Sicherer Zugriff

Admin Anmeldung

Kennzahlen

Dashboard

Requests nach Kategorie

✓Whitelist ⛔Blacklist →Passthrough

Erkannte personenbezogene Daten nach Kategorie

Konfiguration

Netzwerk, Logging und Branding

Netzwerk

Nur relevant wenn Apps ANTHROPIC_BASE_URL=http://…:8000 setzen (Direkt-Integration). Beim System-Proxy (PAC-Datei / Port 8001) wird dieses Feld nicht verwendet — dort gelten die URLs der LLM-Produkte.

Ausgangsrouting (nicht-KI-Traffic)

Nur eines der beiden Felder ausfüllen. Upstream-Proxy: Direkter Firmen-Proxy (kein PAC). Bestehende PAC-Datei: Wird in unsere PAC integriert — alle nicht-KI-Anfragen folgen den bestehenden Firmenregeln. Leer lassen = direkter Internetzugang (DIRECT).

Vertrauenswürdiges CA-Zertifikat

Nur nötig, wenn die interne Firewall/Netzwerk-Appliance HTTPS-Traffic inspiziert (SSL-Interception) und dabei eigene Zertifikate ausstellt. Root-Zertifikat der Appliance hier im PEM-Format einfügen (mehrere Zertifikate können aneinandergehängt werden), damit der Proxy die Verbindung zu KI-Anbietern als vertrauenswürdig akzeptiert. Fehler dazu: „CERTIFICATE_VERIFY_FAILED: self-signed certificate in certificate chain". Leer lassen = Standard-Zertifikatsprüfung.

Proxy-Einrichtung (empfohlen: PAC-Datei)

Statt einem System-Proxy (der allen Windows-Traffic umleitet und zu 100 % CPU führen kann), empfiehlt sich die PAC-Datei: Nur KI-API-Anfragen laufen durch den Proxy – normaler Browser-Traffic geht direkt ins Internet.

http://127.0.0.1:8000/proxy.pac

Windows: Einstellungen → Netzwerk → Proxy → "Setupskript verwenden" → URL eintragen

Logging

Provider Steuerung

LLM Produkte und Status

✓Whitelist ⛔Blacklist →Passthrough
0 Eintraege
Chat-UI

Auditing

Protokollierte Requests

0 Eintraege

Policies

Guardrails

0 Eintraege

Wissensbasis

RAG Definitionen

0 Eintraege

Zugriff

Benutzer und Rollen

0 Eintraege

Datenschutz Analyse

Personen und Anonymisierungen

Erkannte Personen

0 Eintraege

Token-Mappings

0 Eintraege

Branding

Farben und Logo

Kein Logo hochgeladen. Aktuell wird der Buchstaben-Platzhalter verwendet.
Preview

AIProxy Control Center

Die Oberflaeche uebernimmt Farben und Darstellung direkt aus der Konfiguration.

Branding

Chat-Oberflaeche

Kein Logo hochgeladen. Aktuell wird der Buchstaben-Platzhalter verwendet.
A
Preview

AIProxy Chat

So wirken Farben und Logo in der Chat-Oberflaeche fuer Endnutzer.

Proxy Infrastruktur

CA Zertifikat

Aktuelles Zertifikat

Wird geladen...

Eigenes CA-Zertifikat setzen

PEM-Datei mit privatem Schluessel und Zertifikat (kombiniert). Wird als Signiereinheit fuer alle generierten Proxy-Zertifikate verwendet. Nach dem Hochladen muss der Proxy-Container neu gestartet werden.

Browser Extension

AIProxy Guard

Interceptiert KI-Anfragen direkt im Browser auf Fetch-Ebene — fuer claude.ai, ChatGPT, Gemini und weitere Web-KI-Tools. Sensible Daten werden anonymisiert bevor sie die KI erreichen, und danach im Browser wiederhergestellt.

Wie funktioniert die Extension?

Die Extension laeuft vollstaendig im Browser des Nutzers. Kein Proxy-Zertifikat, keine Netzwerkaenderung noetig.

