Eine Schutzschicht, die Ihre Firewall, Ihr Antivirus und Ihre WAF ergänzt.
Sie bewertet Inhalt, Verhalten und die Aktion selbst, bevor etwas ausgeführt wird.
Nutzen Sie KI in vollem Umfang – ohne ihr Ihre sensiblen Daten zu überlassen.Die Prüfung sitzt dort, wo die Daten fließen: im Browser, vor dem Modell, am Formular und im MCP-Gateway vor den Tools des Agenten.
Darunter liegt eine Schicht: Sie liest Verhalten und Signale, bewertet die Bedeutung des Textes und entscheidet erst dann, was ausgeführt werden darf.
Situationen, die vorkommen
Es braucht nur eine Website, Mitarbeitende mit Browser und einen KI-Assistenten. Die sechs Beispiele unten passieren nicht einmal im Jahr.
Der Agent verlangt mitten in der Aufgabe mehr, als er sollte
Der Assistent soll eine Bestellübersicht vorbereiten. Statt aus der Tabelle zu lesen, formuliert er eine Anweisung, die sie löscht — oder greift zu einem Tool, das mit der Aufgabe nichts zu tun hat.
Den Schaden richtet kein Angreifer an, sondern ein Schritt, den niemand beauftragt hat.
Das MCP-Gateway steht vor dem Tool, nicht dahinter. Vor der Ausführung vergleicht es die Argumente mit dem deklarierten JSON – und ein verschleierter Versuch kommt damit nicht durch. Abfragen in eine angebundene Datenbank laufen nur lesend: Ein Schreibvorgang kommt auch in einer verschachtelten Abfrage nicht durch, und der Zugriff auf Systemschemata ist standardmäßig gesperrt.
In einem hochgeladenen PDF steht ein Satz für den Assistenten
Das Dokument sieht aus wie ein gewöhnliches Angebot. Zwischen den Zeilen steht eine Anweisung, die nicht an die Leserin gerichtet ist, sondern an den Assistenten, der es später liest.
In die Antworten des Assistenten ist diese Anweisung nie gelangt.
Die Datei wird zuerst in die Quarantäne geschrieben, unter dem Hash ihres Inhalts und nicht unter dem Namen des Clients: geprüft werden der tatsächliche Dateityp anhand der Magic Bytes, Makros, JavaScript, in PDFs eingebettete Dateien und Skripte in SVG, danach der Virenscanner. Der Text des Dokuments wird zusätzlich auf indirekte Injection bewertet — nach Bedeutung, nicht nach Wörtern. Das Dokument blieb von der Suche ausgeschlossen und gelangte so in keine Antwort; in der Quarantäne ist es auffindbar, und über das weitere Vorgehen entscheidet die Administration.
Eine Besucherin zieht die internen Anweisungen aus dem Chatbot
Sie fragt nicht direkt. Sie geht es über Umwege an, und wenn der Assistent ablehnt, formuliert sie die Frage um und versucht es erneut.
Das Umformulieren half nicht. Es entscheidet die Bedeutung, nicht die Wörter.
Neben den Mustern für direkte und indirekte Injection, Sondertokens, Rollenmarkierungen und die Extraktion des System-Prompts läuft eine semantische Firewall: Ein Embedding-Klassifikator misst die Ähnlichkeit zu einem Korpus bekannter Angriffe, einschließlich muttersprachlicher Formulierungen in weiteren Sprachen. Läuft Shield als Proxy vor OpenAI und Anthropic, erreicht eine blockierte Eingabe den Anbieter gar nicht erst.
Eine Kollegin fügt einen Vertrag in ChatGPT ein
Sie möchte eine Zusammenfassung für das Meeting und fügt das ganze Dokument ins Browserfenster ein – Kundenname, Ausweisnummer und Betrag inklusive – in drei Sekunden.
Die Kundendaten liegen jetzt bei einem Dritten. Ohne Protokoll, ohne Einwilligung.
Einen Chat im Browser kann ein Unternehmen nicht kontrollieren – der Text verlässt das Fenster direkt. Deshalb greift Privacy genau dort ein: Die Erweiterung erkennt die Muster im Fenster und tauscht die Daten aus, bevor etwas gesendet wird. Im Audit-Log bleibt festgehalten, was hinausging und was nicht.
Fünfzig gefälschte Anfragen kommen über das Kontaktformular
Der Vertriebsmitarbeiter muss sie einzeln durchgehen, weil ein echter Kunde darunter sein könnte; das kostet jeden Tag eine Stunde.
Bezahlte Vertriebszeit verschwindet im Aussortieren von Spam.
Gefälschte Anfragen werden heute von KI erzeugt, sie lesen sich wie höflich formulierter Text, und ein Stichwortfilter fängt sie nicht ab. Shield entscheidet, bevor die Anfrage verarbeitet wird: Das Widget auf der Seite beobachtet, wie das Formular ausgefüllt wurde und ob derselbe Text schon zwanzigmal eingegangen ist – nicht, welche Wörter darin vorkommen. Die verbindliche Entscheidung fällt erst bei der Token-Prüfung auf dem Server, über das SDK oder /verify.
