knowledge-base/wiki/tools/agentcloak-desktop.md
Hector b0742cbdb4 ingest(blog): agentcloak desktop + rampart model card (PII cloaking)
raw: business-wire launch PM, rampart model card, roemmele quote-tweet
wiki: tools/agentcloak-desktop (new), people/peter-yared (new),
institutions/incountry (new), people/brian-roemmele (update),
index (230. update), log
2026-09-19 15:15:38 +02:00

7.5 KiB

created updated sources tags
2026-09-19 2026-09-19
blog/2026-09-18_agentcloak-desktop-launch.md
other/2026-09-19_rampart-model-card.md
xpost/2026-09-19_roemmele-agentcloak-dario.md
tool
privacy
pii
sovereign-ai
zero-data-sending
digital-twin
rampart
browser-extension
incountry

AgentCloak Desktop — Zero Data Sending für Fremd-Chatbots

TL;DR: Eine kostenlose Browser-Extension bzw. Desktop-App, die personenbezogene Daten lokal durch konsistente synthetische Werte ersetzt, bevor ein Prompt an ChatGPT, Claude, Gemini, Grok, Copilot oder DeepSeek geht, und die echten Werte in die Antwort zurücksetzt. Der Anbieter nennt das Zero Data Sending und grenzt es ausdrücklich von einer Retention-Zusage ab: die Daten kommen gar nicht erst an.

Quelle & Distribution

Aspekt Detail
Anbieter AgentCloak (Teil von InCountry) → ../institutions/incountry.md
Ankündigung 18.09.2026, Pressemitteilung über Business Wire (ID 20260918884045)
Produktseite https://incountry.com/products/agentcloak-desktop/ (agentcloak.ai leitet dorthin um)
Preis kostenlos für Einzelnutzung; AgentCloak Server kostenpflichtig
Formfaktor Browser-Extension (Chrome, Safari, Edge) oder Desktop-App (Mac, Windows)
Sprachen Englisch, Spanisch, Französisch, Deutsch, Italienisch, Portugiesisch, Niederländisch
Zitiert von ../people/brian-roemmele.md am 19.09.2026 (Quote-Tweet) — ../people/peter-yared.md ist der Absender

Was das Produkt tut

Der Ablauf hat vier Schritte:

  1. Erkennen: sensible Felder werden lokal auf dem Gerät gefunden — deterministische Regeln plus ein kompaktes neuronales Modell.
  2. Ersetzen: die Werte werden durch konsistente digital twins ausgetauscht. Beispiel des Anbieters: „Peter Parker" → „Julio Schmidt", „364 23rd St" → „401 Vanessa Curve". Die Ersatzwerte bleiben über einen Prompt hinweg stabil, damit das Modell über Personen, Orte und Konten reasonieren kann, ohne die Originale zu sehen.
  3. Senden: erst die cloaked Fassung verlässt die Seite. Der echte Prompt erreicht das Frontier-Modell nie.
  4. Zurücksetzen: bei der Antwort werden die Originalwerte über denselben twin wieder eingesetzt („cloaked on the way out, restored on the way in").

Erkannt werden in der kostenlosen Fassung: Vor- und Nachnamen, E-Mail-Adressen, Telefonnummern, URLs, Sozialversicherungs-/Steuer-IDs, Bank-Routing- und Kontonummern, Postanschriften.

Die „Remember"-Funktion speichert beide Werteseiten lokal auf dem Rechner, damit nicht bei jedem Prompt neu bestätigt werden muss. Laut Produktseite wird dafür nichts an AgentCloak gesendet.

Die Detektionskomponente: Rampart

Das ist der technisch interessanteste Teil und der Grund, warum die Seite hier mehr als eine Produktnotiz ist. Beide Quellen nennen als lokale Erkennungsschicht Rampart — eine kompakte Modell-Veröffentlichung der US-Regierung (National Design Studio).

