[{"data":1,"prerenderedAt":29},["ShallowReactive",2],{"nr-de-anthropic-opus-5-prompt-injection-sicherheit":3},{"slug":4,"title":5,"dek":6,"date":7,"time":8,"publishedAt":9,"updated":10,"updatedAt":10,"dateFmt":11,"updatedFmt":10,"kind":12,"tier":13,"author":14,"authorName":15,"topics":16,"tracker":22,"trackerLabel":17,"headlineStat":23,"image":24,"ogImage":25,"imageAlt":5,"csv":10,"minutes":26,"words":27,"html":28},"anthropic-opus-5-prompt-injection-sicherheit","Anthropic: Claude Opus 5 knackt Prompt-Injection-Sicherheit","Erstmals erreicht ein Frontier-Modell eine Erfolgsrate von null Prozent bei Browser-Agent-Angriffen. Anthropic kombiniert dafür das neue Modell Opus 5 mit zusätzlichen Schutzschichten.","2026-07-25","18:06","2026-07-25T18:06:00+02:00","","25. Juli 2026","news","standard","ideal-syka","Ideal Syka",[17,18,19,20,21],"KI-Sicherheit","Prompt Injection","Claude Opus 5","Browser-Agenten","Anthropic","\u002Fstand-der-ki","0 % Erfolgsrate bei Prompt-Injection-Angriffen","\u002Fnewsroom\u002Fimg\u002Fanthropic-opus-5-prompt-injection-sicherheit.webp","\u002Fog-nr\u002Fanthropic-opus-5-prompt-injection-sicherheit.de.png",3,529,"\u003Cp>Anthropic hat einen Durchbruch in der KI-Sicherheit gemeldet: Das neue Modell \u003Cstrong>Claude Opus 5\u003C\u002Fstrong> erreicht in Kombination mit dem Auto Mode bei Browser-Agenten eine \u003Cstrong>Prompt-Injection-Erfolgsrate von null Prozent\u003C\u002Fstrong> – getestet in 129 Szenarien. Das adressiert eines der größten Sicherheitsprobleme autonomer KI-Agenten im Web.\u003C\u002Fp>\n\u003Ch2>Kurz &amp; knapp\u003C\u002Fh2>\n\u003Cul>\n\u003Cli>\u003Cstrong>Null Prozent Erfolgsrate\u003C\u002Fstrong> bei Browser-Agenten mit Opus 5 + Auto Mode in 129 Testszenarien\u003C\u002Fli>\n\u003Cli>Ohne zusätzliche Schutzschichten liegt die Rate bei \u003Cstrong>3,7 Prozent\u003C\u002Fstrong>\u003C\u002Fli>\n\u003Cli>Im \u003Cstrong>Gray Swan IPI-Benchmark\u003C\u002Fstrong> erreicht Opus 5 nach 15 Angriffsversuchen \u003Cstrong>2,0 Prozent\u003C\u002Fstrong>\u003C\u002Fli>\n\u003Cli>Die Lösung kombiniert zwei unabhängige Schutzebenen: Datenprüfung auf versteckte Anweisungen + Blockade gefährlicher Aktionen\u003C\u002Fli>\n\u003Cli>Das hauseigene Modell \u003Cstrong>Sonnet 5\u003C\u002Fstrong> erreicht ohne Schutz \u003Cstrong>0,93 Prozent\u003C\u002Fstrong>\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Ch2>Was ist Prompt Injection?\u003C\u002Fh2>\n\u003Cp>Bei einem Prompt-Injection-Angriff versucht ein Angreifer, die Anweisungen eines KI-Modells zu umgehen – etwa durch versteckten Text auf einer Webseite oder manipulierte Eingaben. Ein Browser-Agent, der autonom im Web unterwegs ist, wird dadurch potenziell zum Werkzeug für Betrug, Datendiebstahl oder Sabotage. Bislang war das eine praktisch unlösbare Schwachstelle.\u003C\u002Fp>\n\u003Ch2>Zwei Schutzschichten statt eine\u003C\u002Fh2>\n\u003Cp>Die Null-Prozent-Rate funktioniert allerdings nur mit aktiviertem \u003Cstrong>Auto Mode\u003C\u002Fstrong> in Claude Cowork. Das System arbeitet nach dem Prinzip der Verteidigungstiefe: Eine erste Schicht prüft eingehende Daten auf versteckte Anweisungen, eine zweite blockiert gefährliche Aktionen, bevor sie ausgeführt werden. Ein Angreifer muss beide unabhängig überwinden – was in den Tests nicht gelang.