ClickUp Brain und Super Agents interagieren mit Inhalten in deinem Workspace, verbundenen Apps, E-Mails und dem Web. Um deine Daten zu schützen, hat ClickUp integrierte Abwehrmechanismen gegen eine Klasse von KI-Angriffen namens Prompt-Injection.
Dieser Artikel erklärt, was Prompt-Injection ist, wie ClickUp sich dagegen schützt und was du tun kannst, wenn du bei der Arbeit mit Brain oder einem Super Agent auf eine Sicherheitsbestätigung stößt.
Was ist Prompt-Injection?
Prompt-Injection ist eine Technik, bei der schädliche Anweisungen in Inhalten versteckt werden, die ein KI-Agent liest. Ziel ist es, die KI dazu zu bringen, Dinge zu tun, die du nicht angefordert hast – etwa Daten preiszugeben, unbefugte Nachrichten zu senden oder deinen Workspace ohne dein Wissen zu verändern.
Ein Angreifer könnte versteckte Anweisungen zum Beispiel einbetten in:
- Eine Aufgabenbeschreibung oder einen Kommentar eines anderen Benutzers
- Eine E-Mail, die in deinen Workspace weitergeleitet wurde
- Ein Kalenderereignis von einem externen Absender
- Eine Webseite, die die KI für dich lädt
- Die Daten einer verbundenen App (über Integrationen wie MCP)
Wenn die KI diesen Inhalt liest, während sie dir hilft, versuchen die versteckten Anweisungen, ihr Verhalten zu kapern.
Wie ClickUp sich dagegen schützt
ClickUp verwendet ein mehrschichtiges Sicherheitssystem, das automatisch im Hintergrund läuft. Es verlangsamt deine normalen Interaktionen mit Brain oder Super Agents nicht.
Erkennung läuft parallel
Wenn du Brain oder einen Super Agent bittest, etwas zu tun, beginnt die KI sofort mit der Bearbeitung deiner Anfrage. Gleichzeitig prüft eine separate Sicherheitsprüfung den Inhalt, den die KI liest, auf Anzeichen von Injection-Angriffen. Das läuft parallel ab, sodass bei normalen Anfragen keine zusätzliche Wartezeit entsteht.
Schutz, bevor eine Aktion ausgeführt wird
Die KI kann Inhalte frei lesen und verarbeiten. Das Sicherheitssystem greift nur dann ein, wenn die KI eine Aktion ausführen will, die Schaden anrichten könnte, zum Beispiel:
- Aufgaben, Dokumente oder andere Workspace-Objekte erstellen oder ändern
- Nachrichten oder E-Mails senden
- Anfragen an externe Dienste stellen
- Code ausführen
Wenn ein Inhalt, den die KI während deines Gesprächs gelesen hat, als mögliche Bedrohung eingestuft wird, wird die Aktion angehalten und du wirst gebeten, sie zu bestätigen.
So sieht die Bestätigung aus
Wenn das System eine potenzielle Prompt-Injection erkennt, siehst du eine Benachrichtigung wie diese:
Dies wurde im Rahmen der ClickUp-Abwehrmaßnahmen gegen Prompt-Injection gekennzeichnet. Prompt-Injection ist eine Technik, bei der schädliche Anweisungen in Inhalten versteckt werden, die eine KI liest, um sie zu unbeabsichtigten Aktionen zu verleiten. Das ClickUp-Sicherheitssystem hat etwas in dem Inhalt markiert, den Brain während dieses Gesprächs geladen hat. Möchtest du wirklich fortfahren?
Du kannst:
- Bestätigen, um mit der Aktion fortzufahren. Das ist unbedenklich, wenn du dem Inhalt vertraust, mit dem du die KI arbeiten lassen hast.
- Abbrechen, um die Aktion zu stoppen und den Inhalt selbst zu prüfen.
Wann diese Bestätigung erscheint
Die Bestätigung erscheint, wenn die Sicherheitsprüfung Inhalte markiert, die möglicherweise Injection-Anweisungen enthalten. Typische Szenarien sind:
- Inhalte, die wie eine Reihe von Befehlen aussehen (z. B. „Ignoriere frühere Anweisungen", „Du bist jetzt ..." oder Text, der wie Systemanweisungen formatiert ist)
- Verschlüsselter oder verschleierter Text, der bekannten Injection-Angriffen ähnelt
- Inhalte aus externen Quellen (Webseiten, E-Mails, verbundene Apps) mit ungewöhnlicher Formatierung
Falsch-positive Ergebnisse
Manchmal kann auch harmloser Inhalt die Bestätigung auslösen. Das kann passieren, wenn:
- Du Prompts oder KI-bezogene Inhalte schreibst, die wie Injection-Muster aussehen
- Inhalte technische Fachsprache zu KI-Systemen enthalten
- Externe Inhalte eine ungewöhnliche Formatierung haben, die wie versteckte Anweisungen wirkt
Wenn du die Bestätigung siehst und dem Inhalt vertraust, mit dem du arbeitest, kannst du bedenkenlos bestätigen und fortfahren. Die Bestätigung ist keine Warnung, dass etwas Gefährliches passiert ist. Sie ist ein Kontrollpunkt, der dich fragt, ob du wirklich möchtest, dass die KI die Aktion ausführt.