Ihr Wettbewerber kennt Ihre Preise vor Ihnen
Ein Bot geht jede Nacht Ihren Katalog durch und wirkt wie ein gewöhnlicher Besucher, sodass er in Ihrer Analyse als Produktinteresse erscheint.
Das Preismodell, in das Sie investiert haben, ist jetzt öffentlich.
Für den Server sind das gewöhnliche Anfragen an gewöhnliche Adressen. Shield arbeitet mit dem, was es auf seiner Seite sieht: ob die Adresse auf öffentlichen IP-Reputationslisten steht, ob der User-Agent zu einem bekannten KI-Crawler passt und ob die von Ihnen gesetzten Regeln greifen. Ein Treffer erhöht das Risiko und wird in die Ereignisse geschrieben – so erkennt und markiert es den Bot.
Eine Schicht zwischen Menschen, KI und Ihren Systemen
Nichts wird migriert: Die Systeme, die Sie haben, bleiben, wie sie sind, und Corpilus fügt sich dazwischen ein.
Wo genau die Prüfung sitzt
Chrome und Edge, Manifest V3. Sie gleicht die Muster lokal ab, ohne Netzwerkanfrage; aktiv wird sie mit der Anmeldung im Workspace – abgemeldet prüft sie nichts.
Scan-, Schwärzungs- und Anonymisierungs-Tools für Claude Desktop und Cursor. Die Ausgabe der anderen Tools durchläuft den Datenschutz.
Ein Skript mit dem Site-Key. Es gibt nur die Entscheidung zurück; der verbindliche Schritt ist die Token-Prüfung auf dem Server über das SDK oder /verify.
Node.js, Python und PHP vor Formularen, Login und APIs, ohne DNS-Änderung.
Im OpenAI- oder Anthropic-SDK ändert sich nur die Basis-URL, und die Anwendung nutzt weiter ihren eigenen Schlüssel. Geprüft werden die Aufrufe, die eine Antwort erzeugen.
Bevor ein Tool läuft, validiert es die Argumente gegen das JSON – und ein verschleierter Versuch kommt damit nicht durch.
Einzelne Prüfungen pro Aufruf: Secrets-Scan, Login-Bewertung, Lookalike-Domain, Grounding-Prüfung der Antwort, Audit-Verifizierung und -Export.
Für jede Oberfläche ist festgelegt, was geschieht, wenn Shield nicht erreichbar ist — die Anfrage stoppen oder durchlassen. Das wird bei der Einführung danach entschieden, was die jeweilige Route schützt, und die SDK-Middleware hat einen Schutzschalter gegen eine Kaskade von Zeitüberschreitungen.
Was jedes davon tut
Privacy schützt, was das Unternehmen verlässt. Shield schützt, was hereinkommt. Studio ist der Grund, warum Sie KI überhaupt einsetzen.
Privacy
Funktioniert mit ChatGPT, Claude und Gemini, die Sie bereits nutzen. Sie wechseln nicht den KI-Anbieter – Sie setzen einen Filter davor.
- Erkennt Namen, Ausweisnummern, Adressen, IBANs, Beträge und Vertragsnummern
- Tauscht sie vor dem Senden gegen Platzhalter aus und setzt sie in der Antwort wieder ein
- Eigene Muster für Projektcodes oder Kundennamen
Die Erweiterung für Chrome und Edge (Manifest V3) gleicht die Muster lokal ab, ohne Netzwerkanfrage; die Zuordnung bleibt bei Ihnen, und das Modell sieht sie nie. Für Claude Desktop und Cursor läuft sie als MCP-Server mit Scan-, Schwärzungs- und Anonymisierungs-Tools, und die Ausgabe der anderen Tools durchläuft den Datenschutz. Ohne Anmeldung im Workspace prüft die Erweiterung nichts.
Shield
Sitzt vor Formularen, Login, Chat und Agenten-Tools und entscheidet, bevor etwas ausgeführt wird.
- Stoppt Spam und gefälschte Anfragen, die von KI erzeugt werden
- Erkennt massenhafte Anmeldeversuche mit gestohlenen Passwörtern
- Fängt Text ab, der Ihren KI-Assistenten kapern will, und den Bot, der Ihren Katalog kopiert
Ein Widget auf der Seite und SDK-Middleware für Node.js, Python und PHP vor Formularen, Login und APIs, ohne DNS-Änderung; ein LLM-Proxy vor den Modellen von OpenAI und Anthropic; ein MCP-Gateway vor den Tools des Agenten. Jede Schnittstelle hat ihren eigenen Modus – Beobachten oder Durchsetzen. Scraper werden erkannt und markiert; wo sie auch gestoppt werden, beschreibt die Shield-Seite. Erkennungen werden nach OWASP Top 10 und OWASP LLM Top 10 klassifiziert.
Studio | corpsys.desk
Laden Sie Verträge, Handbücher und Tabellen hoch, und die Leute fragen in natürlicher Sprache danach, ohne sich durch Ordner zu wühlen.
