API-Schlüssel, Passwörter und Geschäftsgeheimnisse vor KI-Systemen schützen

Geheimnisse gehören weder in Prompts noch in frei zugängliche Protokolle, Trainingsdateien oder Quellcode-Repositories.

Wissensstufe: , Status: Zuletzt geprüft: 28.07.2026Primärquelle: NIST Generative AI Profile
Lesedauer: etwa 1 Min.Zur Übersicht

KI-Systeme verarbeiten häufig Inhalte über mehrere Komponenten: Benutzeroberfläche, Modellanbieter, Protokollierung, Erweiterungen und verbundene Werkzeuge. Ein versehentlich eingegebenes Geheimnis kann dadurch an mehr Stellen landen als erwartet.

Technische Regeln

  • Schlüssel über Secret-Manager und Umgebungsvariablen bereitstellen
  • Protokolle und Fehlerberichte auf sensible Daten prüfen
  • Berechtigungen und Gültigkeitsdauer von Schlüsseln begrenzen
  • Regelmäßig rotieren und bei Verdacht sofort sperren
  • Testdaten statt Produktivdaten verwenden

Für Prompts

Nur Platzhalter wie KUNDENNUMMER oder API_KEY verwenden. Das Modell muss den echten Wert für die meisten Erklär-, Schreib- oder Programmieraufgaben nicht kennen.

Bei einem Vorfall

  • Schlüssel widerrufen oder rotieren
  • Betroffene Protokolle und Dienste identifizieren
  • Zugriffe prüfen
  • Mögliche Datenverletzung nach den geltenden Prozessen bewerten

Quellen und Rechtsstand

Prüfstand: 28.07.2026. Rechtliche Beiträge dienen der allgemeinen Information und ersetzen keine Rechtsberatung.