[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"portal-settings:stajic:de":3,"public-menus:all":37,"post:air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access:de":204,"related:post:air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access:de:1":3694},{"statusCode":4,"data":5,"message":36},200,{"tenantId":6,"lang":7,"defaultLang":7,"siteUrl":8,"contactEmail":9,"brandName":10,"logoUrl":11,"siteName":10,"siteDescription":12,"ogImage":9,"robotsIndex":13,"socialLinks":9,"reservedSlugs":9,"seoPolicy":14},"stajic","de","https:\u002F\u002Fstajic.de",null,"Stajic Platform","\u002FLogo_Planet.svg","Stajic Portal",true,{"branding":15,"relatedContent":16,"crossDomainLinks":17},{"logoUrl":11},{"enabled":13},[18,21,24,27,30,33],{"url":19,"label":20,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Ffigure.rocks","figure.rocks",{"url":22,"label":23,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Floving.rocks","loving.rocks",{"url":25,"label":26,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.com","bazify.com",{"url":28,"label":29,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.de","bazify.de",{"url":31,"label":32,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.at","bazify.at",{"url":34,"label":35,"isActive":13,"showInFooter":13,"includeInSameAs":13},"https:\u002F\u002Fbazify.ba","bazify.ba","Portal settings resolved",[38,44],{"id":39,"name":40,"location":41,"isActive":13,"isDefault":42,"items":43},1,"main-navigation","header",false,[],{"id":45,"name":46,"location":47,"isActive":13,"isDefault":13,"items":48},4,"main-menu","sidebar",[49,65,78,92,102,117,132],{"id":50,"title":51,"url":59,"target":60,"icon":61,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":63,"portfolioId":9,"children":64},"item-18",{"de":52,"en":53,"es":54,"fr":55,"it":53,"ru":56,"sr":57,"zh":58},"Startseite","Home","Inicio","Accueil","Главная","Почетна","首页","\u002Ffull-stack-web-developer-munich-performance-seo-and-maintainable-builds","_self","i-lucide-home","page",111,[],{"id":66,"title":67,"url":74,"target":60,"icon":75,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":76,"portfolioId":9,"children":77},"item-22",{"de":68,"en":68,"es":69,"fr":68,"it":70,"ru":71,"sr":72,"zh":73},"Vision","Visión","Visione","Видение","Визија","想象","\u002Fueber-uns-webdesign-muenchen-webaplikation","i-lucide-eye",113,[],{"id":79,"title":80,"url":88,"target":60,"icon":89,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":90,"portfolioId":9,"children":91},"item-19",{"de":81,"en":82,"es":83,"fr":82,"it":84,"ru":85,"sr":86,"zh":87},"Leistungen","Services","Servicios","Servizi","Услуги","Услуге","服务","\u002Fservices-dienstleistungen-muenchen","i-lucide-wrench",116,[],{"id":93,"title":94,"url":98,"target":60,"icon":99,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":100,"portfolioId":9,"children":101},"item-23",{"de":95,"en":95,"es":95,"fr":95,"it":95,"ru":96,"sr":96,"zh":97},"Blog","Блог","博客","\u002Fblog","i-lucide-book-open",112,[],{"id":103,"title":104,"url":113,"target":60,"icon":114,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":115,"portfolioId":9,"children":116},"item-32",{"de":105,"en":106,"es":107,"fr":108,"it":109,"ru":110,"sr":111,"zh":112},"Neue Technologien","New Technologies","Nuevas tecnologías","Nouvelles technologies","Nuove tecnologie","Новые технологии","Нове технологије","新技术！","\u002Fneue-webtechnologien","i-lucide-sparkles",122,[],{"id":118,"title":119,"url":128,"target":60,"icon":129,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":130,"portfolioId":9,"children":131},"item-20",{"de":120,"en":121,"es":122,"fr":123,"it":124,"ru":125,"sr":126,"zh":127},"Kontakt","Contact us!","Contacto","Contact","Contatto","Контакт","Контактирајте нас","联系我们！","\u002Fcontact","i-lucide-mail",115,[],{"id":133,"title":134,"url":143,"target":60,"icon":144,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":145,"portfolioId":9,"children":146},"item-21",{"de":135,"en":136,"es":137,"fr":138,"it":139,"ru":140,"sr":141,"zh":142},"Unsere Arbeit","Our Work","Nuestro trabajo","Nos réalisations","I nostri lavori","Наши работы","Наши радови","文件夹","\u002Fportfolio","i-lucide-briefcase",114,[147,160,174,180,192],{"id":148,"title":149,"url":143,"target":60,"icon":158,"isActive":13,"type":62,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":145,"portfolioId":9,"children":159},"item-24",{"de":150,"en":151,"es":152,"fr":153,"it":154,"ru":155,"sr":156,"zh":157},"Alle Projekte","All Projects","Todos los proyectos","Tous les projets","Tutti i progetti","Все проекты","Сви пројекти","所有项目","i-lucide-grid-3x3",[],{"id":161,"title":162,"url":170,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":173},"item-29",{"de":163,"en":164,"es":165,"fr":166,"it":167,"ru":168,"sr":169,"zh":142},"Local Roots, Global Reach","Local Roots - Global Reach","Empresa local ","Entreprise locale","Azienda locale","Местная компания","Локално предузеће глобално тржиште","\u002Fportfolio\u002Flocal-roots-global-reach-communication-media-systems-for-modern-business","i-lucide-folder","custom",[],{"id":175,"title":176,"url":178,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":179},"item-28",{"de":177,"en":177,"es":177,"fr":177,"it":177,"ru":177,"sr":177,"zh":177},"Solr Suggester","\u002Fportfolio\u002Fsolr-fuzzy-suggester-und-solr-infix-suggester-abfrage-ueber-ajax-und-filterung",[],{"id":181,"title":182,"url":190,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":191},"item-27",{"de":183,"en":184,"es":185,"fr":186,"it":187,"ru":188,"sr":189,"zh":184},"Firmenwebseite SEO","Company Website SEO","Sitio web corporativo SEO","Site web d’entreprise SEO","Sito web aziendale SEO","Корпоративный сайт SEO","Пословна веб-страница SEO","\u002Fportfolio\u002Fseo-sem-branding-mobile-webseite-muenchen",[],{"id":193,"title":194,"url":202,"target":60,"icon":171,"isActive":13,"type":172,"productId":9,"categoryId":9,"shopCategoryId":9,"articleId":9,"pageId":9,"portfolioId":9,"children":203},"item-31",{"de":195,"en":196,"es":197,"fr":198,"it":199,"ru":200,"sr":201,"zh":196},"Digitalisierungsportal","Digitalization Portal","Portal de digitalización","Portail de numérisation","Portale di digitalizzazione","Портал цифровизации","Портал за дигитализацију","\u002Fportfolio\u002Fdigitalisierungsportal-archiv-museum-bibliothek-ead-lido-mets-mods",[],{"statusCode":4,"data":205,"message":3693},{"id":206,"title":207,"slug":208,"content":209,"contentJson":210,"excerpt":1685,"featuredImage":1686,"featuredImageAlt":1687,"featuredImageCaption":9,"featuredImageTitle":9,"featuredImageCopyright":9,"featuredImageAuthor":9,"featuredImageSourceUrl":9,"featuredImageLicense":9,"featuredImageIsAiGenerated":42,"status":1688,"publishedAt":1689,"createdAt":1690,"updatedAt":1691,"seoLocalePaths":1692,"categories":1701,"author":1714,"translations":1719},"494","Luftgetrennte KI: Wie KI-Systeme ohne Internet- oder Cloud-Zugriff funktionieren","air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u003Cp>Air-Gapped-KI ist ein KI-System, das innerhalb einer Sicherheitsdomäne bereitgestellt wird, die keine physische Netzwerkverbindung zu den externen Systemen hat, von denen sie getrennt ist, wobei jede Übertragung über diese Grenze hinweg durch bewusst kontrollierte, nicht automatisierte Verfahren erfolgt. Das KI-Modell, die Laufzeitumgebung, die Daten, die Retrieval-Indizes, die Tools und die betrieblichen Abhängigkeiten, die für die Inferenz erforderlich sind, müssen daher innerhalb der isolierten Umgebung verfügbar sein. Air-Gapped-KI ist nicht einfach „ein lokales Modell“ oder „ein On-Premise-Server“: Die definierende Eigenschaft ist die Netzwerk- und Übertragungsgrenze um das gesamte System.\u003C\u002Fp>\n\u003Caside class=\"editorjs-callout editorjs-callout--info my-6 rounded-xl border p-5 border-blue-300 bg-blue-50 dark:border-blue-900 dark:bg-blue-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Direkte Antwort\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Ein air-gapped KI-System kann LLM-Inferenz, RAG, Dokumentenanalyse und sogar agentische Workflows ohne Internet- oder Cloud-APIs ausführen, wenn jede erforderliche Abhängigkeit innerhalb der isolierten Domäne verfügbar ist.\u003Cbr>\u003Cbr>Eine praktische Architektur ist:\u003Cbr>\u003Cstrong>kontrollierter Import → interne Artefakt-\u002FModell-Repositories → lokale KI-Laufzeitumgebung → lokale Daten\u002FRAG → lokale Tools → interne Benutzer\u002FDienste → lokale Überwachung\u002FAuditierung\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>Das Schwierige ist nicht, ein einzelnes LLM offline antworten zu lassen. Es ist der Betrieb des gesamten KI-Lebenszyklus — Updates, Modelle, Treiber, Pakete, Datenimporte, Anmeldeinformationen, Protokollierung und Sicherheit — ohne stillschweigende Abhängigkeit von externen Diensten.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Air Gap hat eine strengere Bedeutung als „kein Internet“\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Das Cybersecurity-Glossar von NIST definiert einen Air Gap als eine Schnittstelle, bei der zwei Systeme \u003Cstrong>nicht physisch verbunden\u003C\u002Fstrong> sind und bei der jede logische Übertragung \u003Cstrong>nicht automatisiert\u003C\u002Fstrong> ist; Daten werden nur manuell unter menschlicher Kontrolle übertragen. Herstellerdokumentation verwendet „air-gapped“ oder „disconnected“ manchmal breiter für Umgebungen ohne Verbindung zum externen Internet, aber mit internem Netzwerk und kontrollierter Staging-Infrastruktur. Die Architekturdokumentation sollte angeben, welche Bedeutung tatsächlich implementiert ist.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--warning my-6 rounded-xl border p-5 border-amber-300 bg-amber-50 dark:border-amber-900 dark:bg-amber-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Air-Gapped bedeutet nicht per Definition sicher\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Das Entfernen direkter Netzwerkkonnektivität eliminiert viele Remote-Pfade, aber es eliminiert nicht bösartige Wechselmedien, kompromittierte Software-\u002FModellimporte, Insider-Bedrohungen, anfällige interne Dienste, physische Kompromittierung, Prompt-Injection durch importierte Dokumente oder laterale Bewegung innerhalb des isolierten Netzwerks.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Hinweis zu aktuellen Quellen — 8. Oktober 2026\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Die aktuelle NVIDIA NIM- und Red Hat AI Inference-Dokumentation unterstützen beide LLM-Serving ohne Zugang zum externen Internet durch Vorab-Bereitstellung von Modell- und Container-Artefakten. NVIDIA dokumentiert eine verbundene Vorbereitungsphase, gefolgt von einer isolierten Ausführungsphase mit lokalen Artefakten und ohne Cloud-Registry-Anmeldeinformationen. Red Hat verwendet gespiegelte Container-\u002FModell-Repositories für getrennte OpenShift-Umgebungen. Dies sind nützliche Implementierungsbeispiele, aber sie setzen die strengere NIST-Definition eines Air Gap nicht außer Kraft.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cnav class=\"editorjs-toc\" data-editorjs-toc=\"true\" aria-label=\"Inhalt\">\u003Cstrong class=\"editorjs-toc__title\">Inhalt\u003C\u002Fstrong>\u003Col class=\"editorjs-toc__list editorjs-toc__list--depth-0\">\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-7\" class=\"editorjs-toc__link\">Was Air-Gapped-KI wirklich bedeutet\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-11\" class=\"editorjs-toc__link\">Das einfachste Beispiel\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-17\" class=\"editorjs-toc__link\">Wo das einfache Beispiel endet\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-21\" class=\"editorjs-toc__link\">Air-Gapped vs. Offline vs. Lokal vs. On-Premises vs. Privat vs. Souveräne KI\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-25\" class=\"editorjs-toc__link\">Strikte Air Gap vs. praktische getrennte Bereitstellung\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-28\" class=\"editorjs-toc__link\">Eine praktische Air-Gapped-KI-Architektur\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-32\" class=\"editorjs-toc__link\">Modelle müssen vorab bereitgestellt werden\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-36\" class=\"editorjs-toc__link\">Modelle mit Remote-Code-Abhängigkeiten sind eine Air-Gap-Gefahr\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-40\" class=\"editorjs-toc__link\">Container, Pakete und Treiber werden zu lokalen Lieferketten-Artefakten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-44\" class=\"editorjs-toc__link\">Kennen Sie die vollständige Abhängigkeitsrechnung\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-46\" class=\"editorjs-toc__link\">Interne Mirrors sind Infrastruktur, keine Bequemlichkeit\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-50\" class=\"editorjs-toc__link\">RAG kann vollständig air-gapped funktionieren\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-56\" class=\"editorjs-toc__link\">Agenten können air-gapped laufen – aber nur mit erreichbaren Tools\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-60\" class=\"editorjs-toc__link\">MCP umgeht die Air Gap nicht\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-64\" class=\"editorjs-toc__link\">Identität und Authentifizierung müssen auch offline funktionieren\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-68\" class=\"editorjs-toc__link\">Zeit, Zertifikate und Trust Stores werden zu lokalen Abhängigkeiten\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-72\" class=\"editorjs-toc__link\">Telemetrie und Absturzberichte benötigen eine explizite Richtlinie\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-76\" class=\"editorjs-toc__link\">Air-Gap-Systeme benötigen trotzdem Patches\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-80\" class=\"editorjs-toc__link\">Ein kontrollierter Update-Pfad\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-82\" class=\"editorjs-toc__link\">Die Übertragungsgrenze ist die sensibelste betriebliche Schnittstelle\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-86\" class=\"editorjs-toc__link\">Wechselmedien sind keine neutrale Leitung\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-90\" class=\"editorjs-toc__link\">Air-Gapping erhöht die Bedeutung der Lieferkette\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-94\" class=\"editorjs-toc__link\">Air-Gap-Bereitschaft sollte getestet, nicht angenommen werden\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-97\" class=\"editorjs-toc__link\">Einmal zwischengespeichert ist nicht dasselbe wie Air-Gap-bereit\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-101\" class=\"editorjs-toc__link\">Welche Bedrohungen bleiben innerhalb eines Air Gaps bestehen?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-103\" class=\"editorjs-toc__link\">Was ein Air Gap tatsächlich verbessert\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-107\" class=\"editorjs-toc__link\">Was ein Air Gap schwieriger macht\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-109\" class=\"editorjs-toc__link\">Air-Gapped-KI vs. private KI\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-113\" class=\"editorjs-toc__link\">Air-Gapped-KI vs. souveräne KI\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-117\" class=\"editorjs-toc__link\">Nachweise aus der ursprünglichen Implementierung: Was der Aaasaasa AI Client beweist — und was nicht\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-123\" class=\"editorjs-toc__link\">Wann ist Air-Gapped-KI gerechtfertigt?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-127\" class=\"editorjs-toc__link\">Eine praktische air-gapped KI-Designsequenz\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-129\" class=\"editorjs-toc__link\">Checkliste für air-gapped KI-Architektur\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-131\" class=\"editorjs-toc__link\">Häufige Fehlermodi bei air-gapped KI\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-133\" class=\"editorjs-toc__link\">Häufige Missverständnisse\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-135\" class=\"editorjs-toc__link\">Einschränkungen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-141\" class=\"editorjs-toc__link\">Was würde diese Antwort ändern?\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-145\" class=\"editorjs-toc__link\">Verwandtes kanonisches Wissen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-150\" class=\"editorjs-toc__link\">Häufig gestellte Fragen\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-152\" class=\"editorjs-toc__link\">Glossar\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-154\" class=\"editorjs-toc__link\">Fazit\u003C\u002Fa>\u003C\u002Fli>\u003Cli class=\"editorjs-toc__item\">\u003Ca href=\"#section-158\" class=\"editorjs-toc__link\">Primärquellen und aktuelle Implementierungsreferenzen\u003C\u002Fa>\u003C\u002Fli>\u003C\u002Fol>\u003C\u002Fnav>\n\u003Ch2 id=\"section-7\">Was Air-Gapped-KI wirklich bedeutet\u003C\u002Fh2>\n\u003Cp>Das Wort KI ändert nichts am grundlegenden Sicherheitskonzept. Ein Air Gap ist eine Grenze zwischen Sicherheitsdomänen. KI macht die isolierte Seite lediglich betrieblich anspruchsvoller, da moderne KI-Stacks normalerweise herunterladbare Modelle, Paketregistrierungen, Telemetrie, APIs, Modell-Hubs und häufige Software-Updates voraussetzen.\u003C\u002Fp>\n\u003Cp>Die isolierte Umgebung kann dennoch viele verbundene Maschinen enthalten. Ein interner Cluster kann GPUs, Anwendungsserver, Speicher, Datenbanken, Identitätsdienste und Überwachung enthalten, die untereinander verbunden sind. Der Air Gap besteht zwischen dieser Enklave und der Außendomäne.\u003C\u002Fp>\n\u003Cp>Die relevante Frage ist daher nicht „Hat diese GPU WLAN?“, sondern „Kann diese KI-Umgebung Informationen mit der externen Domäne über einen automatisierten physischen oder logischen Pfad austauschen?“\u003C\u002Fp>\n\u003Ch2 id=\"section-11\">Das einfachste Beispiel\u003C\u002Fh2>\n\u003Cp>Stellen Sie sich vor, ein Unternehmen möchte einen internen Assistenten für vertrauliche technische Dokumente, aber die Umgebung darf diese Dokumente nicht ins Internet senden.\u003C\u002Fp>\n\u003Cp>Das Unternehmen lädt ein genehmigtes LLM, ein Embedding-Modell, Container-Images und Softwarepakete in einer verbundenen Staging-Umgebung herunter. Nach der Validierung werden genehmigte Artefakte in die isolierte Umgebung übertragen.\u003C\u002Fp>\n\u003Cp>Innerhalb der Enklave laufen der Modellserver, der Dokumentenparser, die Vektordatenbank, die Anwendung und die Identitätsdienste lokal. Benutzer können Fragen stellen und RAG gegen interne Dokumente nutzen, ohne ein Cloud-Modell oder eine öffentliche Modellregistrierung.\u003C\u002Fp>\n\u003Cp>Wenn ein Update erforderlich ist, durchläuft das Update erneut den kontrollierten Importprozess, anstatt direkt vom Produktions-KI-Server heruntergeladen zu werden.\u003C\u002Fp>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Ein grundlegender air-gapped KI-Betriebszyklus\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Außerhalb der Enklave beschaffen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Laden Sie genehmigte Modelle, Pakete, Container, Treiber, Signaturen und Dokumentation in einer verbundenen Staging-Umgebung herunter.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Vor der Übertragung verifizieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Überprüfen Sie Herkunft, Signaturen\u002FPrüfsummen, Malware-Status, Lizenzierung und Kompatibilität gemäß der Organisationsrichtlinie.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Durch kontrollierte Grenze übertragen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Verschieben Sie genehmigte Artefakte mithilfe des autorisierten manuellen oder vermittelten Prozesses.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Intern veröffentlichen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Platzieren Sie Artefakte in internen Modell-, Container-, Paket- oder Datei-Repositories.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Lokal bereitstellen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Führen Sie Inferenz, RAG, Anwendungen und Tools ohne externe Abhängigkeiten aus.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Innerhalb der Enklave überwachen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Sammeln Sie Protokolle, Metriken, Modell-\u002FLaufzeitstatus und Sicherheitsereignisse lokal.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Nur genehmigte Nachweise exportieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Verschieben Sie ausgewählte Berichte oder Artefakte nach außen durch den umgekehrten kontrollierten Prozess, sofern die Richtlinie dies zulässt.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Für Updates wiederholen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Behandeln Sie neue Modelle, Patches, Korpora und Abhängigkeiten als neue Lieferkettenimporte.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-17\">Wo das einfache Beispiel endet\u003C\u002Fh2>\n\u003Cp>Eine produktive air-gapped Umgebung kann viel größer sein als eine einzelne Workstation. Sie kann Kubernetes\u002FOpenShift, interne Registrierungen, Objektspeicher, Identitätsanbieter, Vektordatenbanken, Observability, Backup-Infrastruktur und mehrere Modell-Serving-Knoten umfassen.\u003C\u002Fp>\n\u003Cp>Je mehr Dienste innerhalb der Enklave existieren, desto mehr muss die Organisation Fähigkeiten reproduzieren, die verbundene Umgebungen normalerweise aus dem Internet beziehen.\u003C\u002Fp>\n\u003Cp>Air-Gapping verschiebt daher die Komplexität. Es reduziert die direkte externe Konnektivität, erhöht jedoch die Verantwortung für Artefaktverwaltung, Patches, Abhängigkeiten, Lieferkette und Betrieb innerhalb der isolierten Domäne.\u003C\u002Fp>\n\u003Ch2 id=\"section-21\">Air-Gapped vs. Offline vs. Lokal vs. On-Premises vs. Privat vs. Souveräne KI\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Begriff\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Was er primär beschreibt\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Internet-\u002Fexterne Konnektivität erforderlich?