- Quellen als PDF, Word, Excel und aus dem Web
- Die Antwort verweist immer auf die Quelle – sie lässt sich prüfen
- Fragen an Firmendaten ohne Abfragen, nur lesend
- Lokale Modelle auf NVIDIA DGX Spark oder einem dedizierten Server
Ein Cloud-Modell erhält sensible Daten nur als Platzhalter; bei einem lokalen Modell verlassen die Daten Ihre Infrastruktur nie. Das Modell wird bei jedem Schritt gewählt – ein öffentlicher Anbieter (OpenAI, Anthropic, Google) oder Ihr eigener Server, auch in Kombination. Datenbankfragen laufen nur als Leseabfragen (SELECT/WITH).
Angriffsmuster sind direkt in mehr als zehn Sprachen geschrieben, darunter Slowakisch und Tschechisch, nicht aus dem Englischen übersetzt.
Es läuft dort, wo Ihr Unternehmen es braucht
Von einer EU-Cloud bis zum Server im eigenen Gebäude – derselbe Schutz, ein anderes Maß an Kontrolle.
EU-CloudEU-Cloud
Starten Sie, ohne etwas zu installieren. Wir betreiben es für Sie in Rechenzentren innerhalb der Europäischen Union.
Shield läuft auf Infrastruktur in der EU. In seinen Ereignissen werden IP-Adressen nur als Hash gespeichert, und Ereignisse werden nach 30 Tagen gelöscht; für die personenbezogenen Daten, die Sie über Corpilus verarbeiten, sind wir der Auftragsverarbeiter.
Dedizierter ServerDedizierter Server
Ihre eigene Instanz nur für Ihr Unternehmen – getrennte Daten, getrennte Kapazität.
Die Instanz kann auch auf einem Server in Ihren Räumen laufen. Die Privacy-Erweiterung lässt sich auf Ihren Server richten, sodass Dateiprüfungen, die Warnung beim Einfügen und die Tiefenprüfung in Ihrer Infrastruktur bleiben.
NVIDIA DGX SparkNVIDIA DGX Spark
Ein KI-Server bei Ihnen vor Ort; bei einer vollständig lokalen Installation verlassen die Daten das Gebäude nie.
Eine Bereitstellungsoption für jedes der Produkte. Die Modelle laufen lokal: keine Daten an einen externen Anbieter und keine Gebühren für dessen Tokens. Sie richten die Privacy-Erweiterung auf die Adresse Ihres Spark, und auch die serverseitigen Prüfungen bleiben bei Ihnen.
Lokale ModelleLokale Modelle
Das höchste Maß an Sicherheit und Effizienz zugleich: keine Daten an einen externen Anbieter und keine Gebühren für dessen Tokens. Cloud-Modelle lassen sich nur dort ergänzen, wo Sie es erlauben.
Das Modell wird bei jedem Schritt gewählt: Ein Schritt mit personenbezogenen Daten kann lokal bleiben, auch wenn die Cloud erlaubt ist. Ein Cloud-Modell erhält sensible Daten nur als Platzhalter. Mit Ihrem eigenen Schlüssel zum Modell berechnen wir die Tokens nicht.
corpsys.desk – Service Desk und 24/7-Monitoring
- Service Desk
Die Anliegen der Leute an einem Ort.
- 24/7-Monitoring
Website, Online-Shop und Betrieb.
- Lokale KI-Modelle auf NVIDIA DGX Spark
Direkt in Ihrem Büro – die Daten bleiben bei Ihnen.
- Verbunden mit Corpilus Shield
Ein höheres Niveau an Datenschutz.
Hinter dem Produkt stehen Menschen, die Sie mit Namen erreichen können
Eine Sicherheitsschicht kauft ein Unternehmen nicht von einem anonymen Anbieter.


Bei Einführung, Betrieb und Support arbeitet ein Support-Team mit ihnen zusammen.
Beginnen wir mit einer Messung. Sie sehen, was heute passiert.
Zuerst Zahlen aus Ihrem Betrieb: wie viele Bots, wie viel Spam, was an die KI hinausgeht. Was wir einschalten, entscheiden Sie danach.
- 01Beratung, 45 MinutenWo Daten ins Unternehmen gelangen und wo KI genutzt wird.
- 02Messung, zwei WochenWir messen nur. Nichts wird blockiert, der Betrieb läuft wie bisher.
Technisches DetailWidget und Erweiterung brauchen keine Änderung am Code Ihrer Anwendung; die SDK-Integration bedeutet, Middleware für Node.js, Python oder PHP hinzuzufügen. Die Beobachtung läuft im Beobachtungsmodus: Ereignisse werden protokolliert, nichts wird gestoppt.
- 03Ein Vorschlag, der für Sie gebaut istUmfang, Zeitplan und Preis aus den gemessenen Zahlen — auch, ob Sie eine WAF brauchen.
- KI hat einen neuen Weg ins Unternehmen geöffnet, und Ihre bestehenden Tools beobachten ihn nicht
- Corpilus tauscht Ihre bestehende Sicherheit nicht aus; es ergänzt Prüfungen von Inhalt, Verhalten und Aktion
- Die Entscheidung beruht auf einer Messung aus Ihrem eigenen Betrieb, nicht auf Marktdurchschnitten