Die Model-Card ist lokal gelesen (19.09.2026) und liefert belastbare Zahlen, weil sie Fehler offenlegt statt nur Gewinne:

Feld Wert
Architektur MiniLM-L6-H384, fine-tuned mit 35-Label-BIO-Head (17 Entitätstypen)
Parameter ≈18,5 Mio.
Artefaktgröße 14,7 MB (4-bit MatMul + INT8 Embedding, ONNX)
Lizenz CC BY 4.0 — Gewichte, deterministische Schicht und Eval-Harnisch
Latenz 6,6 ms p50 (Node CPU) · 3,9 ms p50 WebGPU · 12,6 ms WASM
Private Recall (7 Sprachen) 98,42 % [98,35; 98,49]
Public Retention 91,69 % (policy-aware laut Card >99 %)

Das Design ist eine Zwei-Schichten-Architektur: strukturierte Identifier mit Prüfsumme (SSN, Kreditkarte) und Musterklassen (E-Mail, URL, IP) übernimmt eine deterministische Regex-/Validator-Schicht; Namens- und Adressfragmente übernimmt das neuronale Modell. Die Taxonomie ist bewusst atomar — kein grobes PERSON, sondern GIVEN_NAME + SURNAME getrennt, damit das Modell PII-Fragmente in unordentlichem Chat-Text lernt. Grobe Geografie (Stadt/Bundesstaat/ZIP) bleibt absichtlich stehen, die genaue Straßenzeile fliegt raus.

Warum die Model-Card hier zählt

Die Card dokumentiert ihre eigenen Grenzen mit Zahlen — ungewöhnlich und deshalb wiki-würdig:

  • Skript-Fairness ist der harte Bruch: Latin-ASCII-Namen ~100 % Recall, Nicht-Latin-Schriften 13,7 % (103/750). Russisch 2,4 %, Arabisch 4,8 %, Hindi 5,6 %, Han-Chinesisch 8,8 %, Koreanisch 15,2 %, Japanisch 45,6 %. Die Card nennt das „the most important regression we have identified".
  • Regierungs-IDs ~67,6 % — Pässe, Lizenzen, A-Nummern tragen keine Checksumme, die deterministische Schicht greift nicht. Ausdrücklicher Hinweis, sich darauf nicht zu verlassen.
  • Adversarische Fälle: Zero-Width-Zeichen zwischen Ziffern, Prompt-Injection im PII-Span und kombinierte Angriffe werden nicht zuverlässig gefangen. Der Rahmen der Card ist ehrlich: Schutz für Nutzer, die ihre eigenen Daten in gutem Glauben eingeben — „not a security boundary against motivated adversaries".
  • Selbst gemeldete Leaks: 2.082 von 131.707 privaten Termen auf dem Sieben-Sprachen-Test, also 1 von 64.

Einordnung

Die Seite gehört in den Cluster der Souveränitäts- und Privacy-Ansätze, unterscheidet sich aber kategorial von den anderen:

  • Die lokalen Modelle (pocketpal-ai.md, ollama-cloud-deepseek-v4-flash-200tps-zdr.md, perplexity-portable-computer.md) lösen das Problem durch Verlagerung — das Modell läuft auf eigener Hardware.
  • AgentCloak löst es durch Maskierung auf dem Weg: man benutzt weiter das Frontier-Modell und schickt trotzdem nichts Echtes. Das ist der umgekehrte Trade-off — man behält die Frontier-Fähigkeit und gibt die Kontrolle über den Kontext auf, aber nicht über die Identität.
  • Der Preis dieser Strategie ist genau das, was die Card als Nicht-Ziel markiert: ein Umgehungsversuch ist kein Sicherheitsrahmen. Wer sich darauf verlässt, dass PII nicht durchkommt, sollte die Nicht-Latin- und Regierungs-ID-Zahlen gelesen haben.

Der Werbesatz „Zero Data Sending, not a retention promise" ist der eigentliche Punkt: er verschiebt das Problem von „wem vertraue ich die Zusage an" zu „was verlässt überhaupt mein Gerät". Genau die Verschiebung, die auch ../concepts/llm/ki-souveraenitaet-dezentralisierung.md und ../concepts/policy/intelligence-feudalism.md verhandeln — nur ohne Hardwarekauf.

Rohquellen

Offene Punkte