# Bedrohungsmodell ## Schutzwerte - persönliche Notizen und Erinnerungen - API-Keys, Tokens, Passwörter und SSH-Schlüssel - Projekt- und Git-Historie - lokale und entfernte Systeme - Auditdaten und Freigabeentscheidungen ## Wesentliche Bedrohungen | Bedrohung | Beispiel | Gegenmaßnahme | |---|---|---| | Prompt Injection | Notiz oder Webseite fordert einen Toolaufruf | Inhalte sind Daten, keine Berechtigung; Tool-Allowlist und Freigabe | | Secret-Abfluss | Token erscheint in Prompt oder Log | Secret-Provider, Maskierung, keine Modellrückgabe | | Zu breite Rechte | Modell erhält Shell oder Rootzugriff | eng definierte Adapter und eigene eingeschränkte Konten | | Falscher Pfad | OneDrive-Vault statt aktivem Vault | kanonische Pfadprüfung und Abbruch | | Datenverlust | Notiz, Partition oder Datenbank wird überschrieben | Backups, Dry-Run, konkrete Freigabe, Restore-Test | | Falsche Erinnerung | semantischer Treffer wird als Fakt gespeichert | Quellenpfad, Zeitstempel, Korrektur und menschliche Bestätigung | | Öffentliche Exposition | ungeschützte mobile Oberfläche | Authentifizierung, TLS und Sicherheitsreview | | Lieferkette | ungeprüftes Plugin oder Referenzprojekt | Herkunft, Version und Lizenz prüfen; nichts blind ausführen | ## Vertrauensgrenzen Modell, eingelesene Inhalte und externe Dienste sind nicht vertrauenswürdig. Tool-Schicht, Freigabesystem und Secret-Provider erzwingen die Grenze unabhängig vom Modelltext.