Version 0.1 · im Aufbau SANTVIA · Schutz

Ihre KI-Agenten gehorchen den Daten, die sie lesen. Übernehmen Sie wieder die Kontrolle.

Ajenkrypt ist ein Sicherheits-Gateway für KI-Agenten: Es prüft, was hineingeht, was herauskommt und was der Agent auslöst, und fällt dann ein Urteil — erlauben, melden, prüfen lassen, blockieren. Kein Netzwerkaufruf im Entscheidungspfad.

Selbst hostbar Direkte und indirekte Injection Gegen Exfiltration Menschliche Freigabe EU-souverän
ajenkrypt — Urteil läuft
Urteil der Schutzschranke
  • Versteckte Anweisung in einem abgerufenen Dokument: blockiert.
  • Abfließendes Bild zu einem unbekannten Host: entfernt.
  • Sensible Aktion: vor der Ausführung an einen Menschen eskaliert.
Lokale EntscheidungZur Entscheidung wird kein externer Dienst befragt.
In einem Satz

Daten sollten niemals Anweisungen geben.

Genau das ist das Problem mit Agenten: Sie lesen Seiten, Dokumente, E-Mails und Werkzeugausgaben und behandeln diesen Text, als käme er von Ihnen. Ajenkrypt zieht die Grenze wieder ein.

Das Bedrohungsmodell

Drei öffentlich dokumentierte Vektoren

Wir behaupten nicht, Prompt-Injection zu „lösen“ — das ist ein offenes Problem. Wir liefern gestaffelte Verteidigung, die sich ausrollen und prüfen lässt.

Direkte Injection

Die erste Risikokategorie der OWASP Top 10 für LLM-Anwendungen (LLM01): das Verhalten des Modells über die Nachricht selbst umlenken.

Indirekte Injection

Die Nutzlast steckt nicht in Ihrer Nachricht, sondern in einer Webseite, einem Dokument, einer E-Mail oder einer Werkzeugausgabe, die der Agent als vertrauenswürdigen Text aufnimmt. Das ist der entscheidende Vektor bei Agenten.

Exfiltration ohne Klick

EchoLeak (CVE-2025-32711): Eine präparierte E-Mail lässt die Antwort ein Bild laden, dessen Adresse Ihre Daten trägt. Das bloße Darstellen genügt — niemand hat geklickt.

Die Schutzschranke

Vier Flächen, vier Kontrollen

Jede Fläche hat ihren eigenen Schweregrad und ihre eigene Richtlinie. Was aus abgerufenen Inhalten stammt, wird härter behandelt als das, was von Ihnen kommt.

1

Benutzereingabe

Regelwerk gegen Injection-Versuche und Umgehung von Vorgaben.

2

Abgerufener Inhalt

Gleiche Regeln, erhöhter Schweregrad, blockierende Richtlinie: vergiftete RAG-Quellen, Web und APIs.

3

Modellausgabe

Exfiltrations-Detektor: Beacon-Bilder, Hosts außerhalb der Freigabeliste, personenbezogene Daten, Geheimnisse.

4

Werkzeugaufruf

Werkzeug-Richtlinie und menschliche Freigabe vor jeder sensiblen Aktion.

Was in Version 0.1 steckt

Acht Bausteine, alle nachprüfbar

Python-Bibliothek, deklarative Konfiguration, Audit-Protokoll, Gateway mit der üblichen Chat-Schnittstelle.

Regelwerk

Explizite Injection-Regeln, lesbar und änderbar — keine Blackbox.

Schweregrad je Fläche

Derselbe Satz wiegt nicht gleich, ob er von Ihnen oder aus einem Dokument stammt.

Exfiltrations-Detektor

Beacon-Bilder, Hosts außerhalb der Freigabeliste, personenbezogene Daten und Geheimnisse in der Ausgabe.

Werkzeug-Richtlinie

Welches Werkzeug, mit welchen Parametern, in welchem Kontext — deklariert, nicht erraten.

Menschliche Freigabe

Eine sensible Aktion hält an und wartet auf einen Menschen. Das ist eine Einstellung, keine versteckte Option.