\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokale KI\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Inferenz\u002FLaufzeit läuft auf lokaler Hardware\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nein; kann aber dennoch Cloud-Dienste aufrufen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Offline-fähige KI\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann ohne Internet weiter betrieben werden\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nein während des Offline-Betriebs; Wiederverbindung kann normal sein\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Getrennte Umgebung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kein direkter externer Internetpfad aus der Bereitstellungsumgebung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Normalerweise nein; kann kontrollierte Mirrors\u002FBastions verwenden\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">On-Premises-KI\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Infrastruktur läuft in der eigenen\u002FOn-Prem-Umgebung einer Organisation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Könnte dennoch vollständige Internetkonnektivität haben\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Private KI\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">KI-Verarbeitung wird kontrolliert, um Datenschutz-\u002FVertraulichkeitsanforderungen zu erfüllen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Architekturspezifisch; kann verbunden oder getrennt sein\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Air-Gapped-KI\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sicherheitsdomänen sind physisch getrennt und grenzüberschreitender Transfer ist nach strenger Definition nicht automatisiert\u002Fmanuell\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kein automatisierter externer Pfad\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Souveräne KI\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kontrolle\u002FGerichtsbarkeit über Modelle, Daten, Infrastruktur und Abhängigkeiten\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nicht unbedingt; Souveränität ist breiter als Netzwerkisolation\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Diese Begriffe können sich überschneiden, sind aber keine Synonyme. Ein lokaler Ollama-Server, der mit dem Internet verbunden ist, ist lokale KI, keine Air-Gapped-KI. Eine On-Premises-RAG-Plattform, die ein Cloud-Modell aufruft, ist On-Premises-Anwendungsinfrastruktur mit Cloud-Inferenz, keine Air-Gapped-KI.\u003C\u002Fp>\n\u003Cp>Ein Air-Gapped-System ist oft von Natur aus privat, weil Daten innerhalb der Enklave bleiben, aber Privatsphäre hängt auch von Autorisierung, Protokollierung, Datenhandhabung, physischer Sicherheit und Betriebsrichtlinien ab.\u003C\u002Fp>\n\u003Ch2 id=\"section-25\">Strikte Air Gap vs. praktische getrennte Bereitstellung\u003C\u002Fh2>\n\u003Csection class=\"editorjs-comparison my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Zwei Bedeutungen, die häufig als „air-gapped“ bezeichnet werden\u003C\u002Fh3>\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left dark:border-gray-700 dark:bg-gray-900\">\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Strikte Air Gap\u003C\u002Fth>\u003Cth class=\"border border-gray-300 bg-gray-50 px-4 py-3 text-left font-semibold dark:border-gray-700 dark:bg-gray-900\">Getrennte \u002F internetlose Bereitstellung\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Externe physische Verbindung\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Grenzüberschreitender Transfer\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Internetzugriff aus der KI-Workload\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Interne Vernetzung\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-3 text-left font-semibold dark:border-gray-700\">Begriff verwenden, wenn\u003C\u002Fth>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-3 dark:border-gray-700\">\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Caside class=\"editorjs-callout editorjs-callout--success my-6 rounded-xl border p-5 border-emerald-300 bg-emerald-50 dark:border-emerald-900 dark:bg-emerald-950\u002F20\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Dokumentieren Sie die Grenze, anstatt sich auf das Label zu verlassen\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Schreiben Sie für Architektur- und Sicherheitsüberprüfungen die tatsächliche Regel: \u003Cstrong>kein ausgehendes Internet\u003C\u002Fstrong>, \u003Cstrong>kein physischer externer Netzwerkpfad\u003C\u002Fstrong>, \u003Cstrong>nur manueller Transfer\u003C\u002Fstrong> oder \u003Cstrong>getrennter Cluster mit genehmigtem Bastion\u002FMirror\u003C\u002Fstrong>. Das ist präziser, als nur „air-gapped“ zu sagen.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Ch2 id=\"section-28\">Eine praktische Air-Gapped-KI-Architektur\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Schicht\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Was innerhalb der isolierten Umgebung vorhanden sein muss\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Benutzer-\u002FAnwendungsschicht\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chat-UI, APIs, Geschäftsanwendung oder interne Agent-Schnittstelle\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Identität &amp; Autorisierung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokale\u002Finterne Authentifizierung, RBAC, Mandanten-\u002FRessourcenberechtigungen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">KI-Gateway\u002FLaufzeit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell-Routing, Anforderungsrichtlinie, Kontextzusammenstellung und Laufzeitsteuerungen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modellbereitstellung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokale Modellserver, Gewichte, Tokenizer\u002FKonfiguration und Beschleuniger-Laufzeit\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">RAG \u002F Wissen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dokumentenspeicher, Parser, Embeddings, Vektor-\u002Flexikalische Indizes, Metadaten und Herkunft\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tools\u002FDienste\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nur interne\u002Flokale APIs und genehmigte Systeme, die aus der Enklave erreichbar sind\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Artefakt-Repositories\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokale Container-Registry, Paket-Mirror, Modellspeicher und optional OS-\u002FUpdate-Repositories\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Observability\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interne Logs, Metriken, Traces und Audit-Aufzeichnungen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Backup\u002FWiederherstellung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokaler oder separat kontrollierter Backup-Prozess, der für die Sicherheitsdomäne geeignet ist\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Transfergrenze\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kontrollierter Import-\u002FExportprozess mit Inspektion und Genehmigung\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Eine vollständige Architektur sollte starten und betrieben werden können, ohne DNS-Abfragen, Lizenzprüfungen, Paketdownloads oder API-Aufrufe an öffentliche Dienste, es sei denn, diese Abhängigkeiten haben genehmigte interne Ersatzlösungen.\u003C\u002Fp>\n\u003Cp>Ein nützlicher Designtest besteht darin, die Bereitstellung von jedem externen Dienst zu trennen und den Stack kalt zu starten. Versteckte Abhängigkeiten treten tendenziell während des Starts, des Modellladens, der Authentifizierung, der Paketauflösung oder der Telemetrieinitialisierung auf.\u003C\u002Fp>\n\u003Ch2 id=\"section-32\">Modelle müssen vorab bereitgestellt werden\u003C\u002Fh2>\n\u003Cp>Cloud-Modell-APIs sind per Definition nicht verfügbar, wenn die isolierte Workload keinen Pfad zu ihnen hat. Die Enklave benötigt daher lokal ausführbare Modellartefakte oder einen intern gehosteten Inferenzdienst.\u003C\u002Fp>\n\u003Cp>NVIDIAs aktuelle NIM-Air-Gap-Dokumentation verwendet ausdrücklich ein zweiphasiges Muster: Modellressourcen auf einer verbundenen Maschine herunterladen und vorbereiten, übertragen und dann das isolierte NIM aus lokalem Speicher ausführen, ohne ausgehenden Registry-Zugriff oder Cloud-API-Schlüssel.\u003C\u002Fp>\n\u003Cp>Modellgewichte sind nur ein Teil des Abhängigkeitssatzes. Tokenizer, Konfigurationsdateien, Adapter, Quantisierungsmetadaten und jeglicher erforderliche Laufzeitcode müssen ebenfalls vorhanden sein.\u003C\u002Fp>\n\u003Ch2 id=\"section-36\">Modelle mit Remote-Code-Abhängigkeiten sind eine Air-Gap-Gefahr\u003C\u002Fh2>\n\u003Cp>Einige Modell-Repositories enthalten benutzerdefinierten Python-Code oder Laufzeit-Hooks, die normalerweise zusätzlichen Code oder Assets abrufen.\u003C\u002Fp>\n\u003Cp>Die aktuelle Red Hat AI Inference-Dokumentation warnt ausdrücklich davor, dass einige Hugging Face-Modelle, die Remote-Code erfordern, in getrennten Umgebungen nicht normal funktionieren können, da die Bibliothek auch bei konfiguriertem Offline-Modus Netzwerkzugriffe versucht.\u003C\u002Fp>\n\u003Cp>Die praktische Lehre ist, den gesamten Ladepfad eines Modells offline zu testen, bevor es für eine isolierte Bereitstellung freigegeben wird. „Ich habe die Gewichte heruntergeladen“ ist kein Beweis dafür, dass das Modell eigenständig ist.\u003C\u002Fp>\n\u003Ch2 id=\"section-40\">Container, Pakete und Treiber werden zu lokalen Lieferketten-Artefakten\u003C\u002Fh2>\n\u003Cp>Verbundene Umgebungen beziehen routinemäßig Container-Images, Python-Pakete, Betriebssystem-Updates und GPU-Komponenten aus öffentlichen Registries. Eine air-gapped-Umgebung kann keinen dieser Dienste voraussetzen.\u003C\u002Fp>\n\u003Cp>Red Hats Modell für getrennte KI-Bereitstellung verwendet interne Mirror-Registries für Container-Images und Operator-Kataloge. Modelle können als OCI-Artefakte gespiegelt oder auf persistenten Speicher übertragen werden.\u003C\u002Fp>\n\u003Cp>Für umfassendere Stacks gilt dasselbe Muster oft für Sprachpakete, Linux-Repositories, JavaScript-Pakete und interne Binärdateien: Genehmigte Artefakte gelangen einmalig über den Übertragungsprozess hinein und werden dann aus vertrauenswürdigen internen Repositories bereitgestellt.\u003C\u002Fp>\n\u003Ch2 id=\"section-44\">Kennen Sie die vollständige Abhängigkeitsrechnung\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Abhängigkeitsklasse\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Beispiele\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell-Artefakte\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gewichte, Tokenizer, Konfiguration, Adapter, Quantisierungs-Metadaten\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Inferenz-Laufzeit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">vLLM, llama.cpp, Ollama, NIM oder andere Serving-Laufzeit\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">GPU\u002FLaufzeit-Stack\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Treiber, CUDA\u002FROCm-Bibliotheken, Container-Laufzeit\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anwendungspakete\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Python-Wheels, npm-Pakete, Systembibliotheken\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Container\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anwendungs-, Inferenz-, DB-, Vektor-DB-, Monitoring-Images\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">RAG-Modelle\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Embedding-Modell, Reranker, OCR\u002FVision-Modelle\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Daten\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wissenskorpus, Metadaten, Schemata, Evaluierungsdatensätze\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sicherheitsmaterial\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zertifikate, CA-Bundles, Richtlinien\u002FKonfiguration, Malware-Signaturen, falls zutreffend\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Betriebliche Artefakte\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dashboards, Alarmregeln, Backup-Tools, Runbooks\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lizenzierung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Offline-kompatible Lizenzen\u002FBerechtigungen, falls erforderlich\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-46\">Interne Mirrors sind Infrastruktur, keine Bequemlichkeit\u003C\u002Fh2>\n\u003Cp>Eine getrennte Bereitstellung wird wartbar, wenn die isolierte Domäne bekannte interne Quellen für genehmigte Artefakte hat.\u003C\u002Fp>\n\u003Cp>Red Hats dokumentierter Ansatz verwendet eine Mirror-Registry, die dem getrennten Cluster zur Verfügung steht, sodass Workloads keine öffentlichen Registries benötigen.\u003C\u002Fp>\n\u003Cp>Dieselbe architektonische Idee kann auf Modellspeicher und Paket-Repositories angewendet werden. Das Ziel ist, Herkunft, Version und Genehmigung von Artefakten explizit zu machen, anstatt zufällige Dateien manuell auf jeden Server zu kopieren.\u003C\u002Fp>\n\u003Ch2 id=\"section-50\">RAG kann vollständig air-gapped funktionieren\u003C\u002Fh2>\n\u003Cp>RAG erfordert nicht das öffentliche Internet. Es erfordert einen abrufbaren Korpus, eine Ingestion-\u002FIndexierungspipeline und ein Modell, das den abgerufenen Kontext nutzen kann.\u003C\u002Fp>\n\u003Cp>In einer air-gapped-Umgebung können der Dokumentenspeicher, Parser\u002FOCR, das Embedding-Modell, der Vektor- oder lexikalische Index, der Reranker und das Generierungsmodell alle lokal ausgeführt werden.\u003C\u002Fp>\n\u003Cp>Was sich ändert, ist die Quellenbeschaffung. Live-Websuche und Cloud-Dokumentenkonnektoren sind nicht verfügbar, es sei denn, äquivalente Daten werden über die kontrollierte Grenze importiert.\u003C\u002Fp>\n\u003Cp>Der Korpus wird daher zu einem verwalteten Artefakt. Jeder Import sollte Quellenidentität, Datum\u002FVersion und Provenienz bewahren, damit Benutzer wissen, welches Wissen das isolierte System tatsächlich enthält.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">Was ist RAG? Die einfachste Erklärung, wie es funktioniert\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">RAG selbst ist unabhängig vom Cloud-Hosting. In einer air-gapped Architektur müssen Retrieval und Generierung einfach durch lokale\u002Finterne Komponenten bereitgestellt werden.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Die RAG-Grundlage lesen →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-56\">Agenten können air-gapped laufen – aber nur mit erreichbaren Tools\u003C\u002Fh2>\n\u003Cp>Eine Agentenschleife kann vollständig innerhalb einer isolierten Enklave laufen, wenn die Modell-\u002FLaufzeitumgebung und die erforderlichen Tools lokal oder im internen Netzwerk erreichbar sind.\u003C\u002Fp>\n\u003Cp>Ein Tool, das von GitHub, öffentlicher Websuche, Cloud-E-Mail oder einer externen SaaS-API abhängt, wird fehlschlagen, es sei denn, die Architektur bietet ein genehmigtes internes Äquivalent oder einen kontrollierten asynchronen Austauschprozess.\u003C\u002Fp>\n\u003Cp>Deshalb sollte das Design von air-gapped Agenten mit einer Fähigkeitsinventur beginnen: Jeder Tool-Endpunkt muss als intern, importiert, nicht verfügbar oder bewusst ausgeschlossen klassifiziert werden.\u003C\u002Fp>\n\u003Ch2 id=\"section-60\">MCP umgeht die Air Gap nicht\u003C\u002Fh2>\n\u003Cp>MCP kann lokale Tools und Ressourcen innerhalb einer isolierten KI-Umgebung bereitstellen, aber das Protokoll schafft keine Konnektivität durch die Sicherheitsgrenze.\u003C\u002Fp>\n\u003Cp>Ein lokaler MCP-Server, der interne Dokumente liest, kann perfekt offline arbeiten. Ein entfernter MCP-Server im öffentlichen Internet kann von einer strengen air-gapped Enklave aus nicht erreicht werden.\u003C\u002Fp>\n\u003Cp>Dasselbe Prinzip gilt für jedes Konnektorprotokoll: Interoperabilität ist getrennt von Netzwerkautorität.\u003C\u002Fp>\n\u003Ch2 id=\"section-64\">Identität und Authentifizierung müssen auch offline funktionieren\u003C\u002Fh2>\n\u003Cp>Eine KI-Anwendung kann lokal gehostet werden und dennoch von einem Cloud-Identitätsanbieter abhängen. Diese versteckte Abhängigkeit bricht den wirklich getrennten Betrieb.\u003C\u002Fp>\n\u003Cp>Air-gapped Designs benötigen daher eine Identitätsarchitektur, die innerhalb der Enklave funktioniert: lokales Verzeichnis, interner Identitätsanbieter, interne PKI, lokale Dienstkonten oder ein anderer genehmigter Mechanismus.\u003C\u002Fp>\n\u003Cp>Autorisierung bleibt notwendig, obwohl das Internet fehlt. Air Gaps ersetzen nicht RBAC, Mandantentrennung oder Least Privilege.\u003C\u002Fp>\n\u003Ch2 id=\"section-68\">Zeit, Zertifikate und Trust Stores werden zu lokalen Abhängigkeiten\u003C\u002Fh2>\n\u003Cp>Viele Authentifizierungs- und Protokollierungssysteme hängen von zuverlässiger Zeit ab. Zertifikate laufen ab. Trust Stores ändern sich. Signierte Artefakte müssen validiert werden.\u003C\u002Fp>\n\u003Cp>Eine getrennte Enklave sollte daher eine interne Zeitsynchronisation und einen Zertifikats-\u002FVertrauenslebenszyklus haben, der im normalen Betrieb nicht davon abhängt, öffentliche Dienste zu erreichen.\u003C\u002Fp>\n\u003Cp>Dies sind gewöhnliche Infrastrukturbelange, die erst sichtbar werden, wenn eine Architektur ohne Internetzugang getestet wird.\u003C\u002Fp>\n\u003Ch2 id=\"section-72\">Telemetrie und Absturzberichte benötigen eine explizite Richtlinie\u003C\u002Fh2>\n\u003Cp>Viele moderne Bibliotheken versuchen standardmäßig Analysen, Update-Prüfungen oder Fehlerberichte.\u003C\u002Fp>\n\u003Cp>In einer isolierten Umgebung sollten diese Aufrufe entweder deaktiviert oder auf interne Observability umgeleitet werden. Wiederholte fehlgeschlagene Telemetrieversuche können Verzögerungen, verrauschte Logs und unerwartetes Startverhalten verursachen.\u003C\u002Fp>\n\u003Cp>Eine Air-Gap-Bereitstellung sollte wissen, welche Komponenten ausgehende Verbindungen versuchen, selbst wenn die Firewall sie blockieren würde.\u003C\u002Fp>\n\u003Ch2 id=\"section-76\">Air-Gap-Systeme benötigen trotzdem Patches\u003C\u002Fh2>\n\u003Cp>Netzwerkisolation verhindert nicht, dass Software Schwachstellen entwickelt. Sie ändert nur, wie Patches das System erreichen.\u003C\u002Fp>\n\u003Cp>NIST beschreibt Patch-Management als vorbeugende Wartung: Organisationen müssen Patches und Updates weiterhin identifizieren, beschaffen, priorisieren, installieren und überprüfen.\u003C\u002Fp>\n\u003Cp>Air-Gap-Betrieb erfordert daher eine wiederholbare Import-Kadenz für Betriebssystem-Pakete, Container-Images, Treiber, KI-Laufzeitumgebungen und Sicherheitsupdates. Der Kompromiss liegt zwischen Isolationsstabilität und Schwachstellenexposition durch veraltete Software.\u003C\u002Fp>\n\u003Ch2 id=\"section-80\">Ein kontrollierter Update-Pfad\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Beispiel-Update-Lebenszyklus für eine isolierte KI-Umgebung\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Erforderliches Update identifizieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Sicherheitshinweis, Modell-\u002FLaufzeitverbesserung oder betrieblicher Bedarf löst eine Änderung aus.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. In verbundener Staging-Umgebung beschaffen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Exakte Versionen plus Signaturen\u002FPrüfsummen und Metadaten herunterladen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Lieferkettennachweise validieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Quelle, Integrität, Kompatibilität und Richtlinienanforderungen überprüfen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. In repräsentativer Offline-Staging-Umgebung testen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Bestätigen, dass das Update ohne unerwartete Netzwerkabhängigkeiten funktioniert.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Übertragung genehmigen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Den Änderungs- und Sicherheitsprozess der Organisation anwenden.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. In das Enklaven-Repository importieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Das Artefakt in der internen vertrauenswürdigen Quelle veröffentlichen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. Schrittweise bereitstellen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Wo die Architektur es zulässt, zuerst auf Test-\u002FCanary-Knoten anwenden, bevor der breitere Rollout erfolgt.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Überprüfen und dokumentieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Version, Zustand, Verhalten und Rollback-Status bestätigen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-82\">Die Übertragungsgrenze ist die sensibelste betriebliche Schnittstelle\u003C\u002Fh2>\n\u003Cp>Wenn externe Informationen in ein Air-Gap-System gelangen müssen, wird der Importkanal zu einem wichtigen Sicherheitskontrollpunkt.\u003C\u002Fp>\n\u003Cp>Das NSA Cybersecurity Technical Cyber Threat Framework erkennt ausdrücklich die Replikation über Wechselmedien als einen Weg an, den Angreifer nutzen können, um in getrennte oder Air-Gap-Netzwerke einzudringen.\u003C\u002Fp>\n\u003Cp>Deshalb können kontrollierter Medienumgang, Inspektion, Provenienz, Verschlüsselung wo erforderlich, Malware-Scans und Rollentrennung genauso wichtig sein wie der KI-Stack selbst.\u003C\u002Fp>\n\u003Ch2 id=\"section-86\">Wechselmedien sind keine neutrale Leitung\u003C\u002Fh2>\n\u003Cp>USB-Sticks und andere tragbare Medien können sowohl legitime Modell-\u002FDatenartefakte als auch schädliche Inhalte transportieren.\u003C\u002Fp>\n\u003Cp>Die Medien-Sanitization-Richtlinien von NIST behandeln Speichermedien als Vertraulichkeits-Lebenszyklusobjekt, das je nach Sensibilität und Wiederverwendungsbedarf gelöscht, bereinigt oder zerstört werden muss.\u003C\u002Fp>\n\u003Cp>Das genaue Übertragungsverfahren ist organisationsspezifisch, aber das architektonische Prinzip ist stabil: Grenzüberschreitende Medien sollten als Sicherheitsasset verwaltet und nicht als informelle Bequemlichkeit behandelt werden.\u003C\u002Fp>\n\u003Ch2 id=\"section-90\">Air-Gapping erhöht die Bedeutung der Lieferkette\u003C\u002Fh2>\n\u003Cp>Ein isoliertes System erhält weniger externe Live-Eingaben, aber jede importierte Binärdatei, jedes Modell, jeder Container und jedes Paket wird bedeutsamer, weil die Enklave ihm möglicherweise lange Zeit vertraut.\u003C\u002Fp>\n\u003Cp>Die NIST-Richtlinien zur Software-Lieferkette betonen Herkunft, Lieferantenrisiko, Schwachstellenmanagement, Softwareverifikation und SBOM-orientierte Praktiken. Diese Belange werden direkt relevant für den Offline-Import von KI-Artefakten.\u003C\u002Fp>\n\u003Cp>Die Modell-Lieferkette verdient dieselbe Aufmerksamkeit wie die Anwendungs-Lieferkette: Modellherkunft, Lizenz, Hash, Format, erforderlicher Code, Tokenizer, Adapter und Evaluierungsstatus sollten vor dem Import bekannt sein.