knowledge-base/wiki/tools/agentcloak-desktop.md

86 lines
7.5 KiB
Markdown
Raw Permalink Normal View History

---
created: 2026-09-19
updated: 2026-09-19
sources: [blog/2026-09-18_agentcloak-desktop-launch.md, other/2026-09-19_rampart-model-card.md, xpost/2026-09-19_roemmele-agentcloak-dario.md]
tags: [tool, privacy, pii, sovereign-ai, zero-data-sending, digital-twin, rampart, browser-extension, incountry]
---
# AgentCloak Desktop — Zero Data Sending für Fremd-Chatbots
> **TL;DR:** Eine kostenlose Browser-Extension bzw. Desktop-App, die personenbezogene Daten **lokal** durch konsistente synthetische Werte ersetzt, bevor ein Prompt an ChatGPT, Claude, Gemini, Grok, Copilot oder DeepSeek geht, und die echten Werte in die Antwort zurücksetzt. Der Anbieter nennt das **Zero Data Sending** und grenzt es ausdrücklich von einer Retention-Zusage ab: die Daten kommen gar nicht erst an.
## Quelle & Distribution
| Aspekt | Detail |
|--------|--------|
| Anbieter | AgentCloak (Teil von InCountry) → [[../institutions/incountry.md]] |
| Ankündigung | 18.09.2026, Pressemitteilung über Business Wire (ID 20260918884045) |
| Produktseite | https://incountry.com/products/agentcloak-desktop/ (agentcloak.ai leitet dorthin um) |
| Preis | kostenlos für Einzelnutzung; AgentCloak Server kostenpflichtig |
| Formfaktor | Browser-Extension (Chrome, Safari, Edge) **oder** Desktop-App (Mac, Windows) |
| Sprachen | Englisch, Spanisch, Französisch, Deutsch, Italienisch, Portugiesisch, Niederländisch |
| Zitiert von | [[../people/brian-roemmele.md]] am 19.09.2026 (Quote-Tweet) — [[../people/peter-yared.md]] ist der Absender |
## Was das Produkt tut
Der Ablauf hat vier Schritte:
1. **Erkennen:** sensible Felder werden lokal auf dem Gerät gefunden — deterministische Regeln plus ein kompaktes neuronales Modell.
2. **Ersetzen:** die Werte werden durch **konsistente digital twins** ausgetauscht. Beispiel des Anbieters: „Peter Parker" → „Julio Schmidt", „364 23rd St" → „401 Vanessa Curve". Die Ersatzwerte bleiben über einen Prompt hinweg stabil, damit das Modell über Personen, Orte und Konten *reasonieren* kann, ohne die Originale zu sehen.
3. **Senden:** erst die cloaked Fassung verlässt die Seite. Der echte Prompt erreicht das Frontier-Modell nie.
4. **Zurücksetzen:** bei der Antwort werden die Originalwerte über denselben twin wieder eingesetzt („cloaked on the way out, restored on the way in").
Erkannt werden in der kostenlosen Fassung: Vor- und Nachnamen, E-Mail-Adressen, Telefonnummern, URLs, Sozialversicherungs-/Steuer-IDs, Bank-Routing- und Kontonummern, Postanschriften.
Die „Remember"-Funktion speichert beide Werteseiten **lokal** auf dem Rechner, damit nicht bei jedem Prompt neu bestätigt werden muss. Laut Produktseite wird dafür nichts an AgentCloak gesendet.
## Die Detektionskomponente: Rampart
Das ist der technisch interessanteste Teil und der Grund, warum die Seite hier mehr als eine Produktnotiz ist. Beide Quellen nennen als lokale Erkennungsschicht **Rampart** — eine kompakte Modell-Veröffentlichung **der US-Regierung** (National Design Studio).
Die Model-Card ist lokal gelesen (19.09.2026) und liefert belastbare Zahlen, weil sie Fehler offenlegt statt nur Gewinne:
| Feld | Wert |
|------|------|
| Architektur | MiniLM-L6-H384, fine-tuned mit 35-Label-BIO-Head (17 Entitätstypen) |
| Parameter | ≈18,5 Mio. |
| Artefaktgröße | **14,7 MB** (4-bit MatMul + INT8 Embedding, ONNX) |
| Lizenz | CC BY 4.0 — Gewichte, deterministische Schicht und Eval-Harnisch |
| Latenz | 6,6 ms p50 (Node CPU) · **3,9 ms p50 WebGPU** · 12,6 ms WASM |
| Private Recall (7 Sprachen) | **98,42 %** [98,35; 98,49] |
| Public Retention | 91,69 % (policy-aware laut Card >99 %) |
Das Design ist eine **Zwei-Schichten-Architektur**: strukturierte Identifier mit Prüfsumme (SSN, Kreditkarte) und Musterklassen (E-Mail, URL, IP) übernimmt eine deterministische Regex-/Validator-Schicht; Namens- und Adressfragmente übernimmt das neuronale Modell. Die Taxonomie ist bewusst **atomar** — kein grobes `PERSON`, sondern `GIVEN_NAME` + `SURNAME` getrennt, damit das Modell PII-Fragmente in unordentlichem Chat-Text lernt. Grobe Geografie (Stadt/Bundesstaat/ZIP) bleibt absichtlich stehen, die genaue Straßenzeile fliegt raus.
