Sicherheit und verantwortungsvolle KI
Was die öffentliche YAS-Website derzeit tut, was sie nicht verspricht und wie Sie ein Anliegen melden können.
Version 1.0 · Zuletzt geprüft am 25. Juli 2026
Geltungsbereich dieser Seite
Diese Seite beschreibt die öffentliche YAS-Website und ihre öffentlichen Recherchetools. Kontrollen für Kundenprojekte werden pro Projekt definiert, da Zugriff, Datenkategorien, Anbieter, Aufbewahrung und Risiko je System unterschiedlich sind.
Keine öffentliche Aussage auf dieser Seite ist eine Garantie für absolute Sicherheit, Vertraulichkeit, Verfügbarkeit oder ein bestimmtes Geschäftsergebnis.
Daten aus Inquiry und Brief
Die Formulare Contact und Business Constraint Map fragen nur Informationen ab, die zum Verständnis eines möglichen Projekts nötig sind. Eine Telefonnummer ist nicht erforderlich.
Der Server validiert Pflichtfelder, nutzt ein verborgenes Honeypot-Feld und wendet ein In-Memory-Rate-Limit an. Gültige Formulardatensätze werden durch die Anwendung gespeichert und können über einen konfigurierten Lead Webhook übermittelt werden. Senden Sie keine Passwörter, Private Keys oder unnötigen sensiblen personenbezogenen Daten.
Public System Scan
Der Scan ist auf öffentliche Website- und Suchsignale begrenzt. Er ist kein internes Audit und kann keine privaten operativen, finanziellen oder Sicherheitsfakten feststellen.
Der öffentliche Proxy akzeptiert nur definierte Research-Anfragen, lehnt private/lokale Zieladressen ab, begrenzt nach Quell-IP und nutzt begrenzte Upstream-Timeouts. Der Upstream-Recherche-Service muss eigene Netzwerkkontrollen behalten; diese Prüfungen sind Defence in Depth, keine vollständige Sicherheitsgarantie.
KI-gestützte Arbeit
KI wird als unterstützende Komponente innerhalb eines definierten Workflows behandelt. Ein Production-System sollte erlaubte Inputs, Output-Grenze, menschliches Review, Eskalation, Fallback und die Aufzeichnung wichtiger Entscheidungen festlegen.
YAS verspricht keinen autonomen KI-Entscheider für High-Risk-Workflows. Das passende Review- und Control-Niveau wird vor der Implementierung mit dem Projekteigentümer bestimmt.
Projektspezifische Controls
Bevor ein Kundensystem nicht öffentliche Daten verarbeitet oder folgenreiche Aktionen ausführt, müssen Datenabgrenzung, Zugriffsmodell, Anbieter, Aufbewahrung, Audit-Erwartungen, Review/Fallback-Pfad und Incident-Kontakt passend zum Risiko definiert werden.
Eine kundenspezifische Vereinbarung oder ein Security Schedule hat gegebenenfalls Vorrang vor diesem öffentlichen Überblick.
Sicherheitsanliegen melden
Um ein Sicherheits- oder Datenschutzanliegen zu melden, schreiben Sie an [email protected] und nennen Sie die betroffene URL oder das System, eine sichere Reproduktionszusammenfassung und eine Kontaktmöglichkeit. Senden Sie im ersten Schreiben keine Exploit-Payloads, Credentials oder personenbezogenen Daten.