\u003C\u002Fp>\n\u003Ch2 id=\"section-94\">Air-Gap-Bereitschaft sollte getestet, nicht angenommen werden\u003C\u002Fh2>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Vorgeschlagenes Validierungsmuster\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Der folgende Air-Gap-Bereitschaftstest ist eine technische Synthese, keine NIST- oder Herstellerzertifizierungsmethode. Er soll verborgene externe Abhängigkeiten vor der Bereitstellung aufdecken.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Test\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Was er beweist\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kaltstart mit blockiertem ausgehendem Netzwerk\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Laufzeit benötigt während des Starts keine öffentlichen Dienste\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Laden jedes genehmigten Modells aus lokalem Speicher\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Gewichte\u002FTokenizer\u002FKonfigurationen sind vollständig\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Neuaufbau\u002FNeuberetstellung nur aus internen Registries\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Container-\u002FPaket-Mirrors sind ausreichend\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Benutzerauthentifizierung bei nicht erreichbarem externem IdP\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Identität funktioniert innerhalb der Enklave\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">RAG-Ingestion und -Abfrage offline ausführen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Embedding-\u002FIndexierungs-\u002FRetrieval-Stack ist lokal\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Repräsentative Agent-Tools ausführen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tools hängen nicht von externen APIs ab\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Neustart nach Cache-Löschung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Offline-Betrieb verlässt sich nicht versehentlich auf zuvor zwischengespeicherte Downloads\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Simulierten Zertifikats-\u002FUpdate-Lebenszyklus durchlaufen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Vertrauens- und Wartungsabhängigkeiten sind verstanden\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein neues Modell über den Staging-Pfad importieren\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Transfer-\u002FÄnderungsverfahren ist betriebsbereit\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aus Backup wiederherstellen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wiederherstellung erfordert keinen nicht verfügbaren Cloud-Speicher\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-97\">Einmal zwischengespeichert ist nicht dasselbe wie Air-Gap-bereit\u003C\u002Fh2>\n\u003Cp>Ein System kann offline erscheinen, weil das Modell und die Pakete bereits aus früherem Internetzugriff zwischengespeichert sind.\u003C\u002Fp>\n\u003Cp>Das Löschen von Caches oder die Bereitstellung auf einem sauberen Knoten kann fehlende Tokenizer-Dateien, Python-Pakete, Modellmanifeste oder Remote-Code-Abhängigkeiten aufdecken.\u003C\u002Fp>\n\u003Cp>Die Air-Gap-Bereitschaft sollte daher anhand sauberer interner Artefakte validiert werden, nicht nur von einem Entwickler-Arbeitsplatz, der zuvor verbunden war.\u003C\u002Fp>\n\u003Ch2 id=\"section-101\">Welche Bedrohungen bleiben innerhalb eines Air Gaps bestehen?\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Bedrohung\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Warum der Air Gap sie nicht beseitigt\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kompromittiertes importiertes Artefakt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Malware\u002FModell\u002FPaket kann über den autorisierten Transferpfad eindringen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Bösartige Wechselmedien\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Physischer Transfer kann ausführbare Payloads transportieren\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Insider-Missbrauch\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorisierte Benutzer existieren bereits innerhalb der Enklave\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Prompt-Injection in importierten Dokumenten\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nicht vertrauenswürdiger Inhalt kann RAG\u002FAgenten ohne Internet beeinflussen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Überprivilegierte Agent-Tools\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokale Tools können lokale Systeme dennoch beschädigen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Mandantenübergreifende Datenlecks\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interne Autorisierungsfehler bleiben möglich\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verwundbare interne Software\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fehlende externe Verbindung beseitigt keine ausnutzbaren Fehler\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Laterale Bewegung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ein kompromittierter Knoten kann andere intern verbundene Knoten angreifen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Veraltete Abhängigkeiten\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Langsame Update-Kadenz kann bekannte Schwachstellen ungepatcht lassen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Physischer Diebstahl\u002FManipulation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Hardware- und Mediensicherheit bleiben kritisch\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Schlechtes Modellverhalten\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Halluzination, Bias und Aufgabenfehler sind unabhängig von Netzwerken\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lieferkettenvergiftung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Vertrauenswürdige Importquellen können dennoch kompromittiert sein\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-103\">Was ein Air Gap tatsächlich verbessert\u003C\u002Fh2>\n\u003Cp>Ein echter Air Gap kann Angriffspfade, die auf direkter Fernkonnektivität beruhen, wesentlich reduzieren: externe Command-and-Control, Missbrauch von Cloud-Anmeldeinformationen, Ausnutzung internetzugewandter Dienste und versehentliche Datenexfiltration über gewöhnliche ausgehende APIs.\u003C\u002Fp>\n\u003Cp>Er macht auch die Datenresidenz in einem engen Sinne einfach: Inferenzdaten können nicht an einen externen Cloud-Dienst gesendet werden, wenn kein Pfad existiert.\u003C\u002Fp>\n\u003Cp>Diese Vorteile sind am stärksten, wenn die Transfergrenze und die internen Zugriffskontrollen gleichermaßen diszipliniert sind. Ein schlecht verwalteter USB-Prozess kann die beabsichtigte Isolation untergraben.\u003C\u002Fp>\n\u003Ch2 id=\"section-107\">Was ein Air Gap schwieriger macht\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Bereich\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Betriebliche Konsequenz\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell-Updates\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Manueller\u002Fgestaffelter Transfer statt direktem Model-Hub-Pull\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sicherheitspatches\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verzögerter und geregelter Import-Workflow\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Paketinstallation\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interne Mirrors oder vorgefertigte Artefakte erforderlich\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cloud-KI-APIs\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nicht verfügbar\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Websuche\u002FKonnektoren\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nicht verfügbar, es sei denn, Daten werden separat importiert\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Authentifizierung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Benötigt interne\u002Foffline-fähige Identitätsdienste\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Überwachung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Benötigt interne Observability und kontrollierten Export\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lizenzierung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Produkte, die Online-Aktivierung erfordern, können ungeeignet sein\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Fehlerbehebung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kein einfacher Live-Zugriff auf Herstellerressourcen aus der Produktionsenklave\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kapazität\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die gesamte Inferenz-Rechenleistung muss lokal vorhanden sein\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Notfallwiederherstellung\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cloud-Backups können nicht verfügbar oder richtlinienbeschränkt sein\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Aktualität des Wissens\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Externe Informationen treffen nur so schnell ein wie der Importprozess\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-109\">Air-Gapped-KI vs. private KI\u003C\u002Fh2>\n\u003Cp>Bei privater KI geht es in erster Linie um die Kontrolle sensibler Daten und der KI-Verarbeitung. Eine private KI-Plattform kann vor Ort betrieben werden und dennoch auf genehmigte Cloud-Modelle oder externe Dienste zugreifen.\u003C\u002Fp>\n\u003Cp>Air-Gapped-KI ist strenger in Bezug auf Konnektivität. Ein System kann privat sein, ohne air-gapped zu sein, und ein air-gapped System kann dennoch eine schlechte Privatsphäre aufweisen, wenn jeder interne Benutzer uneingeschränkten Zugriff hat.\u003C\u002Fp>\n\u003Cp>Das Sicherheitsziel sollte die Architektur bestimmen: Vertraulichkeit, Souveränität, Resilienz und Isolation sind verwandte, aber unterschiedliche Anforderungen.\u003C\u002Fp>\n\u003Ch2 id=\"section-113\">Air-Gapped-KI vs. souveräne KI\u003C\u002Fh2>\n\u003Cp>Souveräne KI betrifft die Kontrolle über die breitere Abhängigkeitskette: Daten, Modelle, Infrastruktur, Betreiber, Gerichtsbarkeit und strategische Abhängigkeiten.\u003C\u002Fp>\n\u003Cp>Eine Air Gap kann die Souveränität unterstützen, indem sie die externe Laufzeitabhängigkeit reduziert, aber sie garantiert keine souveräne Kontrolle. Die Enklave kann weiterhin von ausländischer Hardware, proprietären Modelllizenzen oder externen Update-Anbietern abhängen.\u003C\u002Fp>\n\u003Cp>Der nächste kanonische Artikel trennt diese Kontrolldimensionen explizit.\u003C\u002Fp>\n\u003Ch2 id=\"section-117\">Nachweise aus der ursprünglichen Implementierung: Was der Aaasaasa AI Client beweist — und was nicht\u003C\u002Fh2>\n\u003Caside class=\"editorjs-callout editorjs-callout--note my-6 rounded-xl border p-5 border-gray-300 bg-gray-50 dark:border-gray-700 dark:bg-gray-900\u002F40\" role=\"note\">\u003Cstrong class=\"block mb-2 text-gray-900 dark:text-gray-100\">Implementierungsgrenze\u003C\u002Fstrong>\u003Cdiv class=\"text-gray-700 dark:text-gray-200\">Der Aaasaasa AI Client ist ein nützlicher Nachweis für \u003Cstrong>lokale Inferenzarchitektur\u003C\u002Fstrong>, Anbieterabstraktion und Trennung von Laufzeit-\u002FModellstandort. Er ist \u003Cstrong>kein Nachweis für eine eingesetzte air-gapped Umgebung\u003C\u002Fstrong>. Das Repository unterstützt auch Cloud- und Remote-Pfade, und es gibt keine verifizierten Projektnachweise für eine physisch isolierte Sicherheitsdomäne.\u003C\u002Fdiv>\u003C\u002Faside>\n\u003Cp>Der AI Hub trennt Agent\u002FClient, Anbieter, Modell und Verbindungsstandort. Er unterstützt lokale Ollama-Inferenz und lokalen Codex-Betrieb als unterschiedliche Optionen, anstatt anzunehmen, dass jede KI-Anfrage an ein Cloud-Modell geht.\u003C\u002Fp>\n\u003Cp>Das Repository weist ausdrücklich darauf hin, dass eine lokale Laufzeit weiterhin ein Cloud-Modell verwenden kann, während der direkte Ollama-Chat lokale Inferenz ist. Diese Unterscheidung ist direkt relevant für die Air-Gap-Architektur: Lokale Ausführung beweist nicht, dass das Modell oder die umgebenden Abhängigkeiten getrennt sind.\u003C\u002Fp>\n\u003Cp>Anbieterabstraktion, lokale Modellerkennung und lokale Inferenz sind daher Bausteine für eine air-gap-fähige Produktarchitektur, aber die Netzwerkgrenze, der Offline-Abhängigkeitsspiegel, der kontrollierte Übertragungsprozess und die Offline-Identität\u002F-Operationen müssen weiterhin separat entwickelt werden.\u003C\u002Fp>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Verifizierte Projektfähigkeit\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Air-Gap-Relevanz\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokale Ollama-Inferenz\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Unterstützt lokale Modellausführung\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokale Anbieter-\u002FLaufzeitpfade\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Reduziert die Abhängigkeit von Cloud-Inferenz\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Trennung von Anbieter\u002FModell\u002FLaufzeit\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Macht Cloud-Abhängigkeiten explizit statt verborgen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zentrale Berechtigungen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Unterstützt lokale Werkzeug-\u002FDatenzugriffskontrolle\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cloud-\u002FRemote-Anbieterunterstützung existiert ebenfalls\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Beweist, dass das Produkt selbst hybridfähig ist, nicht von Natur aus air-gapped\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Keine verifizierte isolierte Bereitstellungsgrenze\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verhindert Überbewertung der Air-Gap-Reife\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-123\">Wann ist Air-Gapped-KI gerechtfertigt?\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Ein Air Gap kann gerechtfertigt sein, wenn\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Eine verbundene private Architektur kann besser sein, wenn\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Sicherheitsrichtlinie ausdrücklich physisch getrennte Domänen erfordert\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Hauptanforderung nur darin besteht, dass Prompts\u002FDaten nicht von öffentlichen Verbraucherdiensten verwendet werden\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Klassifizierte oder extrem sensible Daten keine externen Netzwerke überqueren dürfen\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Genehmigte Unternehmens-Cloud-\u002Fprivate Endpunkte die Datenkontrollen erfüllen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Betriebsumgebung keine zuverlässige externe Konnektivität hat\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Internet verfügbar ist und operative Agilität wichtig ist\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Die Missionskontinuität nicht von der Cloud-\u002FAnbieterverfügbarkeit abhängen darf\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verwaltete Modellqualität und schnelle Upgrades wertvoller sind\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eine regulierte\u002Fkritische Umgebung kontrollierte Übertragung vorschreibt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Standard-Sicherheitskontrollen das tatsächliche Bedrohungsmodell erfüllen können\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Externer SaaS-\u002FAPI-Zugriff verboten ist\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Der Geschäftsworkflow stark auf externe Konnektoren angewiesen ist\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Cp>Air-Gapping sollte eine Anforderung sein, die sich aus einem Bedrohungsmodell oder einer Richtlinie ableitet, nicht ein Prestigemerkmal. Es hat echten Sicherheitswert, wenn der eliminierte Konnektivitätspfad selbst inakzeptabel ist.\u003C\u002Fp>\n\u003Cp>Für viele Unternehmensanwendungsfälle kann ein streng kontrolliertes privates Netzwerk mit Egress-Beschränkungen, lokaler Inferenz und genehmigten Update-Kanälen ein besseres Gleichgewicht zwischen Sicherheit und Wartbarkeit bieten als ein strikter physischer Air Gap.\u003C\u002Fp>\n\u003Ch2 id=\"section-127\">Eine praktische air-gapped KI-Designsequenz\u003C\u002Fh2>\n\u003Csection class=\"editorjs-process my-6\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Von der Grenze nach innen entwerfen\u003C\u002Fh3>\u003Cdiv class=\"grid grid-cols-1 md:grid-cols-2 xl:grid-cols-3 gap-4\">\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">1\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">1. Definieren, was der Air Gap trennt\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Benennen Sie die Sicherheitsdomänen und ob die Anforderung eine strikte physische Trennung oder einfach kein Internet ist.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">2\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">2. Jede externe Abhängigkeit erfassen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Modelle, Pakete, Registries, Identität, Telemetrie, Lizenzierung, Speicher, APIs, DNS\u002FZeit und Support-Dienste.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">3\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">3. Offline-fähige Modelle und Runtimes auswählen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Überprüfen Sie, ob Modell-Assets und Runtime-Code ohne Remote-Aufrufe geladen werden können.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">4\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">4. Interne Artefakt-Repositories aufbauen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Erstellen Sie vertrauenswürdige Quellen für Container, Pakete, Modelle und Updates.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">5\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">5. Kontrollierten Transfer entwerfen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Definieren Sie Staging, Verifikation, Medien-\u002FGateway-Handling, Genehmigung und Provenienz.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">6\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">6. Interne Identität und Autorisierung aufbauen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Stellen Sie sicher, dass Benutzer, Dienste und Tools sich ohne Cloud-Abhängigkeiten authentifizieren können.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">7\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">7. RAG und Tools lokal halten\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Stellen Sie Wissen, Embeddings, Indizes und erforderliche Service-APIs innerhalb der Enklave bereit.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">8\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">8. Interne Observability aufbauen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Betreiben Sie Logs, Metriken, Traces und Sicherheitsüberwachung lokal.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">9\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">9. Patch-\u002FModell-Update-Kadenz definieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Bringen Sie Schwachstellenreaktion mit dem kontrollierten Importprozess in Einklang.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">10\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">10. Aus einem sauberen, getrennten Zustand testen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Kaltstart und Betrieb ohne geerbte Caches oder versteckten Internetzugang.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">11\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">11. Kompromittierungspfade testen\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Üben Sie Szenarien mit Wechselmedien, Lieferkette, Prompt-Injection, Insidern und lateraler Bewegung.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv class=\"editorjs-process__step min-w-0  rounded-xl border border-gray-200 dark:border-gray-700 p-4\">\u003Cdiv class=\"text-xs font-semibold text-gray-500 dark:text-gray-400\">12\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 font-semibold text-gray-900 dark:text-gray-100\">12. Ausnahmen und Exporte dokumentieren\u003C\u002Fdiv>\u003Cdiv class=\"mt-1 text-sm text-gray-600 dark:text-gray-300\">Jeder erlaubte grenzüberschreitende Pfad sollte einen benannten Zweck, Eigentümer und Kontrollsatz haben.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-129\">Checkliste für air-gapped KI-Architektur\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Frage\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Erwarteter Nachweis\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Was genau ist von was isoliert?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Dokumentierte Sicherheitsdomänengrenze\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Ist die Grenze physisch getrennt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nachweis der Netzwerk-\u002Fphysischen Architektur, wenn ein strikter Air Gap beansprucht wird\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie überqueren Daten die Grenze?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Autorisierter nicht-automatisierter\u002Fmanueller oder explizit dokumentierter getrennter Workflow\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann jedes Modell offline kaltstarten?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Offline-Ladetest\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sind Tokenizer-\u002FKonfigurations-\u002FRuntime-Assets vollständig?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Verifiziertes internes Modell-Bundle\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Woher kommen Container\u002FPakete?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interner vertrauenswürdiger Mirror\u002FRepository\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann Identität ohne Cloud-Dienste funktionieren?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interner IdP\u002FPKI-\u002FService-Credential-Pfad\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann RAG offline ingestieren\u002Fabfragen?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokale Ingestion, Embeddings, Index und Retrieval\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Welche Agent-Tools bleiben verfügbar?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Internes Fähigkeitsinventar\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie werden Patches importiert?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kontrollierter Wartungsprozess\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie werden Artefakte verifiziert?