Recherche & Informationskompetenz · Recht & Ethik · Strategie & Organisation

Weiß auf weiß: Wie versteckte Texte KI-Systeme im Recruiting manipulieren sollen

Oktober 1, 2026Von Andreas Langer

Manche Lebensläufe enthalten Texte, die für Menschen unsichtbar bleiben, von KI-Systemen aber gelesen werden. Eine Untersuchung fand solche Inhalte in rund einem Prozent von etwa 200.000 Bewerbungen. Ob sie tatsächlich erfolgreich waren, wurde nicht geprüft. Die Methode zeigt dennoch, wie leicht externe Dokumente zu Trägern einer Prompt Injection werden können.

Bibliotheks- und medienpädagogische Perspektive

Die Methode macht ein grundlegendes Problem für Bibliotheken und andere Einrichtungen sichtbar: KI-Systeme können in eingelesenen PDFs, Internetseiten oder E-Mails enthaltene Anweisungen mit den eigentlichen Arbeitsaufträgen verwechseln. Externe Inhalte müssen deshalb als potenziell nicht vertrauenswürdig behandelt und KI-gestützte Bewertungen immer fachlich kontrolliert werden.

Manche Bewerberinnen und Bewerber ergänzen ihre Lebensläufe inzwischen um Inhalte, die von Menschen möglichst nicht gesehen, von automatisierten Auswertungssystemen aber durchaus gelesen werden sollen. Die technische Umsetzung ist verblüffend einfach: Der Text wird in sehr kleiner weißer Schrift auf einem weißen Hintergrund platziert.

Für die Person, die den Lebenslauf öffnet, ist davon zunächst nichts zu sehen. Eine Software, die den Text aus dem Dokument extrahiert, verarbeitet die versteckten Zeichen dagegen genauso wie Berufserfahrung, Qualifikationen und Kontaktdaten. Zwischen einer sachlichen Angabe und einer Anweisung an die auswertende KI besteht auf dieser Ebene erst einmal kein sichtbarer Unterschied.

Der verborgene Text kann zusätzliche Schlüsselbegriffe enthalten oder versuchen, das KI-System direkt zu beeinflussen. Sinngemäß wird ihm dann mitgeteilt, die Bewerbung besonders positiv zu bewerten oder die betreffende Person für die nächste Auswahlrunde zu empfehlen.

Ein raffinierter Hackerangriff ist dafür nicht notwendig. Weiße Schrift, weißer Hintergrund, fertig. Manchmal liegen Sicherheitsprobleme der Künstlichen Intelligenz eben nicht in hochkomplexem Programmcode, sondern im Farbmenü eines Textverarbeitungsprogramms.

Rund ein Prozent der untersuchten Lebensläufe betroffen

Hinter den aktuellen Berichten steht eine Untersuchung von Forschenden der Duke University und weiterer Hochschulen sowie des Recruiting-Unternehmens hireEZ. Analysiert wurden rund 200.000 echte, anonymisierte Lebensläufe aus unterschiedlichen Branchen.

In ungefähr einem Prozent der Dokumente fanden die Forschenden versteckte Inhalte, die als Prompt InjectionManipulation eines KI-Systems durch versteckte oder irreführende Anweisungen in eingegebenen oder eingelesenen Inhalten. eingestuft wurden. Die Lebensläufe stammten aus dem Zeitraum von Juli 2019 bis Dezember 2025. Zwischen Juli 2024 und November 2025 stieg die Zahl der erkannten Fälle nach Angaben der Forschungsgruppe auf etwa das Siebenfache.

Das klingt zunächst nach einem eindeutigen Beleg für massenhafte Manipulationsversuche. Ganz so einfach ist es jedoch nicht. Mehr als 90 Prozent der erkannten Inhalte bestanden laut Studie nicht aus ausdrücklichen Befehlen wie „Ignoriere deine bisherigen Regeln“. Häufiger handelte es sich um versteckte Schlüsselbegriffe oder andere Texte, die eine automatische Bewertung beeinflussen könnten.

Auch die Absicht der Bewerbenden lässt sich nicht in jedem Fall feststellen. Einige könnten Vorlagen verwendet haben, ohne von den darin versteckten Inhalten zu wissen. Vor allem aber prüfte die Studie aus ethischen Gründen nicht, ob die gefundenen Texte tatsächlich zu besseren Bewertungen oder Einladungen führten.

Belegt ist damit: Solche versteckten Inhalte existieren, und ihre Verbreitung hat zugenommen. Nicht belegt ist, dass jede weiße Textzeile moderne Recruiting-Systeme zuverlässig austrickst. Einzelne Erfahrungsberichte und Werbeversprechen für entsprechende „Lebenslauf-Hacks“ ersetzen keinen Wirksamkeitsnachweis.

Warum die Methode trotzdem ernst genommen werden muss

Das grundlegende Problem bleibt bestehen. Ein KI-System soll den Inhalt eines Lebenslaufs auswerten. Der Lebenslauf selbst kann jedoch Anweisungen enthalten, die den Auswertungsvorgang verändern sollen.

