Data Poisoning | Trainings-, Fine-Tuning- oder Abrufdaten | Dauerhaft verzerrtes oder gezielt steuerbares Verhalten |
| Prompt Injection | Eingabe oder abgerufenes Dokument | Manipulation einer Abfrage oder Prozesskette |
| Model Poisoning | Modellparameter oder bereitgestellte Modelldatei | Veränderte Funktionsweise des gesamten Modells |
| Halluzination | Kein zwingender Angriff | Plausibel klingende, sachlich falsche Ausgabe |
Eine Halluzination ist nicht automatisch ein Hinweis auf Data Poisoning. KI-Modelle können falsche Aussagen aufgrund fehlender Informationen, mehrdeutiger Eingaben oder statistischer Unsicherheit erzeugen. Erst Hinweise auf manipulierte Daten oder systematisch verzerrte Antworten sprechen für eine mögliche Datenvergiftung.
Risiken für SEO, SEA und GEO
Im SEO kann die massenhafte Veröffentlichung manipulierter Informationen dazu dienen, Suchmaschinen und KI-Systeme mit falschen Behauptungen zu versorgen. Eine einzelne Webseite verändert jedoch nicht automatisch das Training eines großen Sprachmodells. Wahrscheinlicher ist ein Einfluss auf Systeme, die aktuelle Webinhalte abrufen, zusammenfassen oder als Quelle heranziehen.
Für GEO, also Generative Engine Optimization, entsteht ein Risiko, wenn KI-Systeme unzutreffende Informationen über Unternehmen, Produkte oder Personen übernehmen. Falsche Preise, Standorte, Leistungsbeschreibungen oder Markenbeziehungen können Empfehlungen und Antworten verzerren. Ein regelmäßiges Monitoring von Erwähnungen in KI-Antworten hilft, solche Abweichungen früh zu erkennen.
Im SEA betrifft Data Poisoning vor allem automatisierte Entscheidungen, die auf importierten Conversion-, Zielgruppen- oder Produktdaten beruhen. Manipulierte oder fehlerhafte Daten können Gebote, Budgetverteilung und Kampagnenbewertungen verfälschen. Datenvalidierung und klar dokumentierte Änderungen sind deshalb auch bei automatisierten Google-Ads-Prozessen erforderlich.
Die Wirkung über mehrere Kanäle zeigt sich besonders deutlich, wenn dieselbe falsche Information in Anzeigen, organischen Inhalten und KI-Antworten auftaucht. Getrennte Reportings erschweren dann die Ursachenanalyse. Zusammengeführte SEO-, SEA- und GEO-Daten erleichtern den Vergleich zwischen Quelle, Veröffentlichung und messbarer Reaktion.
Schutzmaßnahmen gegen Data Poisoning 2026
Der wirksamste Schutz beginnt bei der Herkunft der Daten. Unternehmen sollten dokumentieren, aus welcher Quelle ein Datensatz stammt, wann er verändert wurde und wer die Änderung freigegeben hat. Versionierung und unveränderbare Protokolle ermöglichen eine Rückkehr zu einem geprüften Stand.
Ein belastbarer Prüfprozess kombiniert technische Kontrollen mit fachlicher Bewertung:
Für Marketingdaten eignen sich Kontrollfragen mit eindeutig festgelegten Soll-Antworten. Dazu zählen der Unternehmensname, angebotene Leistungen, Standorte und zentrale Produkteigenschaften. Ändert sich eine Antwort unerwartet, lässt sich über Quellenprotokolle und Datenversionen prüfen, ob eine fehlerhafte oder manipulierte Information übernommen wurde.
Ein KI-Datenlayer reduziert ungeprüfte Datenimporte, wenn er nur ausgewählte und nachvollziehbare Informationen bereitstellt. Die kuratierten Exporte für SEO, SEA und GEO der Performance Suite können beispielsweise echte Projektdaten strukturiert für ChatGPT, Claude, Perplexity oder Gemini aufbereiten. Die fachliche Freigabe bleibt trotzdem notwendig, denn auch korrekt exportierte Daten können veraltet oder falsch interpretiert werden.
Data Poisoning erkennen
Ein einzelner Fehler reicht nicht als Nachweis für einen Angriff. Aussagekräftiger sind wiederkehrende Abweichungen, die sich auf bestimmte Themen, Marken oder Trigger konzentrieren. Dazu gehören plötzliche Fehlklassifikationen, unerklärliche Empfehlungswechsel und Antworten, die regelmäßig dieselbe falsche Quelle übernehmen.
Die Erkennung sollte Eingabedaten und Ausgaben gemeinsam betrachten. Geeignete Prüfsignale sind ungewöhnliche Datenverteilungen, neue Quellen ohne Freigabe, stark veränderte Labels und Abweichungen von festgelegten Referenzantworten. Das KI-Analyse-Tool für ChatGPT, Perplexity, Gemini und Grok macht Veränderungen der KI-Sichtbarkeit und genutzte Quellen messbar, ersetzt aber keine Sicherheitsanalyse des zugrunde liegenden Modells.
Wenn du eigene SEO-, SEA- und GEO-Daten strukturiert für KI-Auswertungen bereitstellen möchtest, kannst du einen Free Account anlegen.
Häufige Fragen zur Datenvergiftung
Kann Data Poisoning auch unbeabsichtigt entstehen?
Ja. Fehlerhafte Labels, veraltete Datensätze und ungeprüfte Importe können ähnliche Auswirkungen wie ein gezielter Angriff haben. Der Unterschied liegt in der Absicht, während die technischen Folgen vergleichbar sein können.
Sind öffentlich zugängliche KI-Modelle besonders gefährdet?
Öffentlich zugängliche Datenquellen erweitern die mögliche Angriffsfläche. Das tatsächliche Risiko hängt davon ab, welche Inhalte der Anbieter für Training, Fine-Tuning oder aktuelle Abrufe übernimmt und wie streng diese Daten geprüft werden.
Kann eine manipulierte Webseite ein KI-Modell vergiften?
Eine einzelne Webseite verändert ein großes KI-Modell normalerweise nicht direkt. Sie kann jedoch Systeme beeinflussen, die aktuelle Webinhalte abrufen, und sie kann Teil eines größeren koordinierten Manipulationsversuchs sein.
Wie lässt sich Data Poisoning sicher nachweisen?
Ein sicherer Nachweis erfordert die Untersuchung der verwendeten Daten, ihrer Herkunft und der Modellreaktionen. Auffällige Antworten allein belegen keinen Angriff, weil auch Halluzinationen oder normale Datenfehler die Ursache sein können.
Was ist der Unterschied zwischen Data Poisoning und Prompt Injection?
Data Poisoning manipuliert Daten, die ein System lernt oder abruft. Prompt Injection platziert schädliche Anweisungen in einer konkreten Eingabe oder Quelle und zielt meist auf die aktuelle Verarbeitung ab.
Welche Daten sollten Unternehmen zuerst schützen?
Priorität haben Daten, die Geschäftsentscheidungen, Kundeninformationen oder öffentliche Aussagen steuern. Dazu zählen Produktdaten, Conversion-Daten, interne Wissensdatenbanken, Markeninformationen und freigegebene Dokumente für KI-Assistenten.
Sie haben noch Fragen?


