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Integritäts-\u002FProvenienz-\u002FMalware-\u002FLieferkettenkontrollen\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie werden Wechselmedien geregelt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Richtlinie für Medienhandling und Sanitisierung\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kann das System nach dem Leeren der Caches laufen?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Offline-Test in sauberer Umgebung\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wo werden Logs und Traces gespeichert?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interne Observability-Plattform\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Wie werden Exporte genehmigt?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kontrollierter Egress-Prozess\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Was beweist, dass dies air-gapped und nicht nur lokal ist?\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Grenz- und Transfernachweise, nicht der Modellstandort\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-131\">Häufige Fehlermodi bei air-gapped KI\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Fehlermodus\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Was tatsächlich fehlgeschlagen ist\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokales Modell lädt Tokenizer\u002FKonfiguration beim Start weiterhin herunter\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Modell-Bundle war unvollständig\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Container verweist auf öffentliche Registry\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Deployment war nicht selbstständig\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Cloud-Identität für Login erforderlich\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anwendung war lokal, aber Identität war es nicht\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lizenzserver extern erforderlich\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Anbieterabhängigkeit widersprach dem Offline-Betrieb\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Embedding-Modell fehlt\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Chat funktioniert, aber RAG-Ingestion schlägt fehl\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agent-Tool ruft öffentliches SaaS auf\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agent-Architektur war nicht air-gap-kompatibel\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nur der GPU-Knoten ist isoliert\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Datenbank, UI oder Monitoring hängen weiterhin von externen Diensten ab\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">USB-Importe sind informell\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Transfergrenze wird zu unkontrolliertem Angriffspfad\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Kein Patch-Prozess\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Isolation erzeugt wachsende Schwachstellenschulden\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Zwischengespeicherte Entwicklermaschine als Nachweis verwendet\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Frisches Deployment schlägt ohne Internet fehl\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Air Gap ersetzt Autorisierungsdenken\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Interne Benutzer\u002FDienste werden überprivilegiert\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Air-gapped-Label für reine Firewall-Egress-Blockierung verwendet\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Sicherheitsdokumentation übertreibt die tatsächliche Grenze\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-133\">Häufige Missverständnisse\u003C\u002Fh2>\n\u003Cdiv class=\"overflow-x-auto\">\u003Ctable class=\"w-full border-collapse\">\u003Cthead>\u003Ctr>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Missverständnis\u003C\u002Fth>\u003Cth class=\"border border-gray-300 px-4 py-2 text-left font-semibold\">Korrektur\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Lokale KI ist air-gapped KI.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lokal beschreibt, wo die Inferenz läuft; Air Gap beschreibt die Sicherheits-\u002FNetzwerkgrenze.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Air-gapped bedeutet ein einzelner Standalone-PC.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Eine isolierte Enklave kann ein gesamtes internes Netzwerk oder Cluster enthalten.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Kein Internet gleich strikter Air Gap.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Nach der NIST-Definition fehlt den getrennten Systemen auch die physische Verbindung, und grenzüberschreitender Transfer ist nicht automatisiert.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Air Gaps eliminieren Cyberrisiken.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Lieferketten-, Wechselmedien-, Insider-, interne Netzwerk- und Anwendungsrisiken bleiben bestehen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„RAG braucht die Cloud.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">RAG kann vollständig mit lokalen Modellen, Indizes und Daten laufen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Agenten können nicht offline arbeiten.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Agenten können interne\u002Flokale Tools nutzen; sie können lediglich nicht auf nicht verfügbare externe Dienste zugreifen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Einmal installiert, braucht das System keine Updates.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Patches, Treiber, Modelle und Abhängigkeiten erfordern weiterhin Lebenszyklusmanagement.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Ein heruntergeladenes Modell ist selbstständig.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Tokenizer, Remote-Code, Bibliotheken oder Modell-Assets können weiterhin Netzwerkabhängigkeiten auslösen.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Private KI und air-gapped KI sind identisch.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Private KI ist eine Daten-\u002FKontroll-Eigenschaft; Air Gap ist eine Konnektivitäts-Eigenschaft.\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd class=\"border border-gray-300 px-4 py-2\">„Air Gap garantiert Souveränität.“\u003C\u002Ftd>\u003Ctd class=\"border border-gray-300 px-4 py-2\">Externe Hardware, Lizenzen, Modelle und Lieferkette können Abhängigkeiten bleiben.\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\u003C\u002Fdiv>\n\u003Ch2 id=\"section-135\">Einschränkungen\u003C\u002Fh2>\n\u003Cp>Strikte Air Gaps verlangsamen die Aktualität externen Wissens, weil jede neue Quelle einen Transferprozess durchlaufen muss.\u003C\u002Fp>\n\u003Cp>Sie können die Modellauswahl einschränken, wenn Lizenzen, Remote-Code-Anforderungen, Hardwareanforderungen oder anbietergebundene APIs offline nicht erfüllt werden können.\u003C\u002Fp>\n\u003Cp>Sie erhöhen die Betriebskosten, weil Infrastruktur, die normalerweise als Cloud-Dienste bezogen wird, intern besessen und gewartet werden muss.\u003C\u002Fp>\n\u003Cp>Sie können außerdem Patch-Latenz erzeugen: stärkere Änderungskontrolle kann Systeme stabil halten, während dringende Schwachstellenbehebung verzögert wird.\u003C\u002Fp>\n\u003Cp>Air-gapped KI sollte daher als eine Sicherheitsarchitektur unter mehreren bewertet werden und nicht als universell überlegen angenommen werden.\u003C\u002Fp>\n\u003Ch2 id=\"section-141\">Was würde diese Antwort ändern?\u003C\u002Fh2>\n\u003Cp>Die Anbieterunterstützung für getrennten Betrieb ändert sich schnell. Neue Modellformate, signierte OCI-Artefakte, Offline-Lizenzmechanismen und integrierte Modellregistries können den Betriebsaufwand verringern.\u003C\u002Fp>\n\u003Cp>Die Unterscheidung zwischen striktem Air Gap und getrenntem Deployment wird wichtig bleiben, selbst wenn Anbieter die Begriffe weiterhin locker verwenden.\u003C\u002Fp>\n\u003Cp>Das stabile Prinzip ist, dass echte Air-Gap-Behauptungen von der Systemgrenze und dem Transfermechanismus abhängen, nicht davon, ob das LLM zufällig lokal läuft.\u003C\u002Fp>\n\u003Ch2 id=\"section-145\">Verwandtes kanonisches Wissen\u003C\u002Fh2>\n\u003Cp>Air-Gapped AI ist ein Knoten für Bereitstellungs-\u002FSicherheitsarchitektur. Private AI, Sovereign AI und Provider-Abstraktion beantworten unterschiedliche Fragen zu Vertraulichkeit, Kontrolle und Abhängigkeit.\u003C\u002Fp>\n\u003Cp>MLOps\u002FLLMOps wird in einer getrennten Umgebung anspruchsvoller, weil Modell-, Paket- und Update-Lebenszyklen über interne Repositories und kontrollierte Übertragung ablaufen müssen.\u003C\u002Fp>\n\u003Cp>RAG und Agentic AI bleiben gültige Muster innerhalb der Enklave, solange ihre Daten und Werkzeuge intern verfügbar sind.\u003C\u002Fp>\n\u003Caside class=\"editorjs-referral my-6\">\u003Ca href=\"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\" class=\"flex flex-col sm:flex-row gap-4 rounded-xl border border-gray-200 dark:border-gray-700 p-4 transition hover:border-primary-500\">\u003Cdiv class=\"min-w-0 flex-1\">\u003Cstrong class=\"block text-lg text-gray-900 dark:text-gray-100\">AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context\u003C\u002Fstrong>\u003Cp class=\"mt-2 text-sm text-gray-600 dark:text-gray-300\">Air-gapped AI braucht weiterhin korrekte interne Grenzen zwischen dauerhaftem Gedächtnis, autoritativem Zustand, Retrieval und Modellkontext.\u003C\u002Fp>\u003Cspan class=\"mt-3 inline-flex text-sm font-medium text-primary-600 dark:text-primary-400\">Lesen Sie den Artikel zur Gedächtnisarchitektur →\u003C\u002Fspan>\u003C\u002Fdiv>\u003C\u002Fa>\u003C\u002Faside>\n\u003Ch2 id=\"section-150\">Häufig gestellte Fragen\u003C\u002Fh2>\n\u003Csection class=\"editorjs-faq my-6 rounded-xl border border-gray-200 p-5 dark:border-gray-700\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Air-gapped AI FAQ\u003C\u002Fh3>\u003Cdiv id=\"faq1\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist Air-gapped AI?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Air-gapped AI ist KI, die innerhalb einer Sicherheitsdomäne bereitgestellt wird, die physisch von den externen Systemen getrennt ist, von denen sie getrennt wird, wobei die grenzüberschreitende Übertragung durch kontrollierte, nicht automatisierte Verfahren gemäß der strengen NIST-Definition erfolgt.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq2\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Braucht Air-gapped AI Internetzugang?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein, für normale Inferenz und den Betrieb. Erforderliche Modelle, Pakete, Daten und Dienste müssen innerhalb der isolierten Umgebung verfügbar sein.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq3\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Ist ein lokales LLM automatisch air-gapped?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. Ein lokales Modell kann auf einem Rechner laufen, der weiterhin Internetzugang hat oder Cloud-Identität, -Werkzeuge oder -Speicher nutzt. Air Gap beschreibt die vollständige Systemgrenze.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq4\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Kann RAG in einem air-gapped Netzwerk funktionieren?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Ja. Dokumente, Embedding-Modelle, Vektor- oder lexikalische Indizes, Reranker und Generierungsmodelle können alle lokal laufen. Externes Wissen muss über die kontrollierte Grenze importiert werden.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq5\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Können KI-Agenten air-gapped arbeiten?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Ja, wenn ihre Werkzeuge und erforderlichen Systeme innerhalb des isolierten Netzwerks verfügbar sind. Öffentliche SaaS- und Cloud-APIs sind ohne einen zulässigen grenzüberschreitenden Mechanismus nicht verfügbar.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq6\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Wie werden Modelle in einer air-gapped Umgebung aktualisiert?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Modelle werden typischerweise in einer verbundenen Staging-Umgebung beschafft und validiert, über einen genehmigten Prozess übertragen und in einem internen Modell-\u002FArtefakt-Repository veröffentlicht.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq7\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Ist On-Premises-KI dasselbe wie Air-gapped AI?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. On-Premises beschreibt den Infrastrukturstandort. On-Prem-Systeme können weiterhin mit dem Internet verbunden sein.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq8\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Ist Private AI dasselbe wie Air-gapped AI?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Nein. Private AI bezieht sich auf Daten-\u002FKontrollanforderungen und kann weiterhin verbundene Infrastruktur nutzen. Air Gap beschreibt speziell die Netzwerk-\u002FDomänentrennung.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq9\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Macht ein Air Gap KI sicher?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Es beseitigt oder reduziert einige Risiken der Fernkonnektivität, beseitigt jedoch nicht Lieferketten-, Wechselmedien-, Insider-, interne Autorisierungs-, physische oder Modellverhaltensrisiken.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003Cdiv id=\"faq10\" class=\"border-t border-gray-200 py-4 first:border-t-0 dark:border-gray-700\">\u003Ch4 class=\"font-semibold text-gray-900 dark:text-gray-100\">Was ist der beste Test für Air-Gap-Bereitschaft?\u003C\u002Fh4>\u003Cdiv class=\"mt-2 text-gray-600 dark:text-gray-300\">Stellen Sie den vollständigen Stack in einer sauberen Umgebung bereit oder starten Sie ihn kalt, wobei alle externen Konnektivitäten nicht verfügbar sind, und überprüfen Sie, dass Modelle, Identität, RAG, Werkzeuge, Monitoring, Updates und Wiederherstellung nur von genehmigten internen Artefakten und Diensten abhängen.\u003C\u002Fdiv>\u003C\u002Fdiv>\u003C\u002Fsection>\n\u003Ch2 id=\"section-152\">Glossar\u003C\u002Fh2>\n\u003Csection class=\"editorjs-glossary my-6 rounded-xl border border-gray-200 dark:border-gray-700 p-5\">\u003Ch3 class=\"mb-3 text-lg font-semibold\">Wichtige Air-gapped-AI-Begriffe\u003C\u002Fh3>\u003Cdl>\u003Cdiv id=\"air-gap\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Air Gap\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Sicherheitsdomänenschnittstelle, bei der Systeme nicht physisch verbunden sind und jede grenzüberschreitende logische Übertragung gemäß der NIST-Glossardefinition nicht automatisiert\u002Fmanuell erfolgt.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"air-gapped-ai\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Air-gapped AI\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">KI-System, das innerhalb einer air-gapped Sicherheitsdomäne bereitgestellt wird, mit lokal verfügbarer Inferenz und betrieblichen Abhängigkeiten.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"disconnected-environment\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Getrennte Umgebung\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Bereitstellungsumgebung ohne direkten Zugang zum Außen-Internet; Implementierungen können kontrollierte Mirror- oder Bastion-Workflows verwenden.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"offline-capable-ai\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Offline-fähige KI\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">KI-Anwendung, die einige oder alle Funktionen ohne Internetkonnektivität ausführen kann, ohne notwendigerweise dauerhaft isoliert zu sein.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"local-ai\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Lokale KI\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">KI-Inferenz oder Laufzeitumgebung, die auf lokaler Hardware statt auf einem entfernten Modellendpunkt ausgeführt wird; impliziert keine Netzwerkisolation.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"mirror-registry\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Mirror-Registry\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Internes Repository mit genehmigten Kopien von Container-Images oder anderen Artefakten, die für eine getrennte Bereitstellung benötigt werden.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"staging-environment\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Staging-Umgebung\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Verbundene oder kontrollierte Zone, in der Artefakte beschafft, verifiziert und vor der Übertragung in eine isolierte Domäne vorbereitet werden.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"controlled-transfer\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Kontrollierte Übertragung\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Gesteuerte Bewegung von Daten oder Software über die Isolationsgrenze unter Verwendung genehmigter Medien\u002FProzesse und Verifikation.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"artifact-provenance\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Artefakt-Herkunft\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Informationen, die zeigen, woher ein Modell, Paket, Container oder anderes importiertes Artefakt stammt und wie es erstellt oder verifiziert wurde.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"removable-media\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Wechselmedien\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Tragbarer Speicher, der zum Übertragen von Daten zwischen Systemen verwendet wird; ein potenzieller Sicherheitspfad über getrennte Domänen hinweg.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"internal-model-store\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Interner Modellspeicher\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Repository innerhalb der isolierten Umgebung, aus dem genehmigte Modellartefakte bereitgestellt oder eingesetzt werden.\u003C\u002Fdd>\u003C\u002Fdiv>\u003Cdiv id=\"air-gap-readiness\" class=\"border-t border-gray-200 dark:border-gray-700 py-3 first:border-t-0\">\u003Cdt class=\"font-semibold text-gray-900 dark:text-gray-100\">Air-Gap-Bereitschaft\u003C\u002Fdt>\u003Cdd class=\"mt-1 text-gray-600 dark:text-gray-300\">Nachgewiesene Fähigkeit des vollständigen KI-Stacks, ohne nicht genehmigte externe Konnektivität installiert, gestartet, betrieben, aktualisiert und wiederhergestellt zu werden.\u003C\u002Fdd>\u003C\u002Fdiv>\u003C\u002Fdl>\u003C\u002Fsection>\n\u003Ch2 id=\"section-154\">Fazit\u003C\u002Fh2>\n\u003Cp>Air-gapped AI ist keine besondere Art von Modell. Es ist eine KI-Architektur, die innerhalb einer bewusst isolierten Sicherheitsdomäne betrieben wird.\u003C\u002Fp>\n\u003Cp>Das Modell kann der einfache Teil sein. Produktionsreife hängt davon ab, ob jede umgebende Abhängigkeit – Modellassets, Pakete, Registries, Identität, RAG, Werkzeuge, Monitoring, Updates und Wiederherstellung – ohne einen automatisierten externen Pfad funktionieren kann.\u003C\u002Fp>\n\u003Cp>Die kürzeste zuverlässige Regel lautet: Lokale Inferenz beweist, wo das Modell läuft; Air-Gap-Nachweise belegen, wie das vollständige System getrennt ist und wie jede zulässige Übertragung diese Grenze überschreitet.\u003C\u002Fp>\n\u003Ch2 id=\"section-158\">Primärquellen und aktuelle Implementierungsreferenzen\u003C\u002Fh2>\n\u003Cp>Die folgenden Quellen legen die Sicherheitsdefinition, aktuelle Muster für getrennte KI-Bereitstellung und Lebenszyklusrisiken dar. Die Verwendung von „air-gapped“ durch Anbieter wird bewusst von der strengeren NIST-Definition unterschieden.\u003C\u002Fp>\n\u003Ca href=\"https:\u002F\u002Fcsrc.nist.gov\u002Fglossary\u002Fterm\u002Fair_gap\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST CSRC — Air gap\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">NIST-Glossardefinition: physisch getrennte Systeme mit nicht automatisierter, manuell kontrollierter logischer Übertragung über die Grenze.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdocs.nvidia.com\u002Fnim\u002Flarge-language-models\u002Flatest\u002Fdeploy-air-gap.html\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NVIDIA NIM — Air-Gap Deployment\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Betriebsanleitung zum Staging von Modellassets auf einem verbundenen System und zum Ausführen von NIM aus lokalem Speicher ohne Internet, öffentliche Registries oder Cloud-API-Schlüssel.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Findex\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Red Hat AI Inference — Disconnected deployment\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Red Hat-Anleitung zum Bereitstellen von LLMs in getrennten Umgebungen mit gespiegelten Artefakten und interner Infrastruktur.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Fstoring-models-in-disconnected-environments_disconnected-deploy\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">Red Hat AI Inference — Speichern von Modellen in abgeschotteten Umgebungen\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Aktuelle Anleitung zu OCI-Modell-Images, persistenter Modellspeicherung und Einschränkungen bei Modellen, die Remote-Code erfordern.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.nsa.gov\u002Fportals\u002F75\u002Fdocuments\u002Fwhat-we-do\u002Fcybersecurity\u002Fprofessional-resources\u002Fctr-nsa-css-technical-cyber-threat-framework.pdf\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NSA — Technisches Cyber-Bedrohungsframework\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Bedrohungsframework, das die Replikation über Wechselmedien ausdrücklich als Weg in abgeschottete oder air-gapped Netzwerke identifiziert.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fguidelines-media-sanitization\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST SP 800-88 Rev. 1 — Richtlinien zur Medienbereinigung\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Anleitung zur Verwaltung und Bereinigung von Speichermedien gemäß den Anforderungen an die Vertraulichkeit von Informationen.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fcsrc.nist.gov\u002Fpubs\u002Fsp\u002F800\u002F40\u002Fr4\u002Ffinal\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST SP 800-40 Rev. 4 — Planung des unternehmensweiten Patch-Managements\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">Anleitung, die Patchen und Aktualisieren als vorbeugende Wartung für Unternehmenssysteme einordnet.