Files

46 lines
2.1 KiB
Markdown

# Sicherheit
## Grundsätze
- geringste Rechte und lesende Funktionen zuerst
- keine freie Shell für das Modell
- feste Tool-Schemas, Befehls-Allowlist, Timeouts und Ausgabelimits
- menschliche Freigabe vor schreibenden oder destruktiven Aktionen
- keine Root- oder normalen Administratorkonten für Javis
- keine öffentliche Schnittstelle ohne Authentifizierung und TLS
- Backups müssen wiederherstellbar getestet werden
## Secrets
Secrets dürfen nie in Code, Git, Prompts, Chatverläufe oder Logs gelangen. Das Modell erfährt nur den Namen, die Verfügbarkeit und ein bereinigtes Aktionsergebnis.
Die Secret-Provider-Abstraktion verwendet im normalen Betrieb das
Betriebssystem-Keyring, unter Windows den Credential Manager. Der Gemini-Key wird
verdeckt eingegeben, nie ausgegeben und erst unmittelbar vor einem zulässigen
Cloudaufruf gelesen. Für API-Keys wird keine XML-Secret-Datei verwendet.
Eine vorhandene SSH-Schlüsseldatei aus früherer LS25-/Gitea-Arbeit bleibt lokal. Pfad, privater Inhalt und Gerätekennung werden nicht dokumentiert.
## Cloud und Nullkostenmodus
- Datenschutzklassifizierung `allowed`, `ask` oder `never` erfolgt lokal.
- `ask` ist ohne ausdrückliches Ja abgelehnt; `never` ist nicht übersteuerbar.
- Prompts werden auf den minimal freigegebenen Kontext begrenzt.
- Gemini bleibt ohne Aktivierung, Key und lokale Nicht-Billing-Bestätigung aus.
- Javis aktiviert kein Billing und nutzt keine kostenpflichtigen Zusatzfunktionen.
- Die externe Billingfreiheit kann Javis nicht technisch garantieren; Pascal muss
sie in Google AI Studio beziehungsweise dem Google-Projekt selbst prüfen.
## Obsidian
- gesamter Vault zunächst nur lesend
- `.obsidian` niemals verändern
- bestehende Notizen nicht automatisch bearbeiten oder löschen
- spätere Schreibbereiche einzeln freigeben
- Wikilinks nur bei echter semantischer Beziehung
- keine künstlichen Links zur bloßen Verdichtung der Graphansicht
## Meldung eines Problems
Bei möglichem Secret-Leak, unerwartetem Schreibzugriff oder falschem Zielpfad sofort stoppen, betroffene Aktion benennen und keine automatische Bereinigung durchführen.