\u003C\u002Fp>\n\u003Cp>Ohne diese zusätzlichen Schutzschichten zeigt sich ein differenzierteres Bild: Opus 5 liegt bei \u003Cstrong>3,7 Prozent\u003C\u002Fstrong> Erfolgsrate, während das hauseigene Modell \u003Cstrong>Sonnet 5\u003C\u002Fstrong> mit \u003Cstrong>0,93 Prozent\u003C\u002Fstrong> deutlich besser abschneidet. Im \u003Cstrong>Gray Swan IPI-Benchmark\u003C\u002Fstrong> – einem Standard-Test der Sicherheitsfirma Gray Swan – sank die Erfolgsrate von Opus 5 nach 15 Angriffsversuchen von 5,5 Prozent (Opus 4.8) auf \u003Cstrong>2,0 Prozent\u003C\u002Fstrong>. Damit führt Opus 5 das Ranking an, gefolgt von Mythos 5 (2,6 %) und Fable 5 (2,8 %).\u003C\u002Fp>\n\u003Cdiv class=\"tbl-scroll\">\u003Ctable>\n\u003Cthead>\n\u003Ctr>\n\u003Cth>Modell\u003C\u002Fth>\n\u003Cth>Erfolgsrate (Gray Swan, 15 Versuche)\u003C\u002Fth>\n\u003C\u002Ftr>\n\u003C\u002Fthead>\n\u003Ctbody>\u003Ctr>\n\u003Ctd>\u003Cstrong>Opus 5\u003C\u002Fstrong>\u003C\u002Ftd>\n\u003Ctd>2,0 %\u003C\u002Ftd>\n\u003C\u002Ftr>\n\u003Ctr>\n\u003Ctd>Mythos 5\u003C\u002Ftd>\n\u003Ctd>2,6 %\u003C\u002Ftd>\n\u003C\u002Ftr>\n\u003Ctr>\n\u003Ctd>Fable 5\u003C\u002Ftd>\n\u003Ctd>2,8 %\u003C\u002Ftd>\n\u003C\u002Ftr>\n\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2>Praxistauglichkeit noch offen\u003C\u002Fh2>\n\u003Cp>Die Zahlen klingen beeindruckend – aber hier liegt auch die kritische Frage: Halten sie in der Praxis? Anthropic hat die Tests selbst durchgeführt und dokumentiert sie in einer System Card. Unabhängige Sicherheitsforscher werden das Modell vermutlich intensiv testen, um zu prüfen, ob die Null-Prozent-Rate robust ist oder ob kreative Angreifer neue Wege finden, die Schutzschichten zu umgehen.\u003C\u002Fp>\n\u003Cp>Die Kombination aus Modell und spezialisierter Schutz-Software ist dabei ein wichtiger Punkt: Es geht nicht allein um KI-Intelligenz, sondern um \u003Cstrong>Architektur\u003C\u002Fstrong>. Wer Browser-Agenten einsetzen will, muss also nicht nur auf das Modell schauen, sondern auch auf die Schutzinfrastruktur drum herum.\u003C\u002Fp>\n\u003Ch2>Was das für deutsche Unternehmen bedeutet\u003C\u002Fh2>\n\u003Cp>Für deutsche Firmen, die an autonomen KI-Agenten arbeiten oder diese einsetzen wollen, könnte das ein Wendepunkt sein. Bislang war Prompt Injection ein echtes Adoptionshindernis – wer konnte schon einem Browser-Agenten trauen, der potenziell gehackt werden kann? Sollten sich Anthropics Zahlen als praxistauglich erweisen, fällt ein großes Sicherheitsargument gegen KI-Automatisierung weg. Das könnte Investitionen in Agent-Technologie beschleunigen – vorausgesetzt, die Schutzschichten sind auch für andere Modelle und Anwendungen verfügbar.\u003C\u002Fp>\n\u003Ch2>Quellen\u003C\u002Fh2>\n\u003Cul>\n\u003Cli>\u003Ca href=\"https:\u002F\u002Fthe-decoder.de\u002Fopus-5-ist-laut-anthropic-kaum-noch-anfaellig-fuer-prompt-injection-angriffe\u002F\">The Decoder (DE)\u003C\u002Fa>\u003C\u002Fli>\n\u003Cli>\u003Ca href=\"https:\u002F\u002Fthe-decoder.com\u002Fopus-5-may-have-solved-browser-based-prompt-injection-the-biggest-security-flaw-haunting-ai-agents\u002F\">The Decoder\u003C\u002Fa>\u003C\u002Fli>\n\u003Cli>\u003Ca href=\"https:\u002F\u002Fwww.golem.de\u002Fnews\u002Fanthropic-claude-opus-5-schlaegt-das-teurere-modell-aus-eigenem-haus-2607-211279.html\">Golem\u003C\u002Fa>\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>\u003Cem>Redaktionell verantwortet von \u003Ca href=\"\u002Fautor\u002Fideal-syka\">Ideal Syka\u003C\u002Fa>. Quellen und Arbeitsweise: \u003Ca href=\"\u002Fredaktion\">Redaktion &amp; Methode\u003C\u002Fa>. Hinweise und Korrekturen: \u003Ca href=\"mailto:ai@i6eal.de\">ai@i6eal.de\u003C\u002Fa>.\u003C\u002Fem>\u003C\u002Fp>\n",1785008759676]