\u003C\u002Fp>\u003C\u002Fa>\n\u003Ca href=\"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fexecutive-order-14028-improving-nations-cybersecurity\u002Fsoftware-security-supply-chains\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"editorjs-link-tool block border border-gray-200 dark:border-gray-700 rounded-lg p-4 transition text-gray-900 dark:text-gray-100 hover:border-primary-500 hover:bg-primary-50 dark:hover:bg-gray-900 hover:text-gray-900 dark:hover:text-gray-100\">\u003Cstrong class=\"block font-semibold\">NIST — Softwaresicherheit in Lieferketten\u003C\u002Fstrong>\u003Cp class=\"text-sm text-gray-600 dark:text-gray-400\">NIST-Anleitung zu Risiken in der Software-Lieferkette, Provenienz, Verifizierung, SBOM-bezogenen Praktiken und Schwachstellenmanagement.\u003C\u002Fp>\u003C\u002Fa>",{"time":211,"blocks":212,"version":1684},1791488062789,[213,219,227,234,240,247,255,260,265,270,275,280,285,290,295,300,332,337,342,347,352,357,395,400,405,410,445,452,457,495,500,505,510,515,520,525,530,535,540,545,550,555,560,565,570,608,613,618,623,628,633,638,643,648,653,662,667,672,677,682,687,692,697,702,707,712,717,722,727,732,737,742,747,752,757,762,767,772,777,782,787,817,822,827,832,837,842,847,852,857,862,867,872,877,882,888,926,931,936,941,946,951,995,1000,1005,1010,1015,1020,1063,1068,1073,1078,1083,1088,1093,1098,1103,1108,1114,1119,1124,1129,1155,1160,1186,1191,1196,1201,1243,1248,1304,1309,1353,1358,1396,1401,1406,1411,1416,1421,1426,1431,1436,1441,1446,1451,1456,1461,1466,1474,1479,1525,1530,1581,1586,1591,1596,1601,1606,1611,1621,1630,1639,1648,1657,1666,1675],{"id":214,"data":215,"type":217,"tunes":218},"intro",{"text":216},"Air-Gapped-KI ist ein KI-System, das innerhalb einer Sicherheitsdomäne bereitgestellt wird, die keine physische Netzwerkverbindung zu den externen Systemen hat, von denen sie getrennt ist, wobei jede Übertragung über diese Grenze hinweg durch bewusst kontrollierte, nicht automatisierte Verfahren erfolgt. Das KI-Modell, die Laufzeitumgebung, die Daten, die Retrieval-Indizes, die Tools und die betrieblichen Abhängigkeiten, die für die Inferenz erforderlich sind, müssen daher innerhalb der isolierten Umgebung verfügbar sein. Air-Gapped-KI ist nicht einfach „ein lokales Modell“ oder „ein On-Premise-Server“: Die definierende Eigenschaft ist die Netzwerk- und Übertragungsgrenze um das gesamte System.","paragraph",{},{"id":220,"data":221,"type":225,"tunes":226},"direct",{"body":222,"title":223,"variant":224},"Ein air-gapped KI-System kann LLM-Inferenz, RAG, Dokumentenanalyse und sogar agentische Workflows ohne Internet- oder Cloud-APIs ausführen, wenn jede erforderliche Abhängigkeit innerhalb der isolierten Domäne verfügbar ist.\u003Cbr>\u003Cbr>Eine praktische Architektur ist:\u003Cbr>\u003Cstrong>kontrollierter Import → interne Artefakt-\u002FModell-Repositories → lokale KI-Laufzeitumgebung → lokale Daten\u002FRAG → lokale Tools → interne Benutzer\u002FDienste → lokale Überwachung\u002FAuditierung\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>Das Schwierige ist nicht, ein einzelnes LLM offline antworten zu lassen. Es ist der Betrieb des gesamten KI-Lebenszyklus — Updates, Modelle, Treiber, Pakete, Datenimporte, Anmeldeinformationen, Protokollierung und Sicherheit — ohne stillschweigende Abhängigkeit von externen Diensten.","Direkte Antwort","info","callout",{},{"id":228,"data":229,"type":225,"tunes":233},"nist-boundary",{"body":230,"title":231,"variant":232},"Das Cybersecurity-Glossar von NIST definiert einen Air Gap als eine Schnittstelle, bei der zwei Systeme \u003Cstrong>nicht physisch verbunden\u003C\u002Fstrong> sind und bei der jede logische Übertragung \u003Cstrong>nicht automatisiert\u003C\u002Fstrong> ist; Daten werden nur manuell unter menschlicher Kontrolle übertragen. Herstellerdokumentation verwendet „air-gapped“ oder „disconnected“ manchmal breiter für Umgebungen ohne Verbindung zum externen Internet, aber mit internem Netzwerk und kontrollierter Staging-Infrastruktur. Die Architekturdokumentation sollte angeben, welche Bedeutung tatsächlich implementiert ist.","Air Gap hat eine strengere Bedeutung als „kein Internet“","warning",{},{"id":235,"data":236,"type":225,"tunes":239},"not-security",{"body":237,"title":238,"variant":232},"Das Entfernen direkter Netzwerkkonnektivität eliminiert viele Remote-Pfade, aber es eliminiert nicht bösartige Wechselmedien, kompromittierte Software-\u002FModellimporte, Insider-Bedrohungen, anfällige interne Dienste, physische Kompromittierung, Prompt-Injection durch importierte Dokumente oder laterale Bewegung innerhalb des isolierten Netzwerks.","Air-Gapped bedeutet nicht per Definition sicher",{},{"id":241,"data":242,"type":225,"tunes":246},"current",{"body":243,"title":244,"variant":245},"Die aktuelle NVIDIA NIM- und Red Hat AI Inference-Dokumentation unterstützen beide LLM-Serving ohne Zugang zum externen Internet durch Vorab-Bereitstellung von Modell- und Container-Artefakten. NVIDIA dokumentiert eine verbundene Vorbereitungsphase, gefolgt von einer isolierten Ausführungsphase mit lokalen Artefakten und ohne Cloud-Registry-Anmeldeinformationen. Red Hat verwendet gespiegelte Container-\u002FModell-Repositories für getrennte OpenShift-Umgebungen. Dies sind nützliche Implementierungsbeispiele, aber sie setzen die strengere NIST-Definition eines Air Gap nicht außer Kraft.","Hinweis zu aktuellen Quellen — 8. Oktober 2026","note",{},{"id":248,"data":249,"type":253,"tunes":254},"toc",{"title":250,"maxLevel":251,"minLevel":252},"Inhalt",3,2,"tableOfContents",{},{"id":256,"data":257,"type":41,"tunes":259},"h-meaning",{"text":258,"level":252},"Was Air-Gapped-KI wirklich bedeutet",{},{"id":261,"data":262,"type":217,"tunes":264},"p-meaning-1",{"text":263},"Das Wort KI ändert nichts am grundlegenden Sicherheitskonzept. Ein Air Gap ist eine Grenze zwischen Sicherheitsdomänen. KI macht die isolierte Seite lediglich betrieblich anspruchsvoller, da moderne KI-Stacks normalerweise herunterladbare Modelle, Paketregistrierungen, Telemetrie, APIs, Modell-Hubs und häufige Software-Updates voraussetzen.",{},{"id":266,"data":267,"type":217,"tunes":269},"p-meaning-2",{"text":268},"Die isolierte Umgebung kann dennoch viele verbundene Maschinen enthalten. Ein interner Cluster kann GPUs, Anwendungsserver, Speicher, Datenbanken, Identitätsdienste und Überwachung enthalten, die untereinander verbunden sind. Der Air Gap besteht zwischen dieser Enklave und der Außendomäne.",{},{"id":271,"data":272,"type":217,"tunes":274},"p-meaning-3",{"text":273},"Die relevante Frage ist daher nicht „Hat diese GPU WLAN?“, sondern „Kann diese KI-Umgebung Informationen mit der externen Domäne über einen automatisierten physischen oder logischen Pfad austauschen?“",{},{"id":276,"data":277,"type":41,"tunes":279},"h-simple",{"text":278,"level":252},"Das einfachste Beispiel",{},{"id":281,"data":282,"type":217,"tunes":284},"p-simple-1",{"text":283},"Stellen Sie sich vor, ein Unternehmen möchte einen internen Assistenten für vertrauliche technische Dokumente, aber die Umgebung darf diese Dokumente nicht ins Internet senden.",{},{"id":286,"data":287,"type":217,"tunes":289},"p-simple-2",{"text":288},"Das Unternehmen lädt ein genehmigtes LLM, ein Embedding-Modell, Container-Images und Softwarepakete in einer verbundenen Staging-Umgebung herunter. Nach der Validierung werden genehmigte Artefakte in die isolierte Umgebung übertragen.",{},{"id":291,"data":292,"type":217,"tunes":294},"p-simple-3",{"text":293},"Innerhalb der Enklave laufen der Modellserver, der Dokumentenparser, die Vektordatenbank, die Anwendung und die Identitätsdienste lokal. Benutzer können Fragen stellen und RAG gegen interne Dokumente nutzen, ohne ein Cloud-Modell oder eine öffentliche Modellregistrierung.",{},{"id":296,"data":297,"type":217,"tunes":299},"p-simple-4",{"text":298},"Wenn ein Update erforderlich ist, durchläuft das Update erneut den kontrollierten Importprozess, anstatt direkt vom Produktions-KI-Server heruntergeladen zu werden.",{},{"id":301,"data":302,"type":330,"tunes":331},"simple-flow",{"steps":303,"title":328,"orientation":329},[304,307,310,313,316,319,322,325],{"label":305,"description":306},"1. Außerhalb der Enklave beschaffen","Laden Sie genehmigte Modelle, Pakete, Container, Treiber, Signaturen und Dokumentation in einer verbundenen Staging-Umgebung herunter.",{"label":308,"description":309},"2. Vor der Übertragung verifizieren","Überprüfen Sie Herkunft, Signaturen\u002FPrüfsummen, Malware-Status, Lizenzierung und Kompatibilität gemäß der Organisationsrichtlinie.",{"label":311,"description":312},"3. Durch kontrollierte Grenze übertragen","Verschieben Sie genehmigte Artefakte mithilfe des autorisierten manuellen oder vermittelten Prozesses.",{"label":314,"description":315},"4. Intern veröffentlichen","Platzieren Sie Artefakte in internen Modell-, Container-, Paket- oder Datei-Repositories.",{"label":317,"description":318},"5. Lokal bereitstellen","Führen Sie Inferenz, RAG, Anwendungen und Tools ohne externe Abhängigkeiten aus.",{"label":320,"description":321},"6. Innerhalb der Enklave überwachen","Sammeln Sie Protokolle, Metriken, Modell-\u002FLaufzeitstatus und Sicherheitsereignisse lokal.",{"label":323,"description":324},"7. Nur genehmigte Nachweise exportieren","Verschieben Sie ausgewählte Berichte oder Artefakte nach außen durch den umgekehrten kontrollierten Prozess, sofern die Richtlinie dies zulässt.",{"label":326,"description":327},"8. Für Updates wiederholen","Behandeln Sie neue Modelle, Patches, Korpora und Abhängigkeiten als neue Lieferkettenimporte.","Ein grundlegender air-gapped KI-Betriebszyklus","auto","processFlow",{},{"id":333,"data":334,"type":41,"tunes":336},"h-stops",{"text":335,"level":252},"Wo das einfache Beispiel endet",{},{"id":338,"data":339,"type":217,"tunes":341},"p-stops-1",{"text":340},"Eine produktive air-gapped Umgebung kann viel größer sein als eine einzelne Workstation. Sie kann Kubernetes\u002FOpenShift, interne Registrierungen, Objektspeicher, Identitätsanbieter, Vektordatenbanken, Observability, Backup-Infrastruktur und mehrere Modell-Serving-Knoten umfassen.",{},{"id":343,"data":344,"type":217,"tunes":346},"p-stops-2",{"text":345},"Je mehr Dienste innerhalb der Enklave existieren, desto mehr muss die Organisation Fähigkeiten reproduzieren, die verbundene Umgebungen normalerweise aus dem Internet beziehen.",{},{"id":348,"data":349,"type":217,"tunes":351},"p-stops-3",{"text":350},"Air-Gapping verschiebt daher die Komplexität. Es reduziert die direkte externe Konnektivität, erhöht jedoch die Verantwortung für Artefaktverwaltung, Patches, Abhängigkeiten, Lieferkette und Betrieb innerhalb der isolierten Domäne.",{},{"id":353,"data":354,"type":41,"tunes":356},"h-terms",{"text":355,"level":252},"Air-Gapped vs. Offline vs. Lokal vs. On-Premises vs. Privat vs. Souveräne KI",{},{"id":358,"data":359,"type":393,"tunes":394},"terms-table",{"content":360,"stretched":42,"withHeadings":13},[361,365,369,373,377,381,385,389],[362,363,364],"Begriff","Was er primär beschreibt","Internet-\u002Fexterne Konnektivität erforderlich?",[366,367,368],"Lokale KI","Inferenz\u002FLaufzeit läuft auf lokaler Hardware","Nein; kann aber dennoch Cloud-Dienste aufrufen",[370,371,372],"Offline-fähige KI","Kann ohne Internet weiter betrieben werden","Nein während des Offline-Betriebs; Wiederverbindung kann normal sein",[374,375,376],"Getrennte Umgebung","Kein direkter externer Internetpfad aus der Bereitstellungsumgebung","Normalerweise nein; kann kontrollierte Mirrors\u002FBastions verwenden",[378,379,380],"On-Premises-KI","Infrastruktur läuft in der eigenen\u002FOn-Prem-Umgebung einer Organisation","Könnte dennoch vollständige Internetkonnektivität haben",[382,383,384],"Private KI","KI-Verarbeitung wird kontrolliert, um Datenschutz-\u002FVertraulichkeitsanforderungen zu erfüllen","Architekturspezifisch; kann verbunden oder getrennt sein",[386,387,388],"Air-Gapped-KI","Sicherheitsdomänen sind physisch getrennt und grenzüberschreitender Transfer ist nach strenger Definition nicht automatisiert\u002Fmanuell","Kein automatisierter externer Pfad",[390,391,392],"Souveräne KI","Kontrolle\u002FGerichtsbarkeit über Modelle, Daten, Infrastruktur und Abhängigkeiten","Nicht unbedingt; Souveränität ist breiter als Netzwerkisolation","table",{},{"id":396,"data":397,"type":217,"tunes":399},"p-terms-1",{"text":398},"Diese Begriffe können sich überschneiden, sind aber keine Synonyme. Ein lokaler Ollama-Server, der mit dem Internet verbunden ist, ist lokale KI, keine Air-Gapped-KI. Eine On-Premises-RAG-Plattform, die ein Cloud-Modell aufruft, ist On-Premises-Anwendungsinfrastruktur mit Cloud-Inferenz, keine Air-Gapped-KI.",{},{"id":401,"data":402,"type":217,"tunes":404},"p-terms-2",{"text":403},"Ein Air-Gapped-System ist oft von Natur aus privat, weil Daten innerhalb der Enklave bleiben, aber Privatsphäre hängt auch von Autorisierung, Protokollierung, Datenhandhabung, physischer Sicherheit und Betriebsrichtlinien ab.",{},{"id":406,"data":407,"type":41,"tunes":409},"h-strict",{"text":408,"level":252},"Strikte Air Gap vs. praktische getrennte Bereitstellung",{},{"id":411,"data":412,"type":443,"tunes":444},"strict-comparison",{"rows":413,"title":435,"layout":393,"columns":436},[414,419,423,427,431],{"id":415,"label":416,"values":417},"physical","Externe physische Verbindung",[418,418],"",{"id":420,"label":421,"values":422},"transfer","Grenzüberschreitender Transfer",[418,418],{"id":424,"label":425,"values":426},"internet","Internetzugriff aus der KI-Workload",[418,418],{"id":428,"label":429,"values":430},"internalnet","Interne Vernetzung",[418,418],{"id":432,"label":433,"values":434},"best","Begriff verwenden, wenn",[418,418],"Zwei Bedeutungen, die häufig als „air-gapped“ bezeichnet werden",[437,440],{"id":438,"label":439},"strict","Strikte Air Gap",{"id":441,"label":442},"disconnected","Getrennte \u002F internetlose Bereitstellung","comparison",{},{"id":446,"data":447,"type":225,"tunes":451},"naming-rule",{"body":448,"title":449,"variant":450},"Schreiben Sie für Architektur- und Sicherheitsüberprüfungen die tatsächliche Regel: \u003Cstrong>kein ausgehendes Internet\u003C\u002Fstrong>, \u003Cstrong>kein physischer externer Netzwerkpfad\u003C\u002Fstrong>, \u003Cstrong>nur manueller Transfer\u003C\u002Fstrong> oder \u003Cstrong>getrennter Cluster mit genehmigtem Bastion\u002FMirror\u003C\u002Fstrong>. Das ist präziser, als nur „air-gapped“ zu sagen.","Dokumentieren Sie die Grenze, anstatt sich auf das Label zu verlassen","success",{},{"id":453,"data":454,"type":41,"tunes":456},"h-architecture",{"text":455,"level":252},"Eine praktische Air-Gapped-KI-Architektur",{},{"id":458,"data":459,"type":393,"tunes":494},"architecture-table",{"content":460,"stretched":42,"withHeadings":13},[461,464,467,470,473,476,479,482,485,488,491],[462,463],"Schicht","Was innerhalb der isolierten Umgebung vorhanden sein muss",[465,466],"Benutzer-\u002FAnwendungsschicht","Chat-UI, APIs, Geschäftsanwendung oder interne Agent-Schnittstelle",[468,469],"Identität &amp; Autorisierung","Lokale\u002Finterne Authentifizierung, RBAC, Mandanten-\u002FRessourcenberechtigungen",[471,472],"KI-Gateway\u002FLaufzeit","Modell-Routing, Anforderungsrichtlinie, Kontextzusammenstellung und Laufzeitsteuerungen",[474,475],"Modellbereitstellung","Lokale Modellserver, Gewichte, Tokenizer\u002FKonfiguration und Beschleuniger-Laufzeit",[477,478],"RAG \u002F Wissen","Dokumentenspeicher, Parser, Embeddings, Vektor-\u002Flexikalische Indizes, Metadaten und Herkunft",[480,481],"Tools\u002FDienste","Nur interne\u002Flokale APIs und genehmigte Systeme, die aus der Enklave erreichbar sind",[483,484],"Artefakt-Repositories","Lokale Container-Registry, Paket-Mirror, Modellspeicher und optional OS-\u002FUpdate-Repositories",[486,487],"Observability","Interne Logs, Metriken, Traces und Audit-Aufzeichnungen",[489,490],"Backup\u002FWiederherstellung","Lokaler oder separat kontrollierter Backup-Prozess, der für die Sicherheitsdomäne geeignet ist",[492,493],"Transfergrenze","Kontrollierter Import-\u002FExportprozess mit Inspektion und Genehmigung",{},{"id":496,"data":497,"type":217,"tunes":499},"p-architecture-1",{"text":498},"Eine vollständige Architektur sollte starten und betrieben werden können, ohne DNS-Abfragen, Lizenzprüfungen, Paketdownloads oder API-Aufrufe an öffentliche Dienste, es sei denn, diese Abhängigkeiten haben genehmigte interne Ersatzlösungen.",{},{"id":501,"data":502,"type":217,"tunes":504},"p-architecture-2",{"text":503},"Ein nützlicher Designtest besteht darin, die Bereitstellung von jedem externen Dienst zu trennen und den Stack kalt zu starten. Versteckte Abhängigkeiten treten tendenziell während des Starts, des Modellladens, der Authentifizierung, der Paketauflösung oder der Telemetrieinitialisierung auf.",{},{"id":506,"data":507,"type":41,"tunes":509},"h-models",{"text":508,"level":252},"Modelle müssen vorab bereitgestellt werden",{},{"id":511,"data":512,"type":217,"tunes":514},"p-models-1",{"text":513},"Cloud-Modell-APIs sind per Definition nicht verfügbar, wenn die isolierte Workload keinen Pfad zu ihnen hat. Die Enklave benötigt daher lokal ausführbare Modellartefakte oder einen intern gehosteten Inferenzdienst.",{},{"id":516,"data":517,"type":217,"tunes":519},"p-models-2",{"text":518},"NVIDIAs aktuelle NIM-Air-Gap-Dokumentation verwendet ausdrücklich ein zweiphasiges Muster: Modellressourcen auf einer verbundenen Maschine herunterladen und vorbereiten, übertragen und dann das isolierte NIM aus lokalem Speicher ausführen, ohne ausgehenden Registry-Zugriff oder Cloud-API-Schlüssel.",{},{"id":521,"data":522,"type":217,"tunes":524},"p-models-3",{"text":523},"Modellgewichte sind nur ein Teil des Abhängigkeitssatzes. Tokenizer, Konfigurationsdateien, Adapter, Quantisierungsmetadaten und jeglicher erforderliche Laufzeitcode müssen ebenfalls vorhanden sein.",{},{"id":526,"data":527,"type":41,"tunes":529},"h-remote-code",{"text":528,"level":252},"Modelle mit Remote-Code-Abhängigkeiten sind eine Air-Gap-Gefahr",{},{"id":531,"data":532,"type":217,"tunes":534},"p-remote-1",{"text":533},"Einige Modell-Repositories enthalten benutzerdefinierten Python-Code oder Laufzeit-Hooks, die normalerweise zusätzlichen Code oder Assets abrufen.",{},{"id":536,"data":537,"type":217,"tunes":539},"p-remote-2",{"text":538},"Die aktuelle Red Hat AI Inference-Dokumentation warnt ausdrücklich davor, dass einige Hugging Face-Modelle, die Remote-Code erfordern, in getrennten Umgebungen nicht normal funktionieren können, da die Bibliothek auch bei konfiguriertem Offline-Modus Netzwerkzugriffe versucht.",{},{"id":541,"data":542,"type":217,"tunes":544},"p-remote-3",{"text":543},"Die praktische Lehre ist, den gesamten Ladepfad eines Modells offline zu testen, bevor es für eine isolierte Bereitstellung freigegeben wird. „Ich habe die Gewichte heruntergeladen“ ist kein Beweis dafür, dass das Modell eigenständig ist.",{},{"id":546,"data":547,"type":41,"tunes":549},"h-artifacts",{"text":548,"level":252},"Container, Pakete und Treiber werden zu lokalen Lieferketten-Artefakten",{},{"id":551,"data":552,"type":217,"tunes":554},"p-artifacts-1",{"text":553},"Verbundene Umgebungen beziehen routinemäßig Container-Images, Python-Pakete, Betriebssystem-Updates und GPU-Komponenten aus öffentlichen Registries. Eine air-gapped-Umgebung kann keinen dieser Dienste voraussetzen.",{},{"id":556,"data":557,"type":217,"tunes":559},"p-artifacts-2",{"text":558},"Red Hats Modell für getrennte KI-Bereitstellung verwendet interne Mirror-Registries für Container-Images und Operator-Kataloge. Modelle können als OCI-Artefakte gespiegelt oder auf persistenten Speicher übertragen werden.",{},{"id":561,"data":562,"type":217,"tunes":564},"p-artifacts-3",{"text":563},"Für umfassendere Stacks gilt dasselbe Muster oft für Sprachpakete, Linux-Repositories, JavaScript-Pakete und interne Binärdateien: Genehmigte Artefakte gelangen einmalig über den Übertragungsprozess hinein und werden dann aus vertrauenswürdigen internen Repositories bereitgestellt.",{},{"id":566,"data":567,"type":41,"tunes":569},"h-bom",{"text":568,"level":252},"Kennen Sie die vollständige Abhängigkeitsrechnung",{},{"id":571,"data":572,"type":393,"tunes":607},"dependency-table",{"content":573,"stretched":42,"withHeadings":13},[574,577,580,583,586,589,592,595,598,601,604],[575,576],"Abhängigkeitsklasse","Beispiele",[578,579],"Modell-Artefakte","Gewichte, Tokenizer, Konfiguration, Adapter, Quantisierungs-Metadaten",[581,582],"Inferenz-Laufzeit","vLLM, llama.cpp, Ollama, NIM oder andere Serving-Laufzeit",[584,585],"GPU\u002FLaufzeit-Stack","Treiber, CUDA\u002FROCm-Bibliotheken, Container-Laufzeit",[587,588],"Anwendungspakete","Python-Wheels, npm-Pakete, Systembibliotheken",[590,591],"Container","Anwendungs-, Inferenz-, DB-, Vektor-DB-, Monitoring-Images",[593,594],"RAG-Modelle","Embedding-Modell, Reranker, OCR\u002FVision-Modelle",[596,597],"Daten","Wissenskorpus, Metadaten, Schemata, Evaluierungsdatensätze",[599,600],"Sicherheitsmaterial","Zertifikate, CA-Bundles, Richtlinien\u002FKonfiguration, Malware-Signaturen, falls zutreffend",[602,603],"Betriebliche Artefakte","Dashboards, Alarmregeln, Backup-Tools, Runbooks",[605,606],"Lizenzierung","Offline-kompatible Lizenzen\u002FBerechtigungen, falls erforderlich",{},{"id":609,"data":610,"type":41,"tunes":612},"h-mirror",{"text":611,"level":252},"Interne Mirrors sind Infrastruktur, keine Bequemlichkeit",{},{"id":614,"data":615,"type":217,"tunes":617},"p-mirror-1",{"text":616},"Eine getrennte Bereitstellung wird wartbar, wenn die isolierte Domäne bekannte interne Quellen für genehmigte Artefakte hat.",{},{"id":619,"data":620,"type":217,"tunes":622},"p-mirror-2",{"text":621},"Red Hats dokumentierter Ansatz verwendet eine Mirror-Registry, die dem getrennten Cluster zur Verfügung steht, sodass Workloads keine öffentlichen Registries benötigen.",{},{"id":624,"data":625,"type":217,"tunes":627},"p-mirror-3",{"text":626},"Dieselbe architektonische Idee kann auf Modellspeicher und Paket-Repositories angewendet werden. Das Ziel ist, Herkunft, Version und Genehmigung von Artefakten explizit zu machen, anstatt zufällige Dateien manuell auf jeden Server zu kopieren.",{},{"id":629,"data":630,"type":41,"tunes":632},"h-rag",{"text":631,"level":252},"RAG kann vollständig air-gapped funktionieren",{},{"id":634,"data":635,"type":217,"tunes":637},"p-rag-1",{"text":636},"RAG erfordert nicht das öffentliche Internet. Es erfordert einen abrufbaren Korpus, eine Ingestion-\u002FIndexierungspipeline und ein Modell, das den abgerufenen Kontext nutzen kann.",{},{"id":639,"data":640,"type":217,"tunes":642},"p-rag-2",{"text":641},"In einer air-gapped-Umgebung können der