Prompt Injection
Gecrawlter Inhalt bleibt untrusted data.
Keine Seitenanweisung darf Scope oder Toolrechte erweitern.
Sicherheit / Entscheidungsmodell
Ein Server kann fachlich passend und trotzdem ungeeignet sein. Vor dem Pilot müssen sechs technische Grenzen nachweisbar sein.
Eine Anbieteraussage reicht nicht. Für jeden Pilot braucht es eine konkrete Konfiguration oder einen reproduzierbaren Test.
Nutzer, Organisation, Workspace und Client aus authentifiziertem Kontext ableiten.
Nachweis erforderlichProperty, Projekt, URL, Markt und Ergebnismenge serverseitig begrenzen.
Nachweis erforderlichLesen, Provider-Job, Speichern und Publizieren als getrennte Rechte behandeln.
Nachweis erforderlichMaximalbetrag und Tagesbudget vor dem externen Request durchsetzen.
Nachweis erforderlichHosts, DNS/IP, Redirects, Protokolle, Timeouts und Antwortgröße begrenzen.
Nachweis erforderlichEntscheidung, Kosten, Ziele, Antwortstatus und Fehler ohne Geheimnisse protokollieren.
Nachweis erforderlichGecrawlter Inhalt bleibt untrusted data.
Keine Seitenanweisung darf Scope oder Toolrechte erweitern.
Ein URL-Feld kann interne Hosts oder Metadatenendpunkte treffen.
Private IP-Bereiche sperren; DNS und Redirect-Ziele erneut prüfen.
Ein breiter Crawl oder wiederholter Provider-Request kann Budget verbrauchen.
Preflight, harte Obergrenze und Abbruchbedingung vor Ausführung.
Frei wählbare Workspace-IDs können fremde Daten adressieren.
Tenant- und Projektbezug ausschließlich aus Auth-Kontext ableiten.
Toolname oder Beschreibung beweist kein Read-only-Verhalten.
Berechtigung, Schema und Bestätigung am Server erzwingen.
Ein öffentlicher Validator würde SSRF-, Credential-, Datenschutz- und Missbrauchsrisiken erzeugen. V1 bleibt bei lokalen Fixtures und vom Nutzer ausgeführten Checks.
Fixture-Vertrag öffnen