🧑‍💻
Nutzer tippt
Prompt
→
🛡️
Extension
interceptiert fetch()
→
🔧
AIProxy
Anonymisierung
Guardrails / RAG
→
🤖
KI-Dienst
(ChatGPT, Claude…)
→
🔄
Extension
De-anonymisiert
Antwort
→
✅
Nutzer sieht
Antwort
(Originaldaten)
Was der Nutzer sieht
  • Kleines Badge unten rechts: • AIProxy aktiv
  • Gelb bei Verbindungsproblemen, Grau wenn deaktiviert
  • Kein sichtbarer Unterschied im Prompt-Verhalten
  • Antworten erscheinen mit Originaldaten (de-anonymisiert)
Was der Admin kontrolliert
  • Welche KI-Seiten abgefangen werden
  • Anonymisierungsregeln (Namen, IDs, IBANs…)
  • Guardrails (blockieren, warnen)
  • RAG-Kontext automatisch einschleusen
  • API-Keys erstellen / widerrufen
  • Extension global deaktivieren

Extension-Einstellungen

Diese Werte werden ueber /extension/config an die Extension uebermittelt.

Unterstuetzte Seiten

Wird geladen…

API-Keys

Jede Extension-Instanz authentifiziert sich mit einem API-Key. Ohne mindestens einen aktiven Key werden alle Extension-Anfragen abgelehnt — erstelle zuerst einen Key, bevor die Extension genutzt werden kann.

Neuen API-Key erstellen

✓ Key erstellt — jetzt kopieren, er wird nur einmal angezeigt!

Name Key-Prefix Erstellt Gültig bis Zuletzt genutzt Status Aktionen

Deployment-Guide

Zwei Wege die Extension zu verteilen — von Browserbasiert bis zum unternehmensweiten Rollout.

1 Chrome Web Store — kein GPO nötig fuer kleine Teams & BYOD

Die Extension ist im Chrome Web Store und im Edge Webstore veröffentlicht Jeder Nutzer traegt URL und API-Key selbst in den Einstellungen ein — oder bekommt den Key per E-Mail / IT-Ticket.

Store-Links:

Tipp: API-Key pro Abteilung oder Nutzer erstellen (Tabelle oben) — so laesst sich der Zugang gezielt widerrufen ohne alle anderen zu sperren.

2 Enterprise — Group Policy / Intune (empfohlen) fuer verwaltete Unternehmens-PCs

Per GPO werden URL und API-Key zentral vorgegeben. Die Felder in den Extension-Einstellungen werden automatisch gesperrt (🔒 Vom Administrator konfiguriert). Nutzer können nichts verstellen. Kombinierbar mit erzwungener Installation ohne Nutzeraktion.

Schritt 1 — Extension per Policy installieren:

  1. Chrome ADMX-Templates herunterladen und in C:\Windows\PolicyDefinitions\ kopieren
    (Download: Google Admin → Chrome Enterprise Bundles)
  2. Gruppenrichtlinieneditor öffnen (gpedit.msc oder Domaincontroller)
  3. Computerkonfiguration → Administrative Vorlagen → Google Chrome → Erweiterungen
  4. „Erzwungene Installation einer Liste von Apps und Erweiterungen konfigurieren“ aktivieren
  5. Extension-ID aus dem Web Store eintragen (nach Weg-2-Upload sichtbar)

Schritt 2 — URL und Key per Managed Storage Policy setzen:

  1. Google Chrome → Verwaltete Einstellungen → „Konfiguration der verwalteten App-Einstellungen“
  2. Extension-ID auswaehlen, folgendes JSON eintragen:
{ "aiproxyUrl": "https://aiproxy.firma.intern", "apiKey": "extk_<key-aus-tabelle-oben>", "enabled": true }

Alternativ: Intune / Microsoft Endpoint Manager:

  1. Intune → Geräte → Konfigurationsprofile → „Neu erstellen“ (Plattform: Windows 10+)
  2. Profiltyp: Einstellungskatalog → „Chrome“ suchen → Managed App Settings
  3. Extension-ID + JSON-Payload wie oben eintragen
  4. Profil der Geraetegruppe zuweisen

Sicherheitsempfehlung: Einen dedizierten API-Key fuer den Enterprise-Rollout erstellen (z.B. Name „Enterprise GPO“) mit einem Ablaufdatum, das dem naechsten Key-Rotationsplan entspricht. Widerruf: Einfach „Widerrufen“ in der Tabelle oben klicken und einen neuen Key per Policy ausrollen.