Dokumentenspeicher, Parser\u002FOCR, das Embedding-Modell, der Vektor- oder lexikalische Index, der Reranker und das Generierungsmodell alle lokal ausgeführt werden.",{},{"id":644,"data":645,"type":217,"tunes":647},"p-rag-3",{"text":646},"Was sich ändert, ist die Quellenbeschaffung. Live-Websuche und Cloud-Dokumentenkonnektoren sind nicht verfügbar, es sei denn, äquivalente Daten werden über die kontrollierte Grenze importiert.",{},{"id":649,"data":650,"type":217,"tunes":652},"p-rag-4",{"text":651},"Der Korpus wird daher zu einem verwalteten Artefakt. Jeder Import sollte Quellenidentität, Datum\u002FVersion und Provenienz bewahren, damit Benutzer wissen, welches Wissen das isolierte System tatsächlich enthält.",{},{"id":654,"data":655,"type":660,"tunes":661},"ref-rag",{"url":656,"title":657,"excerpt":658,"ctaLabel":659},"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works","Was ist RAG? Die einfachste Erklärung, wie es funktioniert","RAG selbst ist unabhängig vom Cloud-Hosting. In einer air-gapped Architektur müssen Retrieval und Generierung einfach durch lokale\u002Finterne Komponenten bereitgestellt werden.","Die RAG-Grundlage lesen","referralArticle",{},{"id":663,"data":664,"type":41,"tunes":666},"h-agents",{"text":665,"level":252},"Agenten können air-gapped laufen – aber nur mit erreichbaren Tools",{},{"id":668,"data":669,"type":217,"tunes":671},"p-agents-1",{"text":670},"Eine Agentenschleife kann vollständig innerhalb einer isolierten Enklave laufen, wenn die Modell-\u002FLaufzeitumgebung und die erforderlichen Tools lokal oder im internen Netzwerk erreichbar sind.",{},{"id":673,"data":674,"type":217,"tunes":676},"p-agents-2",{"text":675},"Ein Tool, das von GitHub, öffentlicher Websuche, Cloud-E-Mail oder einer externen SaaS-API abhängt, wird fehlschlagen, es sei denn, die Architektur bietet ein genehmigtes internes Äquivalent oder einen kontrollierten asynchronen Austauschprozess.",{},{"id":678,"data":679,"type":217,"tunes":681},"p-agents-3",{"text":680},"Deshalb sollte das Design von air-gapped Agenten mit einer Fähigkeitsinventur beginnen: Jeder Tool-Endpunkt muss als intern, importiert, nicht verfügbar oder bewusst ausgeschlossen klassifiziert werden.",{},{"id":683,"data":684,"type":41,"tunes":686},"h-mcp",{"text":685,"level":252},"MCP umgeht die Air Gap nicht",{},{"id":688,"data":689,"type":217,"tunes":691},"p-mcp-1",{"text":690},"MCP kann lokale Tools und Ressourcen innerhalb einer isolierten KI-Umgebung bereitstellen, aber das Protokoll schafft keine Konnektivität durch die Sicherheitsgrenze.",{},{"id":693,"data":694,"type":217,"tunes":696},"p-mcp-2",{"text":695},"Ein lokaler MCP-Server, der interne Dokumente liest, kann perfekt offline arbeiten. Ein entfernter MCP-Server im öffentlichen Internet kann von einer strengen air-gapped Enklave aus nicht erreicht werden.",{},{"id":698,"data":699,"type":217,"tunes":701},"p-mcp-3",{"text":700},"Dasselbe Prinzip gilt für jedes Konnektorprotokoll: Interoperabilität ist getrennt von Netzwerkautorität.",{},{"id":703,"data":704,"type":41,"tunes":706},"h-identity",{"text":705,"level":252},"Identität und Authentifizierung müssen auch offline funktionieren",{},{"id":708,"data":709,"type":217,"tunes":711},"p-id-1",{"text":710},"Eine KI-Anwendung kann lokal gehostet werden und dennoch von einem Cloud-Identitätsanbieter abhängen. Diese versteckte Abhängigkeit bricht den wirklich getrennten Betrieb.",{},{"id":713,"data":714,"type":217,"tunes":716},"p-id-2",{"text":715},"Air-gapped Designs benötigen daher eine Identitätsarchitektur, die innerhalb der Enklave funktioniert: lokales Verzeichnis, interner Identitätsanbieter, interne PKI, lokale Dienstkonten oder ein anderer genehmigter Mechanismus.",{},{"id":718,"data":719,"type":217,"tunes":721},"p-id-3",{"text":720},"Autorisierung bleibt notwendig, obwohl das Internet fehlt. Air Gaps ersetzen nicht RBAC, Mandantentrennung oder Least Privilege.",{},{"id":723,"data":724,"type":41,"tunes":726},"h-time",{"text":725,"level":252},"Zeit, Zertifikate und Trust Stores werden zu lokalen Abhängigkeiten",{},{"id":728,"data":729,"type":217,"tunes":731},"p-time-1",{"text":730},"Viele Authentifizierungs- und Protokollierungssysteme hängen von zuverlässiger Zeit ab. Zertifikate laufen ab. Trust Stores ändern sich. Signierte Artefakte müssen validiert werden.",{},{"id":733,"data":734,"type":217,"tunes":736},"p-time-2",{"text":735},"Eine getrennte Enklave sollte daher eine interne Zeitsynchronisation und einen Zertifikats-\u002FVertrauenslebenszyklus haben, der im normalen Betrieb nicht davon abhängt, öffentliche Dienste zu erreichen.",{},{"id":738,"data":739,"type":217,"tunes":741},"p-time-3",{"text":740},"Dies sind gewöhnliche Infrastrukturbelange, die erst sichtbar werden, wenn eine Architektur ohne Internetzugang getestet wird.",{},{"id":743,"data":744,"type":41,"tunes":746},"h-telemetry",{"text":745,"level":252},"Telemetrie und Absturzberichte benötigen eine explizite Richtlinie",{},{"id":748,"data":749,"type":217,"tunes":751},"p-tel-1",{"text":750},"Viele moderne Bibliotheken versuchen standardmäßig Analysen, Update-Prüfungen oder Fehlerberichte.",{},{"id":753,"data":754,"type":217,"tunes":756},"p-tel-2",{"text":755},"In einer isolierten Umgebung sollten diese Aufrufe entweder deaktiviert oder auf interne Observability umgeleitet werden. Wiederholte fehlgeschlagene Telemetrieversuche können Verzögerungen, verrauschte Logs und unerwartetes Startverhalten verursachen.",{},{"id":758,"data":759,"type":217,"tunes":761},"p-tel-3",{"text":760},"Eine Air-Gap-Bereitstellung sollte wissen, welche Komponenten ausgehende Verbindungen versuchen, selbst wenn die Firewall sie blockieren würde.",{},{"id":763,"data":764,"type":41,"tunes":766},"h-updates",{"text":765,"level":252},"Air-Gap-Systeme benötigen trotzdem Patches",{},{"id":768,"data":769,"type":217,"tunes":771},"p-update-1",{"text":770},"Netzwerkisolation verhindert nicht, dass Software Schwachstellen entwickelt. Sie ändert nur, wie Patches das System erreichen.",{},{"id":773,"data":774,"type":217,"tunes":776},"p-update-2",{"text":775},"NIST beschreibt Patch-Management als vorbeugende Wartung: Organisationen müssen Patches und Updates weiterhin identifizieren, beschaffen, priorisieren, installieren und überprüfen.",{},{"id":778,"data":779,"type":217,"tunes":781},"p-update-3",{"text":780},"Air-Gap-Betrieb erfordert daher eine wiederholbare Import-Kadenz für Betriebssystem-Pakete, Container-Images, Treiber, KI-Laufzeitumgebungen und Sicherheitsupdates. Der Kompromiss liegt zwischen Isolationsstabilität und Schwachstellenexposition durch veraltete Software.",{},{"id":783,"data":784,"type":41,"tunes":786},"h-patch-flow",{"text":785,"level":252},"Ein kontrollierter Update-Pfad",{},{"id":788,"data":789,"type":330,"tunes":816},"patch-flow",{"steps":790,"title":815,"orientation":329},[791,794,797,800,803,806,809,812],{"label":792,"description":793},"1. Erforderliches Update identifizieren","Sicherheitshinweis, Modell-\u002FLaufzeitverbesserung oder betrieblicher Bedarf löst eine Änderung aus.",{"label":795,"description":796},"2. In verbundener Staging-Umgebung beschaffen","Exakte Versionen plus Signaturen\u002FPrüfsummen und Metadaten herunterladen.",{"label":798,"description":799},"3. Lieferkettennachweise validieren","Quelle, Integrität, Kompatibilität und Richtlinienanforderungen überprüfen.",{"label":801,"description":802},"4. In repräsentativer Offline-Staging-Umgebung testen","Bestätigen, dass das Update ohne unerwartete Netzwerkabhängigkeiten funktioniert.",{"label":804,"description":805},"5. Übertragung genehmigen","Den Änderungs- und Sicherheitsprozess der Organisation anwenden.",{"label":807,"description":808},"6. In das Enklaven-Repository importieren","Das Artefakt in der internen vertrauenswürdigen Quelle veröffentlichen.",{"label":810,"description":811},"7. Schrittweise bereitstellen","Wo die Architektur es zulässt, zuerst auf Test-\u002FCanary-Knoten anwenden, bevor der breitere Rollout erfolgt.",{"label":813,"description":814},"8. Überprüfen und dokumentieren","Version, Zustand, Verhalten und Rollback-Status bestätigen.","Beispiel-Update-Lebenszyklus für eine isolierte KI-Umgebung",{},{"id":818,"data":819,"type":41,"tunes":821},"h-transfer",{"text":820,"level":252},"Die Übertragungsgrenze ist die sensibelste betriebliche Schnittstelle",{},{"id":823,"data":824,"type":217,"tunes":826},"p-transfer-1",{"text":825},"Wenn externe Informationen in ein Air-Gap-System gelangen müssen, wird der Importkanal zu einem wichtigen Sicherheitskontrollpunkt.",{},{"id":828,"data":829,"type":217,"tunes":831},"p-transfer-2",{"text":830},"Das NSA Cybersecurity Technical Cyber Threat Framework erkennt ausdrücklich die Replikation über Wechselmedien als einen Weg an, den Angreifer nutzen können, um in getrennte oder Air-Gap-Netzwerke einzudringen.",{},{"id":833,"data":834,"type":217,"tunes":836},"p-transfer-3",{"text":835},"Deshalb können kontrollierter Medienumgang, Inspektion, Provenienz, Verschlüsselung wo erforderlich, Malware-Scans und Rollentrennung genauso wichtig sein wie der KI-Stack selbst.",{},{"id":838,"data":839,"type":41,"tunes":841},"h-media",{"text":840,"level":252},"Wechselmedien sind keine neutrale Leitung",{},{"id":843,"data":844,"type":217,"tunes":846},"p-media-1",{"text":845},"USB-Sticks und andere tragbare Medien können sowohl legitime Modell-\u002FDatenartefakte als auch schädliche Inhalte transportieren.",{},{"id":848,"data":849,"type":217,"tunes":851},"p-media-2",{"text":850},"Die Medien-Sanitization-Richtlinien von NIST behandeln Speichermedien als Vertraulichkeits-Lebenszyklusobjekt, das je nach Sensibilität und Wiederverwendungsbedarf gelöscht, bereinigt oder zerstört werden muss.",{},{"id":853,"data":854,"type":217,"tunes":856},"p-media-3",{"text":855},"Das genaue Übertragungsverfahren ist organisationsspezifisch, aber das architektonische Prinzip ist stabil: Grenzüberschreitende Medien sollten als Sicherheitsasset verwaltet und nicht als informelle Bequemlichkeit behandelt werden.",{},{"id":858,"data":859,"type":41,"tunes":861},"h-supply",{"text":860,"level":252},"Air-Gapping erhöht die Bedeutung der Lieferkette",{},{"id":863,"data":864,"type":217,"tunes":866},"p-supply-1",{"text":865},"Ein isoliertes System erhält weniger externe Live-Eingaben, aber jede importierte Binärdatei, jedes Modell, jeder Container und jedes Paket wird bedeutsamer, weil die Enklave ihm möglicherweise lange Zeit vertraut.",{},{"id":868,"data":869,"type":217,"tunes":871},"p-supply-2",{"text":870},"Die NIST-Richtlinien zur Software-Lieferkette betonen Herkunft, Lieferantenrisiko, Schwachstellenmanagement, Softwareverifikation und SBOM-orientierte Praktiken. Diese Belange werden direkt relevant für den Offline-Import von KI-Artefakten.",{},{"id":873,"data":874,"type":217,"tunes":876},"p-supply-3",{"text":875},"Die Modell-Lieferkette verdient dieselbe Aufmerksamkeit wie die Anwendungs-Lieferkette: Modellherkunft, Lizenz, Hash, Format, erforderlicher Code, Tokenizer, Adapter und Evaluierungsstatus sollten vor dem Import bekannt sein.",{},{"id":878,"data":879,"type":41,"tunes":881},"h-readiness",{"text":880,"level":252},"Air-Gap-Bereitschaft sollte getestet, nicht angenommen werden",{},{"id":883,"data":884,"type":225,"tunes":887},"readiness-note",{"body":885,"title":886,"variant":245},"Der folgende Air-Gap-Bereitschaftstest ist eine technische Synthese, keine NIST- oder Herstellerzertifizierungsmethode. Er soll verborgene externe Abhängigkeiten vor der Bereitstellung aufdecken.","Vorgeschlagenes Validierungsmuster",{},{"id":889,"data":890,"type":393,"tunes":925},"readiness-table",{"content":891,"stretched":42,"withHeadings":13},[892,895,898,901,904,907,910,913,916,919,922],[893,894],"Test","Was er beweist",[896,897],"Kaltstart mit blockiertem ausgehendem Netzwerk","Die Laufzeit benötigt während des Starts keine öffentlichen Dienste",[899,900],"Laden jedes genehmigten Modells aus lokalem Speicher","Gewichte\u002FTokenizer\u002FKonfigurationen sind vollständig",[902,903],"Neuaufbau\u002FNeuberetstellung nur aus internen Registries","Container-\u002FPaket-Mirrors sind ausreichend",[905,906],"Benutzerauthentifizierung bei nicht erreichbarem externem IdP","Identität funktioniert innerhalb der Enklave",[908,909],"RAG-Ingestion und -Abfrage offline ausführen","Embedding-\u002FIndexierungs-\u002FRetrieval-Stack ist lokal",[911,912],"Repräsentative Agent-Tools ausführen","Tools hängen nicht von externen APIs ab",[914,915],"Neustart nach Cache-Löschung","Offline-Betrieb verlässt sich nicht versehentlich auf zuvor zwischengespeicherte Downloads",[917,918],"Simulierten Zertifikats-\u002FUpdate-Lebenszyklus durchlaufen","Vertrauens- und Wartungsabhängigkeiten sind verstanden",[920,921],"Ein neues Modell über den Staging-Pfad importieren","Transfer-\u002FÄnderungsverfahren ist betriebsbereit",[923,924],"Aus Backup wiederherstellen","Wiederherstellung erfordert keinen nicht verfügbaren Cloud-Speicher",{},{"id":927,"data":928,"type":41,"tunes":930},"h-cache",{"text":929,"level":252},"Einmal zwischengespeichert ist nicht dasselbe wie Air-Gap-bereit",{},{"id":932,"data":933,"type":217,"tunes":935},"p-cache-1",{"text":934},"Ein System kann offline erscheinen, weil das Modell und die Pakete bereits aus früherem Internetzugriff zwischengespeichert sind.",{},{"id":937,"data":938,"type":217,"tunes":940},"p-cache-2",{"text":939},"Das Löschen von Caches oder die Bereitstellung auf einem sauberen Knoten kann fehlende Tokenizer-Dateien, Python-Pakete, Modellmanifeste oder Remote-Code-Abhängigkeiten aufdecken.",{},{"id":942,"data":943,"type":217,"tunes":945},"p-cache-3",{"text":944},"Die Air-Gap-Bereitschaft sollte daher anhand sauberer interner Artefakte validiert werden, nicht nur von einem Entwickler-Arbeitsplatz, der zuvor verbunden war.",{},{"id":947,"data":948,"type":41,"tunes":950},"h-threats",{"text":949,"level":252},"Welche Bedrohungen bleiben innerhalb eines Air Gaps bestehen?",{},{"id":952,"data":953,"type":393,"tunes":994},"threat-table",{"content":954,"stretched":42,"withHeadings":13},[955,958,961,964,967,970,973,976,979,982,985,988,991],[956,957],"Bedrohung","Warum der Air Gap sie nicht beseitigt",[959,960],"Kompromittiertes importiertes Artefakt","Malware\u002FModell\u002FPaket kann über den autorisierten Transferpfad eindringen",[962,963],"Bösartige Wechselmedien","Physischer Transfer kann ausführbare Payloads transportieren",[965,966],"Insider-Missbrauch","Autorisierte Benutzer existieren bereits innerhalb der Enklave",[968,969],"Prompt-Injection in importierten Dokumenten","Nicht vertrauenswürdiger Inhalt kann RAG\u002FAgenten ohne Internet beeinflussen",[971,972],"Überprivilegierte Agent-Tools","Lokale Tools können lokale Systeme dennoch beschädigen",[974,975],"Mandantenübergreifende Datenlecks","Interne Autorisierungsfehler bleiben möglich",[977,978],"Verwundbare interne Software","Fehlende externe Verbindung beseitigt keine ausnutzbaren Fehler",[980,981],"Laterale Bewegung","Ein kompromittierter Knoten kann andere intern verbundene Knoten angreifen",[983,984],"Veraltete Abhängigkeiten","Langsame Update-Kadenz kann bekannte Schwachstellen ungepatcht lassen",[986,987],"Physischer Diebstahl\u002FManipulation","Hardware- und Mediensicherheit bleiben kritisch",[989,990],"Schlechtes Modellverhalten","Halluzination, Bias und Aufgabenfehler sind unabhängig von Netzwerken",[992,993],"Lieferkettenvergiftung","Vertrauenswürdige Importquellen können dennoch kompromittiert sein",{},{"id":996,"data":997,"type":41,"tunes":999},"h-benefits",{"text":998,"level":252},"Was ein Air Gap tatsächlich verbessert",{},{"id":1001,"data":1002,"type":217,"tunes":1004},"p-benefit-1",{"text":1003},"Ein echter Air Gap kann Angriffspfade, die auf direkter Fernkonnektivität beruhen, wesentlich reduzieren: externe Command-and-Control, Missbrauch von Cloud-Anmeldeinformationen, Ausnutzung internetzugewandter Dienste und versehentliche Datenexfiltration über gewöhnliche ausgehende APIs.",{},{"id":1006,"data":1007,"type":217,"tunes":1009},"p-benefit-2",{"text":1008},"Er macht auch die Datenresidenz in einem engen Sinne einfach: Inferenzdaten können nicht an einen externen Cloud-Dienst gesendet werden, wenn kein Pfad existiert.",{},{"id":1011,"data":1012,"type":217,"tunes":1014},"p-benefit-3",{"text":1013},"Diese Vorteile sind am stärksten, wenn die Transfergrenze und die internen Zugriffskontrollen gleichermaßen diszipliniert sind. Ein schlecht verwalteter USB-Prozess kann die beabsichtigte Isolation untergraben.",{},{"id":1016,"data":1017,"type":41,"tunes":1019},"h-costs",{"text":1018,"level":252},"Was ein Air Gap schwieriger macht",{},{"id":1021,"data":1022,"type":393,"tunes":1062},"cost-table",{"content":1023,"stretched":42,"withHeadings":13},[1024,1027,1030,1033,1036,1039,1042,1045,1048,1050,1053,1056,1059],[1025,1026],"Bereich","Betriebliche Konsequenz",[1028,1029],"Modell-Updates","Manueller\u002Fgestaffelter Transfer statt direktem Model-Hub-Pull",[1031,1032],"Sicherheitspatches","Verzögerter und geregelter Import-Workflow",[1034,1035],"Paketinstallation","Interne Mirrors oder vorgefertigte Artefakte erforderlich",[1037,1038],"Cloud-KI-APIs","Nicht verfügbar",[1040,1041],"Websuche\u002FKonnektoren","Nicht verfügbar, es sei denn, Daten werden separat importiert",[1043,1044],"Authentifizierung","Benötigt interne\u002Foffline-fähige Identitätsdienste",[1046,1047],"Überwachung","Benötigt interne Observability und kontrollierten Export",[605,1049],"Produkte, die Online-Aktivierung erfordern, können ungeeignet sein",[1051,1052],"Fehlerbehebung","Kein einfacher Live-Zugriff auf Herstellerressourcen aus der Produktionsenklave",[1054,1055],"Kapazität","Die gesamte Inferenz-Rechenleistung muss lokal vorhanden sein",[1057,1058],"Notfallwiederherstellung","Cloud-Backups können nicht verfügbar oder richtlinienbeschränkt sein",[1060,1061],"Aktualität des Wissens","Externe Informationen treffen nur so schnell ein wie der Importprozess",{},{"id":1064,"data":1065,"type":41,"tunes":1067},"h-private",{"text":1066,"level":252},"Air-Gapped-KI vs. private KI",{},{"id":1069,"data":1070,"type":217,"tunes":1072},"p-private-1",{"text":1071},"Bei privater KI geht es in erster Linie um die Kontrolle sensibler Daten und der KI-Verarbeitung. Eine private KI-Plattform kann vor Ort betrieben werden und dennoch auf genehmigte Cloud-Modelle oder externe Dienste zugreifen.",{},{"id":1074,"data":1075,"type":217,"tunes":1077},"p-private-2",{"text":1076},"Air-Gapped-KI ist strenger in Bezug auf Konnektivität. Ein System kann privat sein, ohne air-gapped zu sein, und ein air-gapped System kann dennoch eine schlechte Privatsphäre aufweisen, wenn jeder interne Benutzer uneingeschränkten Zugriff hat.",{},{"id":1079,"data":1080,"type":217,"tunes":1082},"p-private-3",{"text":1081},"Das Sicherheitsziel sollte die Architektur bestimmen: Vertraulichkeit, Souveränität, Resilienz und Isolation sind verwandte, aber unterschiedliche Anforderungen.",{},{"id":1084,"data":1085,"type":41,"tunes":1087},"h-sovereign",{"text":1086,"level":252},"Air-Gapped-KI vs. souveräne KI",{},{"id":1089,"data":1090,"type":217,"tunes":1092},"p-sovereign-1",{"text":1091},"Souveräne KI betrifft die Kontrolle über die breitere Abhängigkeitskette: Daten, Modelle, Infrastruktur, Betreiber, Gerichtsbarkeit und strategische Abhängigkeiten.",{},{"id":1094,"data":1095,"type":217,"tunes":1097},"p-sovereign-2",{"text":1096},"Eine Air Gap kann die Souveränität unterstützen, indem sie die externe Laufzeitabhängigkeit reduziert, aber sie garantiert keine souveräne Kontrolle. Die Enklave kann weiterhin von ausländischer Hardware, proprietären Modelllizenzen oder externen Update-Anbietern abhängen.",{},{"id":1099,"data":1100,"type":217,"tunes":1102},"p-sovereign-3",{"text":1101},"Der nächste kanonische Artikel trennt diese Kontrolldimensionen explizit.",{},{"id":1104,"data":1105,"type":41,"tunes":1107},"h-implementation",{"text":1106,"level":252},"Nachweise aus der ursprünglichen Implementierung: Was der Aaasaasa AI Client beweist — und was nicht",{},{"id":1109,"data":1110,"type":225,"tunes":1113},"impl-note",{"body":1111,"title":1112,"variant":245},"Der Aaasaasa AI Client ist ein nützlicher Nachweis für \u003Cstrong>lokale Inferenzarchitektur\u003C\u002Fstrong>, Anbieterabstraktion und Trennung von Laufzeit-\u002FModellstandort. Er ist \u003Cstrong>kein Nachweis für eine eingesetzte air-gapped Umgebung\u003C\u002Fstrong>. Das Repository unterstützt auch Cloud- und Remote-Pfade, und es gibt keine verifizierten Projektnachweise für eine physisch isolierte Sicherheitsdomäne.","Implementierungsgrenze",{},{"id":1115,"data":1116,"type":217,"tunes":1118},"p-impl-1",{"text":1117},"Der AI Hub trennt Agent\u002FClient, Anbieter, Modell und Verbindungsstandort. Er unterstützt lokale Ollama-Inferenz und lokalen Codex-Betrieb als unterschiedliche Optionen, anstatt anzunehmen, dass jede KI-Anfrage an ein Cloud-Modell geht.",{},{"id":1120,"data":1121,"type":217,"tunes":1123},"p-impl-2",{"text":1122},"Das Repository weist ausdrücklich darauf hin, dass eine lokale Laufzeit weiterhin ein Cloud-Modell verwenden kann, während der direkte Ollama-Chat lokale Inferenz ist. Diese Unterscheidung ist direkt relevant für die Air-Gap-Architektur: Lokale Ausführung beweist nicht, dass das Modell oder die umgebenden Abhängigkeiten getrennt sind.",{},{"id":1125,"data":1126,"type":217,"tunes":1128},"p-impl-3",{"text":1127},"Anbieterabstraktion, lokale Modellerkennung und lokale Inferenz sind daher Bausteine für eine air-gap-fähige Produktarchitektur, aber die Netzwerkgrenze, der Offline-Abhängigkeitsspiegel, der kontrollierte Übertragungsprozess und die Offline-Identität\u002F-Operationen müssen weiterhin separat entwickelt werden.",{},{"id":1130,"data":1131,"type":393,"tunes":1154},"impl-table",{"content":1132,"stretched":42,"withHeadings":13},[1133,1136,1139,1142,1145,1148,1151],[1134,1135],"Verifizierte Projektfähigkeit","Air-Gap-Relevanz",[1137,1138],"Lokale Ollama-Inferenz","Unterstützt lokale Modellausführung",[1140,1141],"Lokale Anbieter-\u002FLaufzeitpfade","Reduziert die Abhängigkeit von Cloud-Inferenz",[1143,1144],"Trennung von Anbieter\u002FModell\u002FLaufzeit","Macht Cloud-Abhängigkeiten explizit statt verborgen",[1146,1147],"Zentrale Berechtigungen","Unterstützt lokale Werkzeug-\u002FDatenzugriffskontrolle",[1149,1150],"Cloud-\u002FRemote-Anbieterunterstützung existiert ebenfalls","Beweist, dass das Produkt selbst hybridfähig ist, nicht von Natur aus air-gapped",[1152,1153],"Keine verifizierte isolierte Bereitstellungsgrenze","Verhindert Überbewertung der Air-Gap-Reife",{},{"id":1156,"data":1157,"type":41,"tunes":1159},"h-when",{"text":1158,"level":252},"Wann ist Air-Gapped-KI