Beobachtetes Signal · 29. März 2026 · Technical Release · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Positiv
Open-Source-Tool ShadowAudit stoppt PII-Lecks bei LLM-Anfragen
ShadowAudit ist ein Open-Source-Tool, das Prompts von Applikationen an beliebige LLM-APIs inspiziert und personenbezogene Daten (PII) blockiert oder kennzeichnet, bevor sie das Modell erreichen. Die Lösung erkennt sensible Daten wie E-Mail-Adressen, Telefonnummern, API-Keys sowie indische Ausweisnummern (Aadhaar und PAN) und lässt sich mit nur zwei Zeilen Code als Wrapper um bestehende LLM-Clients integrieren. Darüber hinaus erstellt ShadowAudit automatisch DSGVO-konforme Berichte gemäß Artikel 30 aus den generierten Audit-Logs. Das Projekt wurde vom Autor im Rahmen seines Open-Source-Portfolios auf GitHub veröffentlicht, um wertvolles Community-Feedback zu erhalten.
Das Tool hilft Entwicklern effektiv dabei, PII-Lecks in LLMs zu verhindern und die Berichterstattung nach DSGVO Artikel 30 zu automatisieren. Damit werden regulatorische und sicherheitstechnische Risiken für Anwendungen minimiert, die Chatbots oder Large Language Models nutzen.
Marktsignale zu OpenAI in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- ShadowAudit ist ein Open-Source-Tool zur Erkennung potenzieller PII-Lecks in Prompts zwischen Anwendungen und LLM-APIs.
- Das System identifiziert E-Mail-Adressen, Telefonnummern, API-Keys sowie indische IDs wie Aadhaar und PAN.
- Die Implementierung erfolgt unkompliziert über einen Zwei-Zeilen-Wrapper: ShadowAudit.from_config("shadowaudit.yaml") und client = sa.wrap(openai.OpenAI()).
- Das Tool generiert automatisiert Berichte gemäß DSGVO Artikel 30 direkt aus den Audit-Logs.
- Das Projekt-Repository ist unter github.com/Jeffrin-dev/ShadowAudit verfügbar.
Verknüpfte Unternehmen
1 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Open-Source-Firewall blockiert PII-Datenlecks vor dem LLM-Aufruf
Ein Entwickler hat einen quelloffenen Pre-Request-Governance-Stack veröffentlicht, der die Übertragung personenbezogener Daten (PII) an LLM-Provider unterbindet. Auslöser war ein Vorfall beim Benchmarking, bei dem versehentlich reale Kreditkartendaten an GPT-4o übermittelt wurden. Die Lösung basiert auf einer FastAPI-Enforcement-Dependency, die Prompts vor dem Modellaufruf lokal mittels Microsoft Presidio scannt, YAML-basierte Richtlinien (Block, Warn, Alert) evaluiert und Anfragen bei Regelverstößen per HTTP 403 abbricht. Das System protokolliert jeden Inferenz-Aufruf in einem PostgreSQL-Audit-Vault, versendet CloudEvents-kompatible Webhook-Alerts an Plattformen wie Slack oder PagerDuty und unterstützt Multi-Provider-Routing (u. a. OpenAI, Anthropic, Google Gemini, Groq, Ollama). Das Projekt steht auf GitHub zur Verfügung und lässt sich via Docker Compose deployen.
KI-Modelle leaken sensible Personaldaten und erhöhen das Doxxing-Risiko
Generative Large Language Models können unabsichtlich sensible personenbezogene Daten offenlegen, indem sie verstreute öffentliche Aufzeichnungen und nutzergenerierte Inhalte aggregieren. Berichte zeigen Fälle, in denen Modelle private Telefonnummern, ehemalige Adressen und Arbeitgeberverknüpfungen preisgaben. So berichteten Reddit-User, dass Google Gemini eine private Nummer als Service-Hotline ausgab, während Sicherheitsforscher beobachteten, dass Chatbots von Betrügern platzierte, manipulierte Support-Nummern vorschlugen. Das Modellverhalten ist inkonsistent: ChatGPT, Gemini und Claude verweigern oder limitieren sensible Ausgaben häufig, wohingegen Grok von xAI weitaus permissiver agiert. Der Beitrag warnt, dass automatisierte Aggregation durch LLMs die Hürde für Doxxing senkt, verweist auf begrenzte Optionen zur Datenlöschung im deutschsprachigen Raum und fordert stärkere rechtliche sowie technische Kontrollen für den Umgang mit personenbezogenen Daten.
Entwickler analysiert über 1.000 KI-Coding-Prompts und deckt Sicherheitsrisiken auf
Ein Entwickler hat über 1.000 Prompts an KI-Coding-Tools untersucht und das Open-Source-Tool reprompt entwickelt, um die Datenströme zu analysieren. Die Untersuchung ergab versehentliche Leaks wie drei API-Keys, ein JWT-Token, zwölf E-Mail-Adressen und 47 interne Dateipfade. Zudem lag die Fehler-Schleifen-Rate von Agenten bei 35 Prozent, während 50 bis 70 Prozent der Konversationsschritte informelle Lückenfüller waren. Das Tool reprompt liest lokale Session-Dateien von Anwendungen wie Claude Code, Cursor oder Aider aus und führt regex-basierte Scans ohne Netzwerkverbindung durch. Das unter der MIT-Lizenz stehende Projekt unterstützt neun KI-Tools und soll Entwicklern helfen, sensible Zugangsdaten aufzudecken und Compliance-Anforderungen wie den EU AI Act zu erfüllen.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