Diese Form wird als indirekte Prompt Injection bezeichnet. Die manipulierende Anweisung kommt nicht unmittelbar von der Person, die das KI-System bedient. Sie befindet sich in einem Dokument, einer Internetseite, einer E-Mail oder einer anderen externen Quelle, welche die KI im Rahmen ihrer eigentlichen Aufgabe verarbeitet.

Menschen unterscheiden normalerweise zwischen einer Bewerbung und den Regeln, nach denen sie bewertet werden soll. Ein Sprachmodell verarbeitet beides zunächst als Text. Wenn die technische Anwendung nicht zuverlässig zwischen vertrauenswürdigen Anweisungen und fremden Inhalten trennt, kann ein Dokument gewissermaßen versuchen, bei seiner eigenen Bewertung mitzureden.

Besonders relevant wird das bei Systemen, die nicht nur Zusammenfassungen erstellen, sondern Personen bewerten, Ranglisten bilden oder Vorentscheidungen treffen. Wird ausschließlich die von der KI erzeugte Vorauswahl von einem Menschen geprüft, genügt der Hinweis auf eine „abschließende menschliche Entscheidung“ nicht. Aussortierte Bewerbungen erreichen diese menschliche Instanz möglicherweise gar nicht mehr.

Das digitale Snickers lässt grüßen

Das Prinzip erinnert an die digitale Snickers-Kampagne „Hungr.AI“. Dort konnte ein scheinbarer Schokoriegel in einen Chat kopiert werden. Technisch handelte es sich jedoch nicht um eine magische Süßigkeit, sondern um eine zusätzliche Anweisung: Das KI-System sollte seine vorherige Antwort noch einmal prüfen und in veränderter Form ausgeben.

Beim Snickers war dieser Mechanismus Teil eines spielerischen Werbeangebots. Die Nutzerinnen und Nutzer kopierten den Inhalt bewusst in ihren Chat. Trotzdem zeigte die Kampagne anschaulich, wie leicht sich eine Anweisung als etwas anderes verkleiden lässt.

Im Lebenslauf funktioniert derselbe Grundmechanismus mit deutlich problematischeren Folgen. Was für Menschen wie eine leere Stelle aussieht, kann für das KI-System eine Handlungsanweisung sein. Der digitale Schokoriegel und der weiße Text im Lebenslauf verfolgen unterschiedliche Ziele, machen aber dieselbe Schwachstelle sichtbar: Sprachmodelle können nur unzuverlässig unterscheiden, ob ein Text Gegenstand ihrer Analyse oder eine neue Anweisung ist.

Nicht nur ein Problem der Bewerbenden

Es wäre zu einfach, die Verantwortung ausschließlich bei Personen abzuladen, die solche Methoden verwenden. Automatisierte Bewerbungsverfahren sind häufig wenig transparent. Bewerbende wissen nicht, ob ihre Unterlagen von Menschen, klassischen Filtersystemen oder generativer KI bewertet werden. Sie erfahren ebenso wenig, warum eine Bewerbung aussortiert wurde.

Wo Menschen davon ausgehen müssen, zunächst eine unsichtbare Maschine überzeugen zu müssen, entstehen zwangsläufig Versuche, deren Funktionsweise auszunutzen. Das rechtfertigt keine Täuschung. Es verweist aber auf ein System, das selbst fragwürdige Anreize setzt.

Ein Auswahlverfahren, dessen Ergebnis sich möglicherweise durch ein paar weiß eingefärbte Wörter verschieben lässt, ist schlicht nicht robust genug für weitreichende Personalentscheidungen. Das Problem beginnt dann nicht erst mit dem Manipulationsversuch. Es beginnt bereits mit der Entscheidung, ein anfälliges System über berufliche Chancen mitentscheiden zu lassen.

Was Bibliotheken daraus lernen können

Bibliotheken treffen in ihrer täglichen Arbeit ebenfalls auf Dokumente und Inhalte aus externen Quellen. KI-Systeme können beispielsweise Texte zusammenfassen, Metadaten vorschlagen, Förderanträge vorprüfen, Bewerbungsunterlagen strukturieren oder Informationen aus Internetseiten übernehmen.

Sobald fremde Inhalte automatisiert in ein Sprachmodell gelangen, muss grundsätzlich damit gerechnet werden, dass sie sichtbare oder versteckte Anweisungen enthalten. Ein PDF ist für eine KI nicht automatisch nur ein zu lesendes Dokument. Es kann zugleich versuchen, den Lese- und Auswertungsprozess zu beeinflussen.

Für den institutionellen Einsatz bedeutet das:

Die versteckten Prompts in Lebensläufen wirken auf den ersten Blick wie ein skurriler Trick aus dem digitalen Bewerbungsalltag. Tatsächlich machen sie ein grundlegendes Sicherheitsproblem sichtbar. KI-Systeme lesen mehr, als Menschen sehen – und verstehen trotzdem nicht zuverlässig, welchem Text sie folgen dürfen.

Dass dafür manchmal bereits weiße Schrift auf weißem Grund genügt, ist technisch fast schon banal. Gesellschaftlich ist es das nicht.

Quellen