Verbindung
ContextVault Gateway
Gateway-URL und API-Key bleiben im sessionStorage dieses Tabs.
Beim Schließen ist beides weg — nichts geht an Anthropic, Google oder andere Drittparteien.
Betrieb
Live-Status
Schutz
Aktive Schutzlinien
Ein Punkt ist grün, wenn die Schutzlinie tatsächlich greift — nicht, wenn sie nur konfiguriert ist.
-
API-Key-Schutz
Alle Endpoints verlangen
X-ContextVault-Key, sobald ein Key konfiguriert ist. -
Mapping-Verschlüsselung
Token-Mappings werden mit lokalem Schlüssel verschlüsselt geschrieben — keine Klartext-Werte in der DB.
-
Schlüssel-Rotation
Mehrere Keys parallel akzeptiert. Re-Encrypt-Befehl ersetzt alte Keys ohne Datenverlust.
-
Rate Limit
In-Memory-Limit pro Quelle bremst Loops und versehentliche Agentenflut.
-
Gmail-Adapter
Optional. Erstellt nur Drafts mit Scope
gmail.compose— kein Versand.
Konfiguration
Runtime
Welche Backends gerade aktiv sind. Default ist Mock — produktive Provider greifen erst, wenn ENV-Keys gesetzt sind.
- LLM-Provider
- mock
- Draft-Adapter
- mock
- Datenbank
- sqlite
- Retention
- 30 Tage
Pitch-Modus
Privacy-Flow live
Vier Phasen, ein Klick: rohe Aufgabe → bereinigter Prompt → rehydrierter Draft → Schutzprüfung. Es geht nichts ans LLM, was vorher nicht durch den Tokenizer lief.
-
1 lokalRohauftrag des Agenten
Was die KI lokal vom User bekommt. Enthält PII und Geschäftslogik.
Noch keine Demo ausgeführt.
-
2 leerBereinigter Prompt fürs Cloud-LLM
Namen, Firmen, Preise, Gründe sind durch stabile Platzhalter ersetzt.
Noch keine Demo ausgeführt.
-
3 leerRehydrierter Draft
Antwort des LLM wird lokal mit den Originalwerten zurückgemappt.
Noch keine Demo ausgeführt.
-
4 leerFinal-Schutzprüfung
Blockt sofort, wenn noch Platzhalter, interne Begriffe oder Versandsignale im Text stehen.
Noch keine Demo ausgeführt.
Anwendungen
Vier sichere KI-Aufgaben
Jede Anwendung nutzt denselben Schutz-Stack: lokale Tokenisierung von PII und Geschäftskontext, Business-Abstraktion, Prompt-Guard, LLM-Call ausschließlich mit Platzhaltern, lokale Rehydration und Final-Validierung. Senden bleibt manuell.
Aus rohem Auftrag entsteht eine ausgehende Mail. PII, Firmen, Preise und interne Gründe werden vor dem LLM-Call tokenisiert und lokal wieder eingesetzt.
Eine eingehende Mail wird beantwortet — Auftrag und Originaltext laufen durch denselben Tokenizer, damit Namen und Daten konsistent als Platzhalter im Prompt landen.
Beliebiger Text — Meeting-Notiz, Vertragsentwurf, Recherche — wird zu einer bereinigten Zusammenfassung. Karten, IBANs, IPs und Geschäftskontext bleiben lokal.
Generische Aufgabe mit optionalem Kontextmaterial. Auftrag und Kontext werden gemeinsam tokenisiert; das Ergebnis ist ein lokal validierter Antworttext.
Bereinigter Prompt
leerNoch keine Anwendung geprüft.
Lokal rehydriertes Ergebnis
leerNoch kein Ergebnis erstellt.
Wähle eine Anwendung, ggf. Beispieltext anpassen, dann auf Prüfen klicken.
Verlauf · Freigabe
Drafts & Approvals
Jeder Workflow wird lokal mit bereinigtem Prompt und LLM-Output (mit Platzhaltern) abgelegt. Anna oder ein Operator entscheidet pro Draft: freigeben oder verwerfen. Es wird nichts automatisch gesendet.
- Noch nicht geladen.
