Licensed to be used in conjunction with basebox, only.
// sicherheit
Datenflüsse
Gilt für
Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer
Welche Daten wohin fließen: Nutzer ↔ basebox, basebox ↔ Inferenz, basebox ↔ Service-Modelle, basebox ↔ Konnektoren und Websuche, basebox ↔ Identitätsanbieter und Mail. Je Deployment-Modell unterscheidet sich, wo diese Pfade liegen – nicht, welche es gibt. Die technische Komponentenkarte steht unter basebox-Komponenten.
Das Grundprinzip
Nutzer und API-Clients sprechen ausschließlich mit der basebox-Plattform (Frontend, AISRV, Identitätsanbieter) über HTTPS. Alles Weitere – Inferenz, Service-Modelle, Konnektoren, Suchanbieter – erreicht nur AISRV. Ein Nutzer hat nie eine direkte Verbindung zu einem Modell oder einem Zielsystem. In Cloud und Server bleibt im Normalbetrieb jeder Pfad innerhalb der Umgebung; hinaus gehen nur die drei ausdrücklich gesteuerten Ausnahmen Websuche, Konnektoren und Mail. Nur in der Demo kommt ein vierter, ständiger Pfad hinzu: Jede Modellanfrage geht an Google Vertex AI.
flowchart LR
U["Nutzer / API-Client"] -->|HTTPS| P["basebox-Plattform<br/>frontend · AISRV · Keycloak · storesrv"]
P -->|OpenAI-kompatible API<br/>+ API-Schlüssel| I["Inferenz"]
P -->|RAG-API| S["Service-Modelle<br/>ragsrv · ragsrv-support"]
P -->|POST /mcp| C["MCP-Konnektoren"]
C -->|nur erlaubte Hosts| T["Zielsysteme des Kunden<br/>Wiki · Tickets · IMAP"]
C -->|nur Anbieter-Hosts| W["Suchanbieter<br/>Staan (Standard)"]
P -->|"LDAP(S) / OIDC"| ID["Verzeichnis / SSO des Kunden"]
P -->|STARTTLS/TLS| M["Mailserver des Kunden"]
style P fill:#f4f2ee,stroke:#524e47,color:#1d1e1c
style S fill:#dcefe2,stroke:#3a7a49,color:#1d1e1c
style I fill:#dbeafe,stroke:#1e40af,color:#1d1e1c
style W fill:#fbf0db,stroke:#b9770a,color:#1d1e1c
Die Pfade im Einzelnen
| Pfad | Was fließt | Schutz | Verlässt die Umgebung? |
|---|---|---|---|
| Browser / API-Client → Plattform | Anmeldung, Prompts, Uploads, Antworten (Streaming), Administration | HTTPS über Ingress; OIDC-Tokens; API-Schlüssel mit X-Realm |
Nein – das ist die Umgebung |
| AISRV → Inferenz | Prompt einschließlich System-Prompt, Verlauf, abgerufener Kontext, Dokumentinhalte; zurück die Antwort | API-Schlüssel aus Secret; TLS, wenn der Pfad Hosts oder Zonen überschreitet | Cloud und Server: nein – Inferenz läuft in derselben Datenverarbeitungsgrenze. Demo: ja – an Google Vertex AI |
| AISRV → ragsrv → ragsrv-support | Hochgeladene Dateien zur Extraktion, OCR, Embedding; Audio zur Transkription; Suchanfragen an die Wissensbasis | Interne API-Schlüssel; gemeinsames Temp-Volume | Nein |
| AISRV → MCP-Konnektor → Zielsystem | Werkzeugaufruf mit den Zugangsdaten des Nutzers; zurück das Ergebnis des Zielsystems | Authorization des Nutzers durchgereicht; Egress-Allowlist am Gateway; Schreibwerkzeuge standardmäßig aus |
Ja, zu Ihren eigenen Systemen – wenn Sie den Konnektor aktivieren |