Was ClickUp nicht tut
- Wir sperren dich nie vom Lesen von Inhalten aus. Das Sicherheitssystem schränkt nur Aktionen ein (Schreibvorgänge, Nachrichten, externe Anfragen), nicht das Lesen.
- Wir verwerfen deine Anfrage nie stillschweigend. Wenn das System während eines Gesprächs eingreift, siehst du die Bestätigung und kannst selbst entscheiden, ob du fortfahren möchtest. Bei autonomen Agent-Läufen, bei denen niemand gefragt werden kann, wird eine markierte Aktion möglicherweise ohne Bestätigung gestoppt und stattdessen in der Ausgabe des Agenten vermerkt.
Für Workspace-Admins
Die Prompt-Injection-Firewall ist standardmäßig für alle Workspaces aktiviert, die Brain oder Super Agents verwenden. Es ist keine Einrichtung erforderlich.
Wenn dein Team bei bestimmten Workflows wiederholt falsch-positive Ergebnisse erlebt, wende dich an den ClickUp-Support. Wir verfeinern das Erkennungssystem laufend, um falsch-positive Ergebnisse zu reduzieren und gleichzeitig den Schutz vor echten Angriffen aufrechtzuerhalten.
Häufig gestellte Fragen
Häufig gestellte Fragen zum Schutz vor Prompt-Injection.
Verlangsamt das meine KI-Interaktionen?
Nein. Die Erkennung läuft parallel zur normalen Verarbeitung. Bei typischen Anfragen wirst du keine Verzögerung bemerken.
Kann ich das Sicherheitssystem deaktivieren?
Die Prompt-Injection-Firewall ist ein zentrales Sicherheitsfeature und kann nicht deaktiviert werden. Der Bestätigungsablauf stellt sicher, dass du immer das letzte Wort darüber hast, ob eine Aktion ausgeführt wird.
Was tun, wenn ich ständig falsch-positive Ergebnisse erhalte?
Wenn die Bestätigung bei Inhalten, denen du vertraust, häufig erscheint, kannst du jedes Mal bedenkenlos bestätigen. Wenn es dich stört, wende dich an den Support, damit wir den Klassifikator für deinen Anwendungsfall untersuchen und verbessern können.
Schützt das auch meine Super Agents?
Ja. Super Agents verwenden dasselbe mehrschichtige Sicherheitssystem. Wenn du interaktiv mit einem Super Agent arbeitest (per Direktnachricht, @Erwähnung oder Kommentar-Thread), funktioniert die Bestätigung genau wie oben beschrieben: Die Aktion wird angehalten und du entscheidest, ob du fortfahren möchtest.
Geplante und automatisierte Läufe funktionieren anders. Wenn ein Super Agent ohne eine Person im Prozess läuft (über Zeitpläne oder Automatisierungen), ist niemand da, der bestätigen könnte – daher wird bei diesen Läufen nie eine Bestätigung angezeigt. Stattdessen wird eine markierte Aktion gemäß der Richtlinie behandelt, die für deinen Workspace gilt: Sie wird entweder vor der Ausführung gestoppt und in der Ausgabe des Agenten vermerkt, oder sie darf fortfahren, wobei die Erkennung für die Admin-Überprüfung protokolliert wird. In jedem Fall wird die Erkennung aufgezeichnet – prüfe daher den Ausführungsverlauf des Agenten, um zu sehen, was markiert wurde und warum.
Welche Arten von Angriffen werden damit verhindert?
Das System ist darauf ausgelegt, Datendiebstahl zwischen Benutzern zu verhindern (wobei von einem Benutzer platzierte Inhalte versuchen, über die KI Daten eines anderen Benutzers zu stehlen), unbefugte Aktionen zu blockieren (wobei injizierte Anweisungen die KI dazu bringen sollen, deinen Workspace zu verändern oder Nachrichten zu senden) und das Preisgeben von Passwörtern oder anderen Informationen über Anfragen an externe Dienste zu verhindern.