Wähle einen Eintrag aus der Liste, um Bereinigten Prompt und rehydriertes Ergebnis zu sehen.
Nachvollziehbarkeit
Audit-Log
Jeder Verarbeitungsschritt als whitelist-gefiltertes Event — was lief, welches Modell, wie viele sensible Items ersetzt wurden. Niemals Rohdaten.
| Zeit | Event | Nutzer/Workflow | Modell-Infos | Items | Validierung |
|---|---|---|---|---|---|
| Noch nicht geladen. | |||||
Privacy-Inventar
Stabile Platzhalter
Welche geschützten Werte das System kennt — als Platzhalter mit Typ und Scope. Die echten Werte bleiben verschlüsselt und werden hier nie angezeigt.
| Platzhalter | Typ | Nutzer | Scope | Zuerst gesehen | Zuletzt gesehen |
|---|---|---|---|---|---|
| Noch nicht geladen. | |||||
Verbrauch & Kosten
Nutzer & Modelle
Wer nutzt den Gateway wie stark, und welche Modelle verursachen welche Kosten. Verbrauchszähler werden seit dem 11.06.2026 protokolliert — ältere Anfragen zählen ohne Kosten.
Nutzerübersicht
| Nutzer | Anfragen | Drafts | Blockiert | Platzhalter | Zuletzt aktiv |
|---|---|---|---|---|---|
| Noch nicht geladen. | |||||
Modell-Nutzung & Kostenschätzung (30 Tage)
| Nutzer | Modell | Tier | Anfragen | Input | Output | ≈ Kosten |
|---|---|---|---|---|---|---|
| Noch nicht geladen. | ||||||
Integration · optional
Gmail-Draft-Adapter
Schreibt validierte Entwürfe direkt in dein Gmail-Postfach (Scope gmail.compose).
Senden bleibt Handarbeit — und das ist Absicht.
- Provider
- Noch nicht geprüft
- Account
- Nicht verbunden
- Scopes
- Nicht verbunden
Setup in fünf Schritten
- Google Cloud Console öffnen, Projekt für ContextVault anlegen, Gmail API aktivieren.
- OAuth-Consent-Screen konfigurieren: Publishing-Status
Testing, eigenes Gmail-Konto als Test-User eintragen. - OAuth-Client (Web Application) erstellen — als Redirect-URI eintragen:
https://pimpup.ai/v1/oauth/gmail/callback - Client-ID und Client-Secret unten in Einstellungen → Gmail-OAuth speichern — kein Neustart nötig, die Werte landen verschlüsselt in der Gateway-Datenbank.
- Hier oben „Gmail verbinden" klicken, Google-Konto autorisieren, „Status prüfen" klicken.
Vollständige Anleitung inkl. Hetzner-Variante: contextvault/GOOGLE_CONSENT_SCREEN.md.
Scope bleibt gmail.compose — kein Versand, nur Drafts.
Einstellungen
Konfiguration
Anzeige
Lokale Anzeige-Optionen
Diese Werte werden im localStorage dieses Browsers gespeichert
und beeinflussen die Anzeige in Insights, Verlauf und „Aktualisiert"-Stempel.
Sie verlassen den Browser nicht.
Gespeichert.
Gmail · OAuth
Google-Credentials hinterlegen
Trage hier die Client-ID, das Client-Secret und die
Redirect-URI aus deinem Google-Cloud-OAuth-Client ein. Die Werte
werden lokal verschlüsselt in der Gateway-Datenbank gespeichert. Sobald gesetzt,
funktioniert „Gmail verbinden" mit einem Klick — die Google-Anmeldeseite öffnet
sich direkt in einem neuen Tab.
Was vorab in der Google-Cloud-Konsole nötig ist
- Projekt erstellen und Gmail API aktivieren.
- OAuth-Consent-Screen mit Publishing-Status
Testing+ eigene Mail-Adresse als Test-User eintragen. - OAuth-Client (Web Application) anlegen mit der oben gewählten Redirect-URI.
- Client-ID und Client-Secret hier eintragen — fertig.
Vollständige Anleitung: contextvault/GOOGLE_CONSENT_SCREEN.md.
Scope bleibt fest gmail.compose (kein Versand, nur Drafts).