Zum Inhalt

// sicherheit

Websuche

Gilt für

Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer

Sicherheitseigenschaften des Websuche-Konnektors: Routing zu genau einem Anbieter, erzwungene Egress-Allowlist, Ergebnisse nur als reiner Text, Audit-Log nur mit Metadaten, standardmäßig aus, Zustimmung je Nutzer. Diese Seite ist die Prüfer-Kurzfassung; die lesbare Einführung steht unter Websuche in basebox, die vollständige Richtlinie Web Search MCP – Security & Safety Policy gibt es auf Anfrage.

Der ehrliche Ausgangspunkt

Die Websuche ist die einzige Funktion, bei der Inhalte, die ein Nutzer eingibt, die basebox-Umgebung planmäßig verlassen – der Text der Suchanfrage geht an den Suchanbieter. Sobald das offene Web Teil der Schleife ist, kann kein Anbieter die Sicherheit vollständig garantieren. basebox macht die Websuche so sicher, wie es vernünftigerweise geht, und benennt das Restrisiko – die Entscheidung, sie einzuschalten, treffen Sie.

Kontrollen

Kontrolle Umsetzung Status
Ein Anbieter je Konnektor Jeder Websuche-Konnektor erreicht genau einen Suchanbieter; keine Such-SDKs Dritter, kein Abrufen beliebiger Seiten Im Einsatz
Egress-Allowlist am MCP-Gateway Der Konnektor darf nur die Hosts seines Anbieters erreichen – für Staan api.staan.ai und nichts sonst; aller andere ausgehende Verkehr des Konnektors wird blockiert Im Einsatz
Keine Nutzeridentität, keine Nutzer-IP Anfragen verlassen die Umgebung über die Verbindung von basebox, nicht vom Nutzergerät Im Einsatz
Nur reiner Text API-Anbieter liefern strukturierte Daten; basebox ruft oder rendert keine Webseiten; bei Scraping-Anbietern werden Skripte und aktive Inhalte entfernt; Größenbegrenzung je Treffer Im Einsatz
Audit-Log je Aufruf – nur Metadaten Organisation, Nutzer, Werkzeug, Anbieter, Ergebnis, Zeitstempel; nicht der Text der Anfrage Im Einsatz
Standardmäßig aus Für die Installation, je App, je Chat; in jeder neuen Unterhaltung aus Im Einsatz
Zustimmung vor der ersten Suche Sichtbarer Dialog mit Warnhinweis; nicht abschaltbar Im Einsatz
Begrenzung je App Eine App hat genau die Konnektoren, die sie darf; Grenze wird durchgesetzt Im Einsatz
Inhaltsbewusste Rahmung Webergebnisse werden dem Modell als zu lesende Daten präsentiert, nicht als Anweisungen Im Einsatz
Feinere Werkzeugauswahl, Vorlage „nur Websuche", Sichtbarkeit je Gruppe, Human-in-the-Loop – Roadmap

Anbieter

Anbieter Rolle Datenschutz
Staan (Standard) Europäischer Suchindex (Qwant/Ecosia) EU-Unternehmen, Verarbeitung in EU-Rechenzentren, kein Tracking/Profiling, AVV verfügbar
DuckDuckGo (Alternative) Metasuche Keine Nutzerprofile, kein Tracking der Suchen; US-Unternehmen
Weitere Nach Freigabe durch den Administrator Dieselbe Ein-Anbieter-Disziplin

Der Vertrag mit dem Anbieter ist Teil Ihrer Bewertung: Bei Staan bleibt die Anfrage im EU-Rechtsraum, ein AVV ist verfügbar; bei DuckDuckGo verarbeitet ein US-Unternehmen. Konfiguration: Websuche.

Die drei Risiken

  1. Vertrauliches in der Anfrage – das Alltagsrisiko. Steuerung über wer das Werkzeug nutzen darf und eine kurze Nutzungsregel („keine Patientennamen in Websuchen"), nicht über Software, die Vertraulichkeit errät.
  2. Prompt-Injection aus einer Webseite – schlimmstes realistisches Ergebnis für sich genommen: eine irreführende Antwort.
  3. Websuche + Konnektor für interne Daten in derselben App – der echte Exfiltrationspfad. Architektonische Antwort: eigene App, deren einziger Konnektor die Websuche ist. Ohne internen Konnektor in dieser App existiert der Pfad nicht – unabhängig vom Modell.

Was das Audit-Log zeigt

Jeder Websuche-Aufruf ist als Metadaten-Eintrag nachvollziehbar; der Anfragetext wird bewusst nicht gespeichert. Das ist eine bewusste Designentscheidung gegen falsche Sicherheit durch Schlüsselwortfilter (Audit & Logging).

Je Deployment-Modell

  • Cloud: Der Pfad geht vom Noris-Rechenzentrum zum Anbieter; auf Ihrer Seite ist nichts freizugeben. Alle Schalter liegen bei Ihren Administratoren.
  • Server: Zusätzlich Ihre Firewall – geben Sie genau die Anbieter-Hosts frei oder gar nichts. Abgeschottet ist die Websuche nicht verfügbar (Air-Gapped-Umgebungen).
  • Demo: Zum Ausprobieren des Verhaltens (Zustimmungsdialog, Hinweis) mit Testanfragen.

Empfohlener Einstieg

Der kontrollierte Pilot: eine eigene App, deren einziger Konnektor die Websuche ist, begrenzt auf eine definierte Gruppe, mit einer einzeiligen Nutzungsregel und einem Überprüfungstermin. Umsetzung Schritt für Schritt: Richtlinien → Eine Anforderung umsetzen.

Nächster Schritt: Konnektoren