| AISRV → Websuche-Konnektor → Suchanbieter | Der Text der Suchanfrage – ohne Nutzeridentität und Nutzer-IP; zurück Treffer als reiner Text | Genau ein Anbieter je Konnektor; Egress-Allowlist; standardmäßig aus; Zustimmung je Nutzer | Ja, zum Suchanbieter – wenn aktiviert |
| Keycloak → LDAP / OIDC-Anbieter | Benutzerattribute, Gruppen, Anmeldebestätigung | LDAPS (636) bzw. OIDC über HTTPS | Zu Ihrem Verzeichnis – innerhalb Ihrer Organisation |
| AISRV → SMTP | Einladungen, Benachrichtigungen (Empfängeradresse, Link) | STARTTLS/TLS, Authentifizierung | Zu Ihrem Mailserver |
| Plattform → Datenbanken | Aller Zustand | Interner Clusterverkehr; Zugangsdaten aus Secrets | Nein |
Was nie fließt: Telemetrie an basebox (auf Server deaktiviert), Trainingsdaten (basebox trainiert nicht mit Ihren Inhalten), Gesprächsinhalte in Logs (nur auf Trace-Level, standardmäßig aus – Audit & Logging).
Je Deployment-Modell
basebox Cloud. Plattform, Service-Modelle und Sprachmodell laufen auf demselben basebox-Server im Rechenzentrum von Noris in München, in Ihrer isolierten Umgebung. Auch der Pfad AISRV → Inferenz bleibt auf diesem Server. Die Pfade zu Ihren Systemen – Konnektoren, Mail, Verzeichnis – kommen aus der Cloud in Ihr Netz; Sie geben sie je Integration an Ihrer Firewall frei. Der Websuche-Pfad geht von der Cloud zum Anbieter. Details: Infrastruktur · Netzanbindung.
basebox Server. Alle Pfade liegen im Kundennetz – auch dann, wenn der Server bei basebox gehostet ist, denn er ist dediziert. Liegt die Inferenz auf einem separaten GPU-Host, wechseln Prompts, Kontext und Dokumentinhalte zwischen Anwendungs- und Inferenzserver; beide gehören in dieselbe freigegebene Datenverarbeitungsgrenze, der Pfad ist TLS-geschützt (Inferenz-Architektur). Ausgehende Pfade bestimmt Ihre Firewall; abgeschottet entfallen Websuche und Online-Downloads (Air-Gapped-Umgebungen).
Demo. Ein getrennter Aufbau: Plattform bei Hetzner, Sprachmodell Claude über Google Vertex AI. Hier verlässt der Pfad AISRV → Inferenz die Umgebung und geht an Google. Echte Daten gehören nicht in die Demo (Demo).
Was ein Prompt enthält
Für die Bewertung des Pfads AISRV → Inferenz ist wichtig, was dort ankommt: der System-Prompt der Organisation, die persönliche Personalisierung des Nutzers, der bisherige Verlauf der Unterhaltung, die aktuelle Eingabe, bei Wissensbasen und Dokumenten die abgerufenen Textabschnitte, bei Konnektoren die Werkzeugergebnisse (also Inhalte aus Ihren Zielsystemen oder Web-Treffer). Alles, was ein Nutzer im Chat sieht oder hochlädt, kann das Modell erreichen – und damit die Inferenz-Hardware.
Für die Prüfung
- Je Pfad genau eine Firewall-Regel; nichts pauschal öffnen (Netzwerk für Server).
- Websuche und Konnektoren als eigene Entscheidungen dokumentieren – jede mit Anbieter/Zielsystem, Nutzerkreis, Nutzungsregel.
- Websuche und Konnektoren für interne Daten nicht in derselben App (Einführung in die Websuche-Sicherheit).
- Wo die Inferenz läuft, ist Teil der Datenverarbeitungsgrenze – auf einem separaten Host also mit in die Dokumentation aufnehmen.
Nächster Schritt: Speicherung