Audit-Protokoll

Eine JSON-Zeile je Entscheidung: Fläche, Regel, Schweregrad, Urteil. Lesbar, exportierbar.

Kompatibles Gateway

Ein Dienst mit derselben Schnittstelle wie Ihr heutiger Client: Sie ändern die Adresse, nicht den Code.

Einsteckbarer Klassifikator

Ein Anschlusspunkt für ein Klassifikationsmodell neben den Regeln. Das Modell bleibt Ihres.

Was Version 0.1 noch nicht leistet: Authentifizierung des Gateways und der lernende Klassifikator sind spezifiziert, nicht ausgeliefert. Wir schreiben es lieber hier, als dass Sie es entdecken.
Werkzeugaufrufe

Der Agent fragt, die Richtlinie entscheidet

Ein Agent, der handeln kann, ist ein Agent, der schaden kann. Die Schutzschranke steht zwischen Absicht und Ausführung.

Souveränität

Eine Schutzschranke, die Ihnen niemand leiht

Eine Schutzschranke, die zum Entscheiden ins Ausland telefoniert, ist keine Schutzschranke, sondern eine Abhängigkeit mehr.

Unsere Souveränitätszusagen sind veröffentlicht und nachprüfbar: zur Nachweisseite.
Wo es hilft

Drei konkrete Situationen

1

Interner Copilot

Ein Assistent an Ihren Dokumenten: Jedes Dokument ist nicht vertrauenswürdige Eingabe.

2

Agent, der das Web liest

Suchen und zusammenfassen: Die gelesene Seite kann Anweisungen an den Agenten enthalten.

3

Agent, der handelt

E-Mail, Tickets, Einkäufe: Die sensible Aktion geht standardmäßig über einen Menschen.

Sprechen wir über Ihre Agenten

Sagen Sie uns, was Ihre Agenten lesen und was sie auslösen können. Wir sagen Ihnen, was Version 0.1 bereits abdeckt — und was nicht.

Version 0.1, im Aufbau. Ohne diese Vorklärung schlagen wir keinen Produktivbetrieb vor.

FAQ

Häufige Fragen

Was ist indirekte Injection konkret?

Ein Satz, versteckt in Inhalten, die Ihr Agent liest — eine Seite, ein Dokument, eine E-Mail — und dem er folgt, als käme er von Ihnen. Sie haben nichts getippt: Die Daten haben gesprochen.

Löst das das Problem endgültig?

Nein, und das tut heute niemand: Prompt-Injection ist ein offenes Problem. Ajenkrypt verkleinert die Angriffsfläche, protokolliert die Entscheidungen und stoppt sensible Aktionen. Das ist gestaffelte Verteidigung, kein Versprechen von Unverwundbarkeit.

Wo wird entschieden?

Bei Ihnen. Im Pfad, der erlaubt oder blockiert, findet kein Netzwerkaufruf statt — das ist eine Architekturvorgabe, keine Einstellung.

Müssen wir unseren Code ändern?

Zwei Wege: als Bibliothek um Ihre bestehenden Aufrufe herum, oder als Gateway, indem Sie die Adresse des Dienstes ändern, den Ihr Agent ohnehin aufruft.

Ist es verfügbar?

Version 0.1 existiert und ihre Tests laufen durch, doch das Produkt ist im Aufbau: Gateway-Authentifizierung und der lernende Klassifikator sind nicht ausgeliefert. Schreiben Sie uns, um darüber zu sprechen — nicht, um es morgen zu installieren.

Und Ihre eigenen Agenten?

Ajenkrypt ist die Schutzschranke der SANTVIA-Galaxie selbst, Kopilvia eingeschlossen. Wir stellen es vor unsere eigenen Agenten, bevor wir es für Ihre anbieten.

Ein Baustein der SANTVIA-Galaxie

Souveräne Werkzeuge, die miteinander sprechen: Identität, Schutz, Agenten. Jedes für sich nützlich, gemeinsam besser.

Die Galaxie entdecken