So funktioniert es

Architektur, Funktionsweise und angebundene Quellen des MeinGPT Outpost

Der Outpost speichert und verarbeitet Deine Daten in Deiner eigenen Infrastruktur; was für Suche und Antwortgenerierung herausgeht, ist nur das, was die pro Ordner gesetzte Freigabestufe erlaubt — standardmäßig Textausschnitte, zusätzlich die Originaldatei, wenn Du das freischaltest. Diese Seite beschreibt den Mechanismus dahinter — was ein Outpost ist und was Du damit in MeinGPT verwaltest, steht in der Outpost-Übersicht.

Verbindung über die Bridge

Dein Outpost verbindet sich über die Bridge mit MeinGPT — eine ausgehende, verschlüsselte Verbindung, die der Outpost selbst zu MeinGPT aufbaut. Weil die Verbindung von innen nach außen aufgebaut wird, musst Du keine eingehenden Firewall-Ports öffnen, keine öffentliche IP-Adresse bereitstellen und keinen Reverse-Proxy freigeben. Dein Outpost bleibt vollständig in Deinem Netzwerk.

Wie ein Outpost beitritt

Es gibt keine Entdeckung. Das Einzige, was dem Outpost gesagt wird, ist die Adresse eurer MeinGPT-Instanz. Alles Weitere handeln die beiden Seiten miteinander aus.

#WerWas
1Mensch am Rechnerträgt die MeinGPT-Adresse im Outpost ein. https:// ist überall erlaubt, http:// nur auf localhost
2Geräterzeugt lokal ein Ed25519-Schlüsselpaar. Der private Teil geht ins Schlüsseldepot des Betriebssystems und verlässt den Rechner nie
3Gerät → Plattformmeldet den öffentlichen Schlüssel an, zusammen mit Installations-ID, Hostname, Betriebssystem und Version. Die Plattform legt eine Sitzung an, die an genau diesen Schlüssel gebunden ist, und antwortet mit zwei Codes: einem, den das Gerät behält, und einem achtstelligen für den Bildschirm
4Gerätfragt alle fünf Sekunden nach — und signiert jede Anfrage. Bis zur Freigabe lautet die Antwort „noch nicht genehmigt"
5Admin in MeinGPTvergleicht den angezeigten Fingerabdruck-Satz mit dem auf dem Bildschirm des Geräts, vergibt einen Namen und genehmigt das Gerät. Genehmigen zwei Admins denselben Code gleichzeitig, gewinnt genau einer; der andere erfährt es
6Gerät → Plattformdie nächste signierte Anfrage aktiviert den Schlüssel — in einer Transaktion: jeder bisher aktive Schlüssel dieses Outposts wird ungültig, der neue angelegt, die Sitzung verbraucht. Zurück kommt die Konfiguration: Organisation, Outpost-Kennung, Endpunkt, öffentlicher Plattformschlüssel, Bridge-Adresse

Der Code ist ein Sitzungsgriff, kein Beweis — erst der Fingerabdruck-Satz prüft das Gerät

Der Code identifiziert nur die Sitzung; er wäre auch für eine andere Maschine gültig, die zufällig zur gleichen Zeit koppelt. Erst der Vergleich des Fingerabdruck-Satzes sagt der Admin, dass sie wirklich dieses Gerät genehmigt.

Aktiviert wird der Schlüssel trotzdem erst durch die signierte Anfrage in Schritt 6, nicht durch die Freigabe selbst: Eine Maschine, die nicht signieren kann, ist nicht die Maschine, die gefragt hat. Wer den Code nur abliest, aber den privaten Schlüssel nicht besitzt, bekommt dieselbe Antwort wie jemand, der gar nichts hat.

Ab da liegt kein wiederverwendbares Geheimnis mehr auf dem Draht: jeder Aufruf in beide Richtungen trägt seine eigene Signatur. Details dazu in Sicherheit.

Wenn ein Outpost neu koppeln muss

Der häufigste Fall ist keiner: verliert der Rechner nur die Verbindung — Netz weg, Rechner aus —, behält er seinen Schlüssel und meldet sich von selbst wieder. Es ist nichts zu tun.

Ist der Schlüssel weg — Neuinstallation, neue Platte, Werksreset —, läuft derselbe Ablauf noch einmal: neues Schlüsselpaar, neuer Code, Freigabe für denselben Outpost. Schritt 6 ersetzt dabei den alten Schlüssel durch den neuen.

Freigaben überleben eine Neukopplung

Ordner, übernommene Sammlungen und Berechtigungen hängen am Outpost, nicht am Schlüssel. Neu koppeln tauscht nur die Identität der Maschine aus; ihr müsst nichts davon noch einmal einrichten. Das alte Gerät bekommt danach eine Absage — ohne zu erfahren, warum.

Funktionsweise

Kurz zusammengefasst: Der Outpost liest die Quellen ein, teilt sie in durchsuchbare Abschnitte und legt sie als Embeddings in einer lokalen Vektordatenbank ab (Architektur beschreibt diese Komponenten im Detail). Bei einer Anfrage sucht er lokal nach den passenden Abschnitten und schickt ausschließlich diese — im Rahmen der pro Ordner gesetzten Freigabestufe — zur Antwortgenerierung an die Cloud-KI. Details zu Schlüsseln, Signaturen und Freigabestufen stehen in Sicherheit.

Was ein Outpost anbindet

Der Dialog im Outpost kennt genau einen Quellentyp: einen Ordnerpfad auf diesem Rechner. Eine dauerhaft eingebundene SMB-Freigabe zählt dazu, weil sie für den Rechner ein Pfad ist.

Welche Quelle wohin gehört und wie eine Verbindung zustande kommt, im Detail: Datenquellen.

Hinweis

Für Fragen und weitere Unterstützung wende Dich bitte an unser technisches Team unter support@meingpt.com

War diese Seite hilfreich?