### Warum die Model-Card hier zählt
Die Card dokumentiert ihre eigenen Grenzen mit Zahlen — ungewöhnlich und deshalb wiki-würdig:
- **Skript-Fairness ist der harte Bruch:** Latin-ASCII-Namen ~100 % Recall, Nicht-Latin-Schriften **13,7 %** (103/750). Russisch 2,4 %, Arabisch 4,8 %, Hindi 5,6 %, Han-Chinesisch 8,8 %, Koreanisch 15,2 %, Japanisch 45,6 %. Die Card nennt das „the most important regression we have identified".
- **Regierungs-IDs ~67,6 %** — Pässe, Lizenzen, A-Nummern tragen keine Checksumme, die deterministische Schicht greift nicht. Ausdrücklicher Hinweis, sich darauf nicht zu verlassen.
- **Adversarische Fälle:** Zero-Width-Zeichen zwischen Ziffern, Prompt-Injection im PII-Span und kombinierte Angriffe werden nicht zuverlässig gefangen. Der Rahmen der Card ist ehrlich: Schutz für Nutzer, die ihre eigenen Daten in gutem Glauben eingeben — „not a security boundary against motivated adversaries".
- **Selbst gemeldete Leaks:** 2.082 von 131.707 privaten Termen auf dem Sieben-Sprachen-Test, also 1 von 64.
## Einordnung
Die Seite gehört in den Cluster der **Souveränitäts- und Privacy-Ansätze**, unterscheidet sich aber kategorial von den anderen:
- Die lokalen Modelle ([[pocketpal-ai.md]], [[ollama-cloud-deepseek-v4-flash-200tps-zdr.md]], `perplexity-portable-computer.md`) lösen das Problem durch **Verlagerung** — das Modell läuft auf eigener Hardware.
- AgentCloak löst es durch **Maskierung auf dem Weg**: man benutzt weiter das Frontier-Modell und schickt trotzdem nichts Echtes. Das ist der umgekehrte Trade-off — man behält die Frontier-Fähigkeit und gibt die Kontrolle über den Kontext auf, aber nicht über die Identität.
- Der Preis dieser Strategie ist genau das, was die Card als Nicht-Ziel markiert: ein Umgehungsversuch ist kein Sicherheitsrahmen. Wer sich darauf verlässt, dass PII *nicht* durchkommt, sollte die Nicht-Latin- und Regierungs-ID-Zahlen gelesen haben.
Der Werbesatz „Zero Data Sending, not a retention promise" ist der eigentliche Punkt: er verschiebt das Problem von „wem vertraue ich die Zusage an" zu „was verlässt überhaupt mein Gerät". Genau die Verschiebung, die auch [[../concepts/llm/ki-souveraenitaet-dezentralisierung.md]] und [[../concepts/policy/intelligence-feudalism.md]] verhandeln — nur ohne Hardwarekauf.
## Rohquellen
- [Pressemitteilung AgentCloak Desktop (Business Wire, 18.09.2026)](../../../raw/blog/2026-09-18_agentcloak-desktop-launch.md)
- [Rampart Model Card (National Design Studio)](../../../raw/other/2026-09-19_rampart-model-card.md)
- [Roemmele-Quote-Tweet (19.09.2026)](../../../raw/xpost/2026-09-19_roemmele-agentcloak-dario.md)
## Offene Punkte
- Die Zahlen der Rampart-Card sind **Selbstauskunft des Herausgebers** mit offengelegtem Harnisch; eine unabhängige Nachmessung existiert nicht im Wiki.
- Die Video-Demo des Ankündigungsposts (117,5 s, 4K) wurde **nicht** ausgewertet — keine Bildanalyse, keine Behauptung daraus übernommen.
- Die Herkunft „US-Regierung" ist aus der Card und dem Pressetext belegt; welche Behörde konkret und in welchem Auftrag, ist nicht dokumentiert.
- Cross-Refs: [[pocketpal-ai.md]], [[perplexity-portable-computer.md]], [[../concepts/llm/ki-souveraenitaet-dezentralisierung.md]], [[../concepts/policy/cognitive-liberty.md]], [[../concepts/policy/intelligence-feudalism.md]], [[../people/peter-yared.md]], [[../people/brian-roemmele.md]], [[../institutions/incountry.md]]