gerechtfertigt?",{},{"id":1161,"data":1162,"type":393,"tunes":1185},"when-table",{"content":1163,"stretched":42,"withHeadings":13},[1164,1167,1170,1173,1176,1179,1182],[1165,1166],"Ein Air Gap kann gerechtfertigt sein, wenn","Eine verbundene private Architektur kann besser sein, wenn",[1168,1169],"Die Sicherheitsrichtlinie ausdrücklich physisch getrennte Domänen erfordert","Die Hauptanforderung nur darin besteht, dass Prompts\u002FDaten nicht von öffentlichen Verbraucherdiensten verwendet werden",[1171,1172],"Klassifizierte oder extrem sensible Daten keine externen Netzwerke überqueren dürfen","Genehmigte Unternehmens-Cloud-\u002Fprivate Endpunkte die Datenkontrollen erfüllen",[1174,1175],"Die Betriebsumgebung keine zuverlässige externe Konnektivität hat","Internet verfügbar ist und operative Agilität wichtig ist",[1177,1178],"Die Missionskontinuität nicht von der Cloud-\u002FAnbieterverfügbarkeit abhängen darf","Verwaltete Modellqualität und schnelle Upgrades wertvoller sind",[1180,1181],"Eine regulierte\u002Fkritische Umgebung kontrollierte Übertragung vorschreibt","Standard-Sicherheitskontrollen das tatsächliche Bedrohungsmodell erfüllen können",[1183,1184],"Externer SaaS-\u002FAPI-Zugriff verboten ist","Der Geschäftsworkflow stark auf externe Konnektoren angewiesen ist",{},{"id":1187,"data":1188,"type":217,"tunes":1190},"p-when-1",{"text":1189},"Air-Gapping sollte eine Anforderung sein, die sich aus einem Bedrohungsmodell oder einer Richtlinie ableitet, nicht ein Prestigemerkmal. Es hat echten Sicherheitswert, wenn der eliminierte Konnektivitätspfad selbst inakzeptabel ist.",{},{"id":1192,"data":1193,"type":217,"tunes":1195},"p-when-2",{"text":1194},"Für viele Unternehmensanwendungsfälle kann ein streng kontrolliertes privates Netzwerk mit Egress-Beschränkungen, lokaler Inferenz und genehmigten Update-Kanälen ein besseres Gleichgewicht zwischen Sicherheit und Wartbarkeit bieten als ein strikter physischer Air Gap.",{},{"id":1197,"data":1198,"type":41,"tunes":1200},"h-design",{"text":1199,"level":252},"Eine praktische air-gapped KI-Designsequenz",{},{"id":1202,"data":1203,"type":330,"tunes":1242},"design-flow",{"steps":1204,"title":1241,"orientation":329},[1205,1208,1211,1214,1217,1220,1223,1226,1229,1232,1235,1238],{"label":1206,"description":1207},"1. Definieren, was der Air Gap trennt","Benennen Sie die Sicherheitsdomänen und ob die Anforderung eine strikte physische Trennung oder einfach kein Internet ist.",{"label":1209,"description":1210},"2. Jede externe Abhängigkeit erfassen","Modelle, Pakete, Registries, Identität, Telemetrie, Lizenzierung, Speicher, APIs, DNS\u002FZeit und Support-Dienste.",{"label":1212,"description":1213},"3. Offline-fähige Modelle und Runtimes auswählen","Überprüfen Sie, ob Modell-Assets und Runtime-Code ohne Remote-Aufrufe geladen werden können.",{"label":1215,"description":1216},"4. Interne Artefakt-Repositories aufbauen","Erstellen Sie vertrauenswürdige Quellen für Container, Pakete, Modelle und Updates.",{"label":1218,"description":1219},"5. Kontrollierten Transfer entwerfen","Definieren Sie Staging, Verifikation, Medien-\u002FGateway-Handling, Genehmigung und Provenienz.",{"label":1221,"description":1222},"6. Interne Identität und Autorisierung aufbauen","Stellen Sie sicher, dass Benutzer, Dienste und Tools sich ohne Cloud-Abhängigkeiten authentifizieren können.",{"label":1224,"description":1225},"7. RAG und Tools lokal halten","Stellen Sie Wissen, Embeddings, Indizes und erforderliche Service-APIs innerhalb der Enklave bereit.",{"label":1227,"description":1228},"8. Interne Observability aufbauen","Betreiben Sie Logs, Metriken, Traces und Sicherheitsüberwachung lokal.",{"label":1230,"description":1231},"9. Patch-\u002FModell-Update-Kadenz definieren","Bringen Sie Schwachstellenreaktion mit dem kontrollierten Importprozess in Einklang.",{"label":1233,"description":1234},"10. Aus einem sauberen, getrennten Zustand testen","Kaltstart und Betrieb ohne geerbte Caches oder versteckten Internetzugang.",{"label":1236,"description":1237},"11. Kompromittierungspfade testen","Üben Sie Szenarien mit Wechselmedien, Lieferkette, Prompt-Injection, Insidern und lateraler Bewegung.",{"label":1239,"description":1240},"12. Ausnahmen und Exporte dokumentieren","Jeder erlaubte grenzüberschreitende Pfad sollte einen benannten Zweck, Eigentümer und Kontrollsatz haben.","Von der Grenze nach innen entwerfen",{},{"id":1244,"data":1245,"type":41,"tunes":1247},"h-checklist",{"text":1246,"level":252},"Checkliste für air-gapped KI-Architektur",{},{"id":1249,"data":1250,"type":393,"tunes":1303},"checklist-table",{"content":1251,"stretched":42,"withHeadings":13},[1252,1255,1258,1261,1264,1267,1270,1273,1276,1279,1282,1285,1288,1291,1294,1297,1300],[1253,1254],"Frage","Erwarteter Nachweis",[1256,1257],"Was genau ist von was isoliert?","Dokumentierte Sicherheitsdomänengrenze",[1259,1260],"Ist die Grenze physisch getrennt?","Nachweis der Netzwerk-\u002Fphysischen Architektur, wenn ein strikter Air Gap beansprucht wird",[1262,1263],"Wie überqueren Daten die Grenze?","Autorisierter nicht-automatisierter\u002Fmanueller oder explizit dokumentierter getrennter Workflow",[1265,1266],"Kann jedes Modell offline kaltstarten?","Offline-Ladetest",[1268,1269],"Sind Tokenizer-\u002FKonfigurations-\u002FRuntime-Assets vollständig?","Verifiziertes internes Modell-Bundle",[1271,1272],"Woher kommen Container\u002FPakete?","Interner vertrauenswürdiger Mirror\u002FRepository",[1274,1275],"Kann Identität ohne Cloud-Dienste funktionieren?","Interner IdP\u002FPKI-\u002FService-Credential-Pfad",[1277,1278],"Kann RAG offline ingestieren\u002Fabfragen?","Lokale Ingestion, Embeddings, Index und Retrieval",[1280,1281],"Welche Agent-Tools bleiben verfügbar?","Internes Fähigkeitsinventar",[1283,1284],"Wie werden Patches importiert?","Kontrollierter Wartungsprozess",[1286,1287],"Wie werden Artefakte verifiziert?","Integritäts-\u002FProvenienz-\u002FMalware-\u002FLieferkettenkontrollen",[1289,1290],"Wie werden Wechselmedien geregelt?","Richtlinie für Medienhandling und Sanitisierung",[1292,1293],"Kann das System nach dem Leeren der Caches laufen?","Offline-Test in sauberer Umgebung",[1295,1296],"Wo werden Logs und Traces gespeichert?","Interne Observability-Plattform",[1298,1299],"Wie werden Exporte genehmigt?","Kontrollierter Egress-Prozess",[1301,1302],"Was beweist, dass dies air-gapped und nicht nur lokal ist?","Grenz- und Transfernachweise, nicht der Modellstandort",{},{"id":1305,"data":1306,"type":41,"tunes":1308},"h-failures",{"text":1307,"level":252},"Häufige Fehlermodi bei air-gapped KI",{},{"id":1310,"data":1311,"type":393,"tunes":1352},"failure-table",{"content":1312,"stretched":42,"withHeadings":13},[1313,1316,1319,1322,1325,1328,1331,1334,1337,1340,1343,1346,1349],[1314,1315],"Fehlermodus","Was tatsächlich fehlgeschlagen ist",[1317,1318],"Lokales Modell lädt Tokenizer\u002FKonfiguration beim Start weiterhin herunter","Modell-Bundle war unvollständig",[1320,1321],"Container verweist auf öffentliche Registry","Deployment war nicht selbstständig",[1323,1324],"Cloud-Identität für Login erforderlich","Anwendung war lokal, aber Identität war es nicht",[1326,1327],"Lizenzserver extern erforderlich","Anbieterabhängigkeit widersprach dem Offline-Betrieb",[1329,1330],"Embedding-Modell fehlt","Chat funktioniert, aber RAG-Ingestion schlägt fehl",[1332,1333],"Agent-Tool ruft öffentliches SaaS auf","Agent-Architektur war nicht air-gap-kompatibel",[1335,1336],"Nur der GPU-Knoten ist isoliert","Datenbank, UI oder Monitoring hängen weiterhin von externen Diensten ab",[1338,1339],"USB-Importe sind informell","Transfergrenze wird zu unkontrolliertem Angriffspfad",[1341,1342],"Kein Patch-Prozess","Isolation erzeugt wachsende Schwachstellenschulden",[1344,1345],"Zwischengespeicherte Entwicklermaschine als Nachweis verwendet","Frisches Deployment schlägt ohne Internet fehl",[1347,1348],"Air Gap ersetzt Autorisierungsdenken","Interne Benutzer\u002FDienste werden überprivilegiert",[1350,1351],"Air-gapped-Label für reine Firewall-Egress-Blockierung verwendet","Sicherheitsdokumentation übertreibt die tatsächliche Grenze",{},{"id":1354,"data":1355,"type":41,"tunes":1357},"h-misconceptions",{"text":1356,"level":252},"Häufige Missverständnisse",{},{"id":1359,"data":1360,"type":393,"tunes":1395},"misconceptions-table",{"content":1361,"stretched":42,"withHeadings":13},[1362,1365,1368,1371,1374,1377,1380,1383,1386,1389,1392],[1363,1364],"Missverständnis","Korrektur",[1366,1367],"„Lokale KI ist air-gapped KI.“","Lokal beschreibt, wo die Inferenz läuft; Air Gap beschreibt die Sicherheits-\u002FNetzwerkgrenze.",[1369,1370],"„Air-gapped bedeutet ein einzelner Standalone-PC.“","Eine isolierte Enklave kann ein gesamtes internes Netzwerk oder Cluster enthalten.",[1372,1373],"„Kein Internet gleich strikter Air Gap.“","Nach der NIST-Definition fehlt den getrennten Systemen auch die physische Verbindung, und grenzüberschreitender Transfer ist nicht automatisiert.",[1375,1376],"„Air Gaps eliminieren Cyberrisiken.“","Lieferketten-, Wechselmedien-, Insider-, interne Netzwerk- und Anwendungsrisiken bleiben bestehen.",[1378,1379],"„RAG braucht die Cloud.“","RAG kann vollständig mit lokalen Modellen, Indizes und Daten laufen.",[1381,1382],"„Agenten können nicht offline arbeiten.“","Agenten können interne\u002Flokale Tools nutzen; sie können lediglich nicht auf nicht verfügbare externe Dienste zugreifen.",[1384,1385],"„Einmal installiert, braucht das System keine Updates.“","Patches, Treiber, Modelle und Abhängigkeiten erfordern weiterhin Lebenszyklusmanagement.",[1387,1388],"„Ein heruntergeladenes Modell ist selbstständig.“","Tokenizer, Remote-Code, Bibliotheken oder Modell-Assets können weiterhin Netzwerkabhängigkeiten auslösen.",[1390,1391],"„Private KI und air-gapped KI sind identisch.“","Private KI ist eine Daten-\u002FKontroll-Eigenschaft; Air Gap ist eine Konnektivitäts-Eigenschaft.",[1393,1394],"„Air Gap garantiert Souveränität.“","Externe Hardware, Lizenzen, Modelle und Lieferkette können Abhängigkeiten bleiben.",{},{"id":1397,"data":1398,"type":41,"tunes":1400},"h-limitations",{"text":1399,"level":252},"Einschränkungen",{},{"id":1402,"data":1403,"type":217,"tunes":1405},"p-limit-1",{"text":1404},"Strikte Air Gaps verlangsamen die Aktualität externen Wissens, weil jede neue Quelle einen Transferprozess durchlaufen muss.",{},{"id":1407,"data":1408,"type":217,"tunes":1410},"p-limit-2",{"text":1409},"Sie können die Modellauswahl einschränken, wenn Lizenzen, Remote-Code-Anforderungen, Hardwareanforderungen oder anbietergebundene APIs offline nicht erfüllt werden können.",{},{"id":1412,"data":1413,"type":217,"tunes":1415},"p-limit-3",{"text":1414},"Sie erhöhen die Betriebskosten, weil Infrastruktur, die normalerweise als Cloud-Dienste bezogen wird, intern besessen und gewartet werden muss.",{},{"id":1417,"data":1418,"type":217,"tunes":1420},"p-limit-4",{"text":1419},"Sie können außerdem Patch-Latenz erzeugen: stärkere Änderungskontrolle kann Systeme stabil halten, während dringende Schwachstellenbehebung verzögert wird.",{},{"id":1422,"data":1423,"type":217,"tunes":1425},"p-limit-5",{"text":1424},"Air-gapped KI sollte daher als eine Sicherheitsarchitektur unter mehreren bewertet werden und nicht als universell überlegen angenommen werden.",{},{"id":1427,"data":1428,"type":41,"tunes":1430},"h-change",{"text":1429,"level":252},"Was würde diese Antwort ändern?",{},{"id":1432,"data":1433,"type":217,"tunes":1435},"p-change-1",{"text":1434},"Die Anbieterunterstützung für getrennten Betrieb ändert sich schnell. Neue Modellformate, signierte OCI-Artefakte, Offline-Lizenzmechanismen und integrierte Modellregistries können den Betriebsaufwand verringern.",{},{"id":1437,"data":1438,"type":217,"tunes":1440},"p-change-2",{"text":1439},"Die Unterscheidung zwischen striktem Air Gap und getrenntem Deployment wird wichtig bleiben, selbst wenn Anbieter die Begriffe weiterhin locker verwenden.",{},{"id":1442,"data":1443,"type":217,"tunes":1445},"p-change-3",{"text":1444},"Das stabile Prinzip ist, dass echte Air-Gap-Behauptungen von der Systemgrenze und dem Transfermechanismus abhängen, nicht davon, ob das LLM zufällig lokal läuft.",{},{"id":1447,"data":1448,"type":41,"tunes":1450},"h-related",{"text":1449,"level":252},"Verwandtes kanonisches Wissen",{},{"id":1452,"data":1453,"type":217,"tunes":1455},"p-related-1",{"text":1454},"Air-Gapped AI ist ein Knoten für Bereitstellungs-\u002FSicherheitsarchitektur. Private AI, Sovereign AI und Provider-Abstraktion beantworten unterschiedliche Fragen zu Vertraulichkeit, Kontrolle und Abhängigkeit.",{},{"id":1457,"data":1458,"type":217,"tunes":1460},"p-related-2",{"text":1459},"MLOps\u002FLLMOps wird in einer getrennten Umgebung anspruchsvoller, weil Modell-, Paket- und Update-Lebenszyklen über interne Repositories und kontrollierte Übertragung ablaufen müssen.",{},{"id":1462,"data":1463,"type":217,"tunes":1465},"p-related-3",{"text":1464},"RAG und Agentic AI bleiben gültige Muster innerhalb der Enklave, solange ihre Daten und Werkzeuge intern verfügbar sind.",{},{"id":1467,"data":1468,"type":660,"tunes":1473},"ref-memory",{"url":1469,"title":1470,"excerpt":1471,"ctaLabel":1472},"https:\u002F\u002Fstajic.de\u002Fde\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context","Air-gapped AI braucht weiterhin korrekte interne Grenzen zwischen dauerhaftem Gedächtnis, autoritativem Zustand, Retrieval und Modellkontext.","Lesen Sie den Artikel zur Gedächtnisarchitektur",{},{"id":1475,"data":1476,"type":41,"tunes":1478},"h-faq",{"text":1477,"level":252},"Häufig gestellte Fragen",{},{"id":1480,"data":1481,"type":1480,"tunes":1524},"faq",{"items":1482,"title":1523},[1483,1487,1491,1495,1499,1503,1507,1511,1515,1519],{"id":1484,"answer":1485,"question":1486},"faq1","Air-gapped AI ist KI, die innerhalb einer Sicherheitsdomäne bereitgestellt wird, die physisch von den externen Systemen getrennt ist, von denen sie getrennt wird, wobei die grenzüberschreitende Übertragung durch kontrollierte, nicht automatisierte Verfahren gemäß der strengen NIST-Definition erfolgt.","Was ist Air-gapped AI?",{"id":1488,"answer":1489,"question":1490},"faq2","Nein, für normale Inferenz und den Betrieb. Erforderliche Modelle, Pakete, Daten und Dienste müssen innerhalb der isolierten Umgebung verfügbar sein.","Braucht Air-gapped AI Internetzugang?",{"id":1492,"answer":1493,"question":1494},"faq3","Nein. Ein lokales Modell kann auf einem Rechner laufen, der weiterhin Internetzugang hat oder Cloud-Identität, -Werkzeuge oder -Speicher nutzt. Air Gap beschreibt die vollständige Systemgrenze.","Ist ein lokales LLM automatisch air-gapped?",{"id":1496,"answer":1497,"question":1498},"faq4","Ja. Dokumente, Embedding-Modelle, Vektor- oder lexikalische Indizes, Reranker und Generierungsmodelle können alle lokal laufen. Externes Wissen muss über die kontrollierte Grenze importiert werden.","Kann RAG in einem air-gapped Netzwerk funktionieren?",{"id":1500,"answer":1501,"question":1502},"faq5","Ja, wenn ihre Werkzeuge und erforderlichen Systeme innerhalb des isolierten Netzwerks verfügbar sind. Öffentliche SaaS- und Cloud-APIs sind ohne einen zulässigen grenzüberschreitenden Mechanismus nicht verfügbar.","Können KI-Agenten air-gapped arbeiten?",{"id":1504,"answer":1505,"question":1506},"faq6","Modelle werden typischerweise in einer verbundenen Staging-Umgebung beschafft und validiert, über einen genehmigten Prozess übertragen und in einem internen Modell-\u002FArtefakt-Repository veröffentlicht.","Wie werden Modelle in einer air-gapped Umgebung aktualisiert?",{"id":1508,"answer":1509,"question":1510},"faq7","Nein. On-Premises beschreibt den Infrastrukturstandort. On-Prem-Systeme können weiterhin mit dem Internet verbunden sein.","Ist On-Premises-KI dasselbe wie Air-gapped AI?",{"id":1512,"answer":1513,"question":1514},"faq8","Nein. Private AI bezieht sich auf Daten-\u002FKontrollanforderungen und kann weiterhin verbundene Infrastruktur nutzen. Air Gap beschreibt speziell die Netzwerk-\u002FDomänentrennung.","Ist Private AI dasselbe wie Air-gapped AI?",{"id":1516,"answer":1517,"question":1518},"faq9","Es beseitigt oder reduziert einige Risiken der Fernkonnektivität, beseitigt jedoch nicht Lieferketten-, Wechselmedien-, Insider-, interne Autorisierungs-, physische oder Modellverhaltensrisiken.","Macht ein Air Gap KI sicher?",{"id":1520,"answer":1521,"question":1522},"faq10","Stellen Sie den vollständigen Stack in einer sauberen Umgebung bereit oder starten Sie ihn kalt, wobei alle externen Konnektivitäten nicht verfügbar sind, und überprüfen Sie, dass Modelle, Identität, RAG, Werkzeuge, Monitoring, Updates und Wiederherstellung nur von genehmigten internen Artefakten und Diensten abhängen.","Was ist der beste Test für Air-Gap-Bereitschaft?","Air-gapped AI FAQ",{},{"id":1526,"data":1527,"type":41,"tunes":1529},"h-glossary",{"text":1528,"level":252},"Glossar",{},{"id":1531,"data":1532,"type":1531,"tunes":1580},"glossary",{"title":1533,"entries":1534},"Wichtige Air-gapped-AI-Begriffe",[1535,1539,1543,1546,1549,1552,1556,1560,1564,1568,1572,1576],{"term":1536,"anchor":1537,"definition":1538},"Air Gap","air-gap","Sicherheitsdomänenschnittstelle, bei der Systeme nicht physisch verbunden sind und jede grenzüberschreitende logische Übertragung gemäß der NIST-Glossardefinition nicht automatisiert\u002Fmanuell erfolgt.",{"term":1540,"anchor":1541,"definition":1542},"Air-gapped AI","air-gapped-ai","KI-System, das innerhalb einer air-gapped Sicherheitsdomäne bereitgestellt wird, mit lokal verfügbarer Inferenz und betrieblichen Abhängigkeiten.",{"term":374,"anchor":1544,"definition":1545},"disconnected-environment","Bereitstellungsumgebung ohne direkten Zugang zum Außen-Internet; Implementierungen können kontrollierte Mirror- oder Bastion-Workflows verwenden.",{"term":370,"anchor":1547,"definition":1548},"offline-capable-ai","KI-Anwendung, die einige oder alle Funktionen ohne Internetkonnektivität ausführen kann, ohne notwendigerweise dauerhaft isoliert zu sein.",{"term":366,"anchor":1550,"definition":1551},"local-ai","KI-Inferenz oder Laufzeitumgebung, die auf lokaler Hardware statt auf einem entfernten Modellendpunkt ausgeführt wird; impliziert keine Netzwerkisolation.",{"term":1553,"anchor":1554,"definition":1555},"Mirror-Registry","mirror-registry","Internes Repository mit genehmigten Kopien von Container-Images oder anderen Artefakten, die für eine getrennte Bereitstellung benötigt werden.",{"term":1557,"anchor":1558,"definition":1559},"Staging-Umgebung","staging-environment","Verbundene oder kontrollierte Zone, in der Artefakte beschafft, verifiziert und vor der Übertragung in eine isolierte Domäne vorbereitet werden.",{"term":1561,"anchor":1562,"definition":1563},"Kontrollierte Übertragung","controlled-transfer","Gesteuerte Bewegung von Daten oder Software über die Isolationsgrenze unter Verwendung genehmigter Medien\u002FProzesse und Verifikation.",{"term":1565,"anchor":1566,"definition":1567},"Artefakt-Herkunft","artifact-provenance","Informationen, die zeigen, woher ein Modell, Paket, Container oder anderes importiertes Artefakt stammt und wie es erstellt oder verifiziert wurde.",{"term":1569,"anchor":1570,"definition":1571},"Wechselmedien","removable-media","Tragbarer Speicher, der zum Übertragen von Daten zwischen Systemen verwendet wird; ein potenzieller Sicherheitspfad über getrennte Domänen hinweg.",{"term":1573,"anchor":1574,"definition":1575},"Interner Modellspeicher","internal-model-store","Repository innerhalb der isolierten Umgebung, aus dem genehmigte Modellartefakte bereitgestellt oder eingesetzt werden.",{"term":1577,"anchor":1578,"definition":1579},"Air-Gap-Bereitschaft","air-gap-readiness","Nachgewiesene Fähigkeit des vollständigen KI-Stacks, ohne nicht genehmigte externe Konnektivität installiert, gestartet, betrieben, aktualisiert und wiederhergestellt zu werden.",{},{"id":1582,"data":1583,"type":41,"tunes":1585},"h-conclusion",{"text":1584,"level":252},"Fazit",{},{"id":1587,"data":1588,"type":217,"tunes":1590},"p-conclusion-1",{"text":1589},"Air-gapped AI ist keine besondere Art von Modell. Es ist eine KI-Architektur, die innerhalb einer bewusst isolierten Sicherheitsdomäne betrieben wird.",{},{"id":1592,"data":1593,"type":217,"tunes":1595},"p-conclusion-2",{"text":1594},"Das Modell kann der einfache Teil sein. Produktionsreife hängt davon ab, ob jede umgebende Abhängigkeit – Modellassets, Pakete, Registries, Identität, RAG, Werkzeuge, Monitoring, Updates und Wiederherstellung – ohne einen automatisierten externen Pfad funktionieren kann.",{},{"id":1597,"data":1598,"type":217,"tunes":1600},"p-conclusion-3",{"text":1599},"Die kürzeste zuverlässige Regel lautet: Lokale Inferenz beweist, wo das Modell läuft; Air-Gap-Nachweise belegen, wie das vollständige System getrennt ist und wie jede zulässige Übertragung diese Grenze überschreitet.",{},{"id":1602,"data":1603,"type":41,"tunes":1605},"h-sources",{"text":1604,"level":252},"Primärquellen und aktuelle Implementierungsreferenzen",{},{"id":1607,"data":1608,"type":217,"tunes":1610},"p-sources-note",{"text":1609},"Die folgenden Quellen legen die Sicherheitsdefinition, aktuelle Muster für getrennte KI-Bereitstellung und Lebenszyklusrisiken dar. Die Verwendung von „air-gapped“ durch Anbieter wird bewusst von der strengeren NIST-Definition unterschieden.",{},{"id":1612,"data":1613,"type":1619,"tunes":1620},"src-nist-airgap",{"link":1614,"meta":1615},"https:\u002F\u002Fcsrc.nist.gov\u002Fglossary\u002Fterm\u002Fair_gap",{"image":1616,"title":1617,"description":1618},{"url":418},"NIST CSRC — Air gap","NIST-Glossardefinition: physisch getrennte Systeme mit nicht automatisierter, manuell kontrollierter logischer Übertragung über die Grenze.","linkTool",{},{"id":1622,"data":1623,"type":1619,"tunes":1629},"src-nvidia-airgap",{"link":1624,"meta":1625},"https:\u002F\u002Fdocs.nvidia.com\u002Fnim\u002Flarge-language-models\u002Flatest\u002Fdeploy-air-gap.html",{"image":1626,"title":1627,"description":1628},{"url":418},"NVIDIA NIM — Air-Gap Deployment","Aktuelle Betriebsanleitung zum Staging von Modellassets auf einem verbundenen System und zum Ausführen von NIM aus lokalem Speicher ohne Internet, öffentliche Registries oder Cloud-API-Schlüssel.",{},{"id":1631,"data":1632,"type":1619,"tunes":1638},"src-redhat-disconnected",{"link":1633,"meta":1634},"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Findex",{"image":1635,"title":1636,"description":1637},{"url":418},"Red Hat AI Inference — Disconnected deployment","Aktuelle Red Hat-Anleitung zum Bereitstellen von LLMs in getrennten Umgebungen mit gespiegelten Artefakten und interner