# Was ist Data Poisoning?

> Data Poisoning ist ein Angriff in der Trainingsphase, bei dem ein Gegner Daten einfügt, löscht, verändert oder umetikettiert, die zum Trainieren oder Anpassen eines Machine-Learning-Modells verwendet werden.

- Kanonische URL: https://yellowcube.eu/de/glossary/data-poisoning/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Der Lernprozess absorbiert die Manipulation, was die Gesamtleistung senken, eine gezielte Entscheidung verzerren oder eine Backdoor erzeugen kann, die bei einem gewählten Trigger aktiviert wird. Der Angreifer kann eine Datenquelle, Sammel-Pipeline, einen Annotationsprozess, eine Feedbackschleife oder ein Datensatz-Repository kompromittieren.

Der Begriff betrifft primär Daten, die das Lernen beeinflussen — einschließlich Pretraining-, Fine-Tuning- und Verstärkungs- oder Feedback-Datensätze. Das Manipulieren einer Retrieval-Quelle zur Inferenzzeit wird üblicherweise präziser als Retrieval-Augmented-Generation-Poisoning oder Knowledge-Base-Poisoning beschrieben; das Korrumpieren eines Evaluationssets kann Assurance entwerten, selbst wenn es das bereitgestellte Modell nicht verändert.

### Wichtigste Punkte

- **Datenherkunft:** Quelle, Erhebungsmethode, Lizenz, Transformationen, Labels, Versionen, Freigaben sowie die Modelle oder Experimente aufzeichnen, die jeden Datensatz konsumiert haben.
- **Präventive Kontrollen:** Schreibzugriff begrenzen und auditieren, vertrauenswürdige Evaluationsdaten trennen, freigegebene Revisionen authentifizieren, Pipelines und Repositories schützen sowie extern bezogene oder nutzerbeigesteuerte Daten bewerten.
- **Erkennung:** Statistische und semantische Prüfung, Duplikat- und Ausreißeranalyse, gezielte Stichproben, Quellenvergleiche sowie Tests auf verdächtige Trigger oder konzentrierten Einfluss nutzen.
- **Wiederherstellung:** Nachweise sichern, betroffene Daten und abgeleitete Modelle identifizieren, auf eine vertrauenswürdige Datensatzversion zurücksetzen, wo nötig neu trainieren und die Ingestion- oder Autorisierungsschwäche schließen.
- **Wichtige Einschränkung:** Vergiftete Beispiele können legitim aussehen, und eine kleine, sorgfältig gewählte Teilmenge kann einflussreich sein. Datenbereinigung reduziert die Exposition, kann aber nicht bescheinigen, dass ein Datensatz harmlos ist; qualitativ schlechte oder unrepräsentative Daten ohne adversariale Absicht sind ein Datenqualitätsproblem, kein Poisoning.

### Verwandte Begriffe

[Model Poisoning](<https://yellowcube.eu/de/glossary/model-poisoning/>) · [Machine Learning Security Operations (MLSecOps)](<https://yellowcube.eu/de/glossary/machine-learning-security-operations/>) · [Adversarial Machine Learning](<https://yellowcube.eu/de/glossary/adversarial-machine-learning/>)

### Quellen

[NIST AI 100-2 E2025, Adversarial Machine Learning Taxonomy](https://csrc.nist.gov/pubs/ai/100/2/e2025/final) · [NSA and partners, AI Data Security](https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/4192332/nsas-aisc-releases-joint-guidance-on-the-risks-and-best-practices-in-ai-data-se/) · [MITRE ATLAS](https://atlas.mitre.org/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