Infrastruktur.",{},{"id":1640,"data":1641,"type":1619,"tunes":1647},"src-redhat-models",{"link":1642,"meta":1643},"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Fstoring-models-in-disconnected-environments_disconnected-deploy",{"image":1644,"title":1645,"description":1646},{"url":418},"Red Hat AI Inference — Speichern von Modellen in abgeschotteten Umgebungen","Aktuelle Anleitung zu OCI-Modell-Images, persistenter Modellspeicherung und Einschränkungen bei Modellen, die Remote-Code erfordern.",{},{"id":1649,"data":1650,"type":1619,"tunes":1656},"src-nsa-framework",{"link":1651,"meta":1652},"https:\u002F\u002Fwww.nsa.gov\u002Fportals\u002F75\u002Fdocuments\u002Fwhat-we-do\u002Fcybersecurity\u002Fprofessional-resources\u002Fctr-nsa-css-technical-cyber-threat-framework.pdf",{"image":1653,"title":1654,"description":1655},{"url":418},"NSA — Technisches Cyber-Bedrohungsframework","Bedrohungsframework, das die Replikation über Wechselmedien ausdrücklich als Weg in abgeschottete oder air-gapped Netzwerke identifiziert.",{},{"id":1658,"data":1659,"type":1619,"tunes":1665},"src-nist-media",{"link":1660,"meta":1661},"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fguidelines-media-sanitization",{"image":1662,"title":1663,"description":1664},{"url":418},"NIST SP 800-88 Rev. 1 — Richtlinien zur Medienbereinigung","Anleitung zur Verwaltung und Bereinigung von Speichermedien gemäß den Anforderungen an die Vertraulichkeit von Informationen.",{},{"id":1667,"data":1668,"type":1619,"tunes":1674},"src-nist-patch",{"link":1669,"meta":1670},"https:\u002F\u002Fcsrc.nist.gov\u002Fpubs\u002Fsp\u002F800\u002F40\u002Fr4\u002Ffinal",{"image":1671,"title":1672,"description":1673},{"url":418},"NIST SP 800-40 Rev. 4 — Planung des unternehmensweiten Patch-Managements","Anleitung, die Patchen und Aktualisieren als vorbeugende Wartung für Unternehmenssysteme einordnet.",{},{"id":1676,"data":1677,"type":1619,"tunes":1683},"src-nist-supply",{"link":1678,"meta":1679},"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fexecutive-order-14028-improving-nations-cybersecurity\u002Fsoftware-security-supply-chains",{"image":1680,"title":1681,"description":1682},{"url":418},"NIST — Softwaresicherheit in Lieferketten","NIST-Anleitung zu Risiken in der Software-Lieferkette, Provenienz, Verifizierung, SBOM-bezogenen Praktiken und Schwachstellenmanagement.",{},"2.31","Air-gapped AI führt Modelle, RAG und KI-Anwendungen innerhalb einer isolierten Sicherheitsdomäne ohne Internet- oder Cloud-Abhängigkeiten aus. Erfahren Sie, wie Modelle, Daten, Updates und Tools offline funktionieren.","\u002Fuploads\u002F2026\u002F10\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access-1791487983978-e6xqf0.webp","air-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access-1791487983978-e6xqf0","PUBLISHED","2026-10-08T11:32:00.000Z","2026-10-08T19:32:11.607Z","2026-10-08T21:37:26.788Z",{"en":1693,"de":1694,"sr":1695,"es":1696,"fr":1697,"it":1698,"ru":1699,"zh":1700},"\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fde\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fsr\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fes\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Ffr\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fit\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fru\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access","\u002Fzh\u002Fblog\u002Fair-gapped-ai-how-ai-systems-work-without-internet-or-cloud-access",[1702,1706,1710],{"id":1703,"name":1704,"slug":1705},57,"Daten-Grenzen","data-boundaries",{"id":1707,"name":1708,"slug":1709},54,"Bedrohungsmodell","threat-model",{"id":1711,"name":1712,"slug":1713},49,"Kontrollen & Nachweise","controls",{"id":1715,"login":1716,"email":1717,"displayName":1718},"20","rooth8233","aleksandar@stajic.de","Aleksandar Stajić",[1720,2442],{"lang":7,"title":207,"content":209,"contentJson":1721,"excerpt":1685},{"time":211,"blocks":1722,"version":1684},[1723,1726,1729,1732,1735,1738,1741,1744,1747,1750,1753,1756,1759,1762,1765,1768,1780,1783,1786,1789,1792,1795,1807,1810,1813,1816,1833,1836,1839,1854,1857,1860,1863,1866,1869,1872,1875,1878,1881,1884,1887,1890,1893,1896,1899,1914,1917,1920,1923,1926,1929,1932,1935,1938,1941,1944,1947,1950,1953,1956,1959,1962,1965,1968,1971,1974,1977,1980,1983,1986,1989,1992,1995,1998,2001,2004,2007,2010,2013,2016,2019,2031,2034,2037,2040,2043,2046,2049,2052,2055,2058,2061,2064,2067,2070,2073,2088,2091,2094,2097,2100,2103,2120,2123,2126,2129,2132,2135,2152,2155,2158,2161,2164,2167,2170,2173,2176,2179,2182,2185,2188,2191,2202,2205,2216,2219,2222,2225,2241,2244,2265,2268,2285,2288,2303,2306,2309,2312,2315,2318,2321,2324,2327,2330,2333,2336,2339,2342,2345,2348,2351,2365,2368,2384,2387,2390,2393,2396,2399,2402,2407,2412,2417,2422,2427,2432,2437],{"id":214,"data":1724,"type":217,"tunes":1725},{"text":216},{},{"id":220,"data":1727,"type":225,"tunes":1728},{"body":222,"title":223,"variant":224},{},{"id":228,"data":1730,"type":225,"tunes":1731},{"body":230,"title":231,"variant":232},{},{"id":235,"data":1733,"type":225,"tunes":1734},{"body":237,"title":238,"variant":232},{},{"id":241,"data":1736,"type":225,"tunes":1737},{"body":243,"title":244,"variant":245},{},{"id":248,"data":1739,"type":253,"tunes":1740},{"title":250,"maxLevel":251,"minLevel":252},{},{"id":256,"data":1742,"type":41,"tunes":1743},{"text":258,"level":252},{},{"id":261,"data":1745,"type":217,"tunes":1746},{"text":263},{},{"id":266,"data":1748,"type":217,"tunes":1749},{"text":268},{},{"id":271,"data":1751,"type":217,"tunes":1752},{"text":273},{},{"id":276,"data":1754,"type":41,"tunes":1755},{"text":278,"level":252},{},{"id":281,"data":1757,"type":217,"tunes":1758},{"text":283},{},{"id":286,"data":1760,"type":217,"tunes":1761},{"text":288},{},{"id":291,"data":1763,"type":217,"tunes":1764},{"text":293},{},{"id":296,"data":1766,"type":217,"tunes":1767},{"text":298},{},{"id":301,"data":1769,"type":330,"tunes":1779},{"steps":1770,"title":328,"orientation":329},[1771,1772,1773,1774,1775,1776,1777,1778],{"label":305,"description":306},{"label":308,"description":309},{"label":311,"description":312},{"label":314,"description":315},{"label":317,"description":318},{"label":320,"description":321},{"label":323,"description":324},{"label":326,"description":327},{},{"id":333,"data":1781,"type":41,"tunes":1782},{"text":335,"level":252},{},{"id":338,"data":1784,"type":217,"tunes":1785},{"text":340},{},{"id":343,"data":1787,"type":217,"tunes":1788},{"text":345},{},{"id":348,"data":1790,"type":217,"tunes":1791},{"text":350},{},{"id":353,"data":1793,"type":41,"tunes":1794},{"text":355,"level":252},{},{"id":358,"data":1796,"type":393,"tunes":1806},{"content":1797,"stretched":42,"withHeadings":13},[1798,1799,1800,1801,1802,1803,1804,1805],[362,363,364],[366,367,368],[370,371,372],[374,375,376],[378,379,380],[382,383,384],[386,387,388],[390,391,392],{},{"id":396,"data":1808,"type":217,"tunes":1809},{"text":398},{},{"id":401,"data":1811,"type":217,"tunes":1812},{"text":403},{},{"id":406,"data":1814,"type":41,"tunes":1815},{"text":408,"level":252},{},{"id":411,"data":1817,"type":443,"tunes":1832},{"rows":1818,"title":435,"layout":393,"columns":1829},[1819,1821,1823,1825,1827],{"id":415,"label":416,"values":1820},[418,418],{"id":420,"label":421,"values":1822},[418,418],{"id":424,"label":425,"values":1824},[418,418],{"id":428,"label":429,"values":1826},[418,418],{"id":432,"label":433,"values":1828},[418,418],[1830,1831],{"id":438,"label":439},{"id":441,"label":442},{},{"id":446,"data":1834,"type":225,"tunes":1835},{"body":448,"title":449,"variant":450},{},{"id":453,"data":1837,"type":41,"tunes":1838},{"text":455,"level":252},{},{"id":458,"data":1840,"type":393,"tunes":1853},{"content":1841,"stretched":42,"withHeadings":13},[1842,1843,1844,1845,1846,1847,1848,1849,1850,1851,1852],[462,463],[465,466],[468,469],[471,472],[474,475],[477,478],[480,481],[483,484],[486,487],[489,490],[492,493],{},{"id":496,"data":1855,"type":217,"tunes":1856},{"text":498},{},{"id":501,"data":1858,"type":217,"tunes":1859},{"text":503},{},{"id":506,"data":1861,"type":41,"tunes":1862},{"text":508,"level":252},{},{"id":511,"data":1864,"type":217,"tunes":1865},{"text":513},{},{"id":516,"data":1867,"type":217,"tunes":1868},{"text":518},{},{"id":521,"data":1870,"type":217,"tunes":1871},{"text":523},{},{"id":526,"data":1873,"type":41,"tunes":1874},{"text":528,"level":252},{},{"id":531,"data":1876,"type":217,"tunes":1877},{"text":533},{},{"id":536,"data":1879,"type":217,"tunes":1880},{"text":538},{},{"id":541,"data":1882,"type":217,"tunes":1883},{"text":543},{},{"id":546,"data":1885,"type":41,"tunes":1886},{"text":548,"level":252},{},{"id":551,"data":1888,"type":217,"tunes":1889},{"text":553},{},{"id":556,"data":1891,"type":217,"tunes":1892},{"text":558},{},{"id":561,"data":1894,"type":217,"tunes":1895},{"text":563},{},{"id":566,"data":1897,"type":41,"tunes":1898},{"text":568,"level":252},{},{"id":571,"data":1900,"type":393,"tunes":1913},{"content":1901,"stretched":42,"withHeadings":13},[1902,1903,1904,1905,1906,1907,1908,1909,1910,1911,1912],[575,576],[578,579],[581,582],[584,585],[587,588],[590,591],[593,594],[596,597],[599,600],[602,603],[605,606],{},{"id":609,"data":1915,"type":41,"tunes":1916},{"text":611,"level":252},{},{"id":614,"data":1918,"type":217,"tunes":1919},{"text":616},{},{"id":619,"data":1921,"type":217,"tunes":1922},{"text":621},{},{"id":624,"data":1924,"type":217,"tunes":1925},{"text":626},{},{"id":629,"data":1927,"type":41,"tunes":1928},{"text":631,"level":252},{},{"id":634,"data":1930,"type":217,"tunes":1931},{"text":636},{},{"id":639,"data":1933,"type":217,"tunes":1934},{"text":641},{},{"id":644,"data":1936,"type":217,"tunes":1937},{"text":646},{},{"id":649,"data":1939,"type":217,"tunes":1940},{"text":651},{},{"id":654,"data":1942,"type":660,"tunes":1943},{"url":656,"title":657,"excerpt":658,"ctaLabel":659},{},{"id":663,"data":1945,"type":41,"tunes":1946},{"text":665,"level":252},{},{"id":668,"data":1948,"type":217,"tunes":1949},{"text":670},{},{"id":673,"data":1951,"type":217,"tunes":1952},{"text":675},{},{"id":678,"data":1954,"type":217,"tunes":1955},{"text":680},{},{"id":683,"data":1957,"type":41,"tunes":1958},{"text":685,"level":252},{},{"id":688,"data":1960,"type":217,"tunes":1961},{"text":690},{},{"id":693,"data":1963,"type":217,"tunes":1964},{"text":695},{},{"id":698,"data":1966,"type":217,"tunes":1967},{"text":700},{},{"id":703,"data":1969,"type":41,"tunes":1970},{"text":705,"level":252},{},{"id":708,"data":1972,"type":217,"tunes":1973},{"text":710},{},{"id":713,"data":1975,"type":217,"tunes":1976},{"text":715},{},{"id":718,"data":1978,"type":217,"tunes":1979},{"text":720},{},{"id":723,"data":1981,"type":41,"tunes":1982},{"text":725,"level":252},{},{"id":728,"data":1984,"type":217,"tunes":1985},{"text":730},{},{"id":733,"data":1987,"type":217,"tunes":1988},{"text":735},{},{"id":738,"data":1990,"type":217,"tunes":1991},{"text":740},{},{"id":743,"data":1993,"type":41,"tunes":1994},{"text":745,"level":252},{},{"id":748,"data":1996,"type":217,"tunes":1997},{"text":750},{},{"id":753,"data":1999,"type":217,"tunes":2000},{"text":755},{},{"id":758,"data":2002,"type":217,"tunes":2003},{"text":760},{},{"id":763,"data":2005,"type":41,"tunes":2006},{"text":765,"level":252},{},{"id":768,"data":2008,"type":217,"tunes":2009},{"text":770},{},{"id":773,"data":2011,"type":217,"tunes":2012},{"text":775},{},{"id":778,"data":2014,"type":217,"tunes":2015},{"text":780},{},{"id":783,"data":2017,"type":41,"tunes":2018},{"text":785,"level":252},{},{"id":788,"data":2020,"type":330,"tunes":2030},{"steps":2021,"title":815,"orientation":329},[2022,2023,2024,2025,2026,2027,2028,2029],{"label":792,"description":793},{"label":795,"description":796},{"label":798,"description":799},{"label":801,"description":802},{"label":804,"description":805},{"label":807,"description":808},{"label":810,"description":811},{"label":813,"description":814},{},{"id":818,"data":2032,"type":41,"tunes":2033},{"text":820,"level":252},{},{"id":823,"data":2035,"type":217,"tunes":2036},{"text":825},{},{"id":828,"data":2038,"type":217,"tunes":2039},{"text":830},{},{"id":833,"data":2041,"type":217,"tunes":2042},{"text":835},{},{"id":838,"data":2044,"type":41,"tunes":2045},{"text":840,"level":252},{},{"id":843,"data":2047,"type":217,"tunes":2048},{"text":845},{},{"id":848,"data":2050,"type":217,"tunes":2051},{"text":850},{},{"id":853,"data":2053,"type":217,"tunes":2054},{"text":855},{},{"id":858,"data":2056,"type":41,"tunes":2057},{"text":860,"level":252},{},{"id":863,"data":2059,"type":217,"tunes":2060},{"text":865},{},{"id":868,"data":2062,"type":217,"tunes":2063},{"text":870},{},{"id":873,"data":2065,"type":217,"tunes":2066},{"text":875},{},{"id":878,"data":2068,"type":41,"tunes":2069},{"text":880,"level":252},{},{"id":883,"data":2071,"type":225,"tunes":2072},{"body":885,"title":886,"variant":245},{},{"id":889,"data":2074,"type":393,"tunes":2087},{"content":2075,"stretched":42,"withHeadings":13},[2076,2077,2078,2079,2080,2081,2082,2083,2084,2085,2086],[893,894],[896,897],[899,900],[902,903],[905,906],[908,909],[911,912],[914,915],[917,918],[920,921],[923,924],{},{"id":927,"data":2089,"type":41,"tunes":2090},{"text":929,"level":252},{},{"id":932,"data":2092,"type":217,"tunes":2093},{"text":934},{},{"id":937,"data":2095,"type":217,"tunes":2096},{"text":939},{},{"id":942,"data":2098,"type":217,"tunes":2099},{"text":944},{},{"id":947,"data":2101,"type":41,"tunes":2102},{"text":949,"level":252},{},{"id":952,"data":2104,"type":393,"tunes":2119},{"content":2105,"stretched":42,"withHeadings":13},[2106,2107,2108,2109,2110,2111,2112,2113,2114,2115,2116,2117,2118],[956,957],[959,960],[962,963],[965,966],[968,969],[971,972],[974,975],[977,978],[980,981],[983,984],[986,987],[989,990],[992,993],{},{"id":996,"data":2121,"type":41,"tunes":2122},{"text":998,"level":252},{},{"id":1001,"data":2124,"type":217,"tunes":2125},{"text":1003},{},{"id":1006,"data":2127,"type":217,"tunes":2128},{"text":1008},{},{"id":1011,"data":2130,"type":217,"tunes":2131},{"text":1013},{},{"id":1016,"data":2133,"type":41,"tunes":2134},{"text":1018,"level":252},{},{"id":1021,"data":2136,"type":393,"tunes":2151},{"content":2137,"stretched":42,"withHeadings":13},[2138,2139,2140,2141,2142,2143,2144,2145,2146,2147,2148,2149,2150],[1025,1026],[1028,1029],[1031,1032],[1034,1035],[1037,1038],[1040,1041],[1043,1044],[1046,1047],[605,1049],[1051,1052],[1054,1055],[1057,1058],[1060,1061],{},{"id":1064,"data":2153,"type":41,"tunes":2154},{"text":1066,"level":252},{},{"id":1069,"data":2156,"type":217,"tunes":2157},{"text":1071},{},{"id":1074,"data":2159,"type":217,"tunes":2160},{"text":1076},{},{"id":1079,"data":2162,"type":217,"tunes":2163},{"text":1081},{},{"id":1084,"data":2165,"type":41,"tunes":2166},{"text":1086,"level":252},{},{"id":1089,"data":2168,"type":217,"tunes":2169},{"text":1091},{},{"id":1094,"data":2171,"type":217,"tunes":2172},{"text":1096},{},{"id":1099,"data":2174,"type":217,"tunes":2175},{"text":1101},{},{"id":1104,"data":2177,"type":41,"tunes":2178},{"text":1106,"level":252},{},{"id":1109,"data":2180,"type":225,"tunes":2181},{"body":1111,"title":1112,"variant":245},{},{"id":1115,"data":2183,"type":217,"tunes":2184},{"text":1117},{},{"id":1120,"data":2186,"type":217,"tunes":2187},{"text":1122},{},{"id":1125,"data":2189,"type":217,"tunes":2190},{"text":1127},{},{"id":1130,"data":2192,"type":393,"tunes":2201},{"content":2193,"stretched":42,"withHeadings":13},[2194,2195,2196,2197,2198,2199,2200],[1134,1135],[1137,1138],[1140,1141],[1143,1144],[1146,1147],[1149,1150],[1152,1153],{},{"id":1156,"data":2203,"type":41,"tunes":2204},{"text":1158,"level":252},{},{"id":1161,"data":2206,"type":393,"tunes":2215},{"content":2207,"stretched":42,"withHeadings":13},[2208,2209,2210,2211,2212,2213,2214],[1165,1166],[1168,1169],[1171,1172],[1174,1175],[1177,1178],[1180,1181],[1183,1184],{},{"id":1187,"data":2217,"type":217,"tunes":2218},{"text":1189},{},{"id":1192,"data":2220,"type":217,"tunes":2221},{"text":1194},{},{"id":1197,"data":2223,"type":41,"tunes":2224},{"text":1199,"level":252},{},{"id":1202,"data":2226,"type":330,"tunes":2240},{"steps":2227,"title":1241,"orientation":329},[2228,2229,2230,2231,2232,2233,2234,2235,2236,2237,2238,2239],{"label":1206,"description":1207},{"label":1209,"description":1210},{"label":1212,"description":1213},{"label":1215,"description":1216},{"label":1218,"description":1219},{"label":1221,"description":1222},{"label":1224,"description":1225},{"label":1227,"description":1228},{"label":1230,"description":1231},{"label":1233,"description":1234},{"label":1236,"description":1237},{"label":1239,"description":1240},{},{"id":1244,"data":2242,"type":41,"tunes":2243},{"text":1246,"level":252},{},{"id":1249,"data":2245,"type":393,"tunes":2264},{"content":2246,"stretched":42,"withHeadings":13},[2247,2248,2249,2250,2251,2252,2253,2254,2255,2256,2257,2258,2259,2260,2261,2262,2263],[1253,1254],[1256,1257],[1259,1260],[1262,1263],[1265,1266],[1268,1269],[1271,1272],[1274,1275],[1277,1278],[1280,1281],[1283,1284],[1286,1287],[1289,1290],[1292,1293],[1295,1296],[1298,1299],[1301,1302],{},{"id":1305,"data":2266,"type":41,"tunes":2267},{"text":1307,"level":252},{},{"id":1310,"data":2269,"type":393,"tunes":2284},{"content":2270,"stretched":42,"withHeadings":13},[2271,2272,2273,2274,2275,2276,2277,2278,2279,2280,2281,2282,2283],[1314,1315],[1317,1318],[1320,1321],[1323,1324],[1326,1327],[1329,1330],[1332,1333],[1335,1336],[1338,1339],[1341,1342],[1344,1345],[1347,1348],[1350,1351],{},{"id":1354,"data":2286,"type":41,"tunes":2287},{"text":1356,"level":252},{},{"id":1359,"data":2289,"type":393,"tunes":2302},{"content":2290,"stretched":42,"withHeadings":13},[2291,2292,2293,2294,2295,2296,2297,2298,2299,2300,2301],[1363,1364],[1366,1367],[1369,1370],[1372,1373],[1375,1376],[1378,1379],[1381,1382],[1384,1385],[1387,1388],[1390,1391],[1393,1394],{},{"id":1397,"data":2304,"type":41,"tunes":2305},{"text":1399,"level":252},{},{"id":1402,"data":2307,"type":217,"tunes":2308},{"text":1404},{},{"id":1407,"data":2310,"type":217,"tunes":2311},{"text":1409},{},{"id":1412,"data":2313,"type":217,"tunes":2314},{"text":1414},{},{"id":1417,"data":2316,"type":217,"tunes":2317},{"text":1419},{},{"id":1422,"data":2319,"type":217,"tunes":2320},{"text":1424},{},{"id":1427,"data":2322,"type":41,"tunes":2323},{"text":1429,"level":252},{},{"id":1432,"data":2325,"type":217,"tunes":2326},{"text":1434},{},{"id":1437,"data":2328,"type":217,"tunes":2329},{"text":1439},{},{"id":1442,"data":2331,"type":217,"tunes":2332},{"text":1444},{},{"id":1447,"data":2334,"type":41,"tunes":2335},{"text":1449,"level":252},{},{"id":1452,"data":2337,"type":217,"tunes":2338},{"text":1454},{},{"id":1457,"data":2340,"type":217,"tunes":2341},{"text":1459},{},{"id":1462,"data":2343,"type":217,"tunes":2344},{"text":1464},{},{"id":1467,"data":2346,"type":660,"tunes":2347},{"url":1469,"title":1470,"excerpt":1471,"ctaLabel":1472},{},{"id":1475,"data":2349,"type":41,"tunes":2350},{"text":1477,"level":252},{},{"id":1480,"data":2352,"type":1480,"tunes":2364},{"items":2353,"title":1523},[2354,2355,2356,2357,2358,2359,2360,2361,2362,2363],{"id":1484,"answer":1485,"question":1486},{"id":1488,"answer":1489,"question":1490},{"id":1492,"answer":1493,"question":1494},{"id":1496,"answer":1497,"question":1498},{"id":1500,"answer":1501,"question":1502},{"id":1504,"answer":1505,"question":1506},{"id":1508,"answer":1509,"question":1510},{"id":1512,"answer":1513,"question":1514},{"id":1516,"answer":1517,"question":1518},{"id":1520,"answer":1521,"question":1522},{},{"id":1526,"data":2366,"type":41,"tunes":2367},{"text":1528,"level":252},{},{"id":1531,"data":2369,"type":1531,"tunes":2383},{"title":1533,"entries":2370},[2371,2372,2373,2374,2375,2376,2377,2378,2379,2380,2381,2382],{"term":1536,"anchor":1537,"definition":1538},{"term":1540,"anchor":1541,"definition":1542},{"term":374,"anchor":1544,"definition":1545},{"term":370,"anchor":1547,"definition":1548},{"term":366,"anchor":1550,"definition":1551},{"term":1553,"anchor":1554,"definition":1555},{"term":1557,"anchor":1558,"definition":1559},{"term":1561,"anchor":1562,"definition":1563},{"term":1565,"anchor":1566,"definition":1567},{"term":1569,"anchor":1570,"definition":1571},{"term":1573,"anchor":1574,"definition":1575},{"term":1577,"anchor":1578,"definition":1579},{},{"id":1582,"data":2385,"type":41,"tunes":2386},{"text":1584,"level":252},{},{"id":1587,"data":2388,"type":217,"tunes":2389},{"text":1589},{},{"id":1592,"data":2391,"type":217,"tunes":2392},{"text":1594},{},{"id":1597,"data":2394,"type":217,"tunes":2395},{"text":1599},{},{"id":1602,"data":2397,"type":41,"tunes":2398},{"text":1604,"level":252},{},{"id":1607,"data":2400,"type":217,"tunes":2401},{"text":1609},{},{"id":1612,"data":2403,"type":1619,"tunes":2406},{"link":1614,"meta":2404},{"image":2405,"title":1617,"description":1618},{"url":418},{},{"id":1622,"data":2408,"type":1619,"tunes":2411},{"link":1624,"meta":2409},{"image":2410,"title":1627,"description":1628},{"url":418},{},{"id":1631,"data":2413,"type":1619,"tunes":2416},{"link":1633,"meta":2414},{"image":2415,"title":1636,"description":1637},{"url":418},{},{"id":1640,"data":2418,"type":1619,"tunes":2421},{"link":1642,"meta":2419},{"image":2420,"title":1645,"description":1646},{"url":418},{},{"id":1649,"data":2423,"type":1619,"tunes":2426},{"link":1651,"meta":2424},{"image":2425,"title":1654,"description":1655},{"url":418},{},{"id":1658,"data":2428,"type":1619,"tunes":2431},{"link":1660,"meta":2429},{"image":2430,"title":1663,"description":1664},{"url":418},{},{"id":1667,"data":2433,"type":1619,"tunes":2436},{"link":1669,"meta":2434},{"image":2435,"title":1672,"description":1673},{"url":418},{},{"id":1676,"data":2438,"type":1619,"tunes":2441},{"link":1678,"meta":2439},{"image":2440,"title":1681,"description":1682},{"url":418},{},{"lang":2443,"title":2444,"content":2445,"contentJson":2446,"excerpt":3692},"en","Air-Gapped AI: How AI Systems Work Without Internet or Cloud Access","{\"time\":1791495428517,\"blocks\":[{\"id\":\"intro\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped AI is an AI system deployed inside a security domain that has no physical network connection to the external systems it is separated from, with any transfer across that boundary performed through deliberately controlled, non-automated procedures. The AI model, runtime, data, retrieval indexes, tools and operational dependencies required for inference must therefore be available inside the isolated environment. Air-gapped AI is not simply “a local model” or “an on-premise server”: the defining property is the network and transfer boundary around the complete system.\"},\"tunes\":{}},{\"id\":\"direct\",\"type\":\"callout\",\"data\":{\"variant\":\"info\",\"title\":\"Direct answer\",\"body\":\"An air-gapped AI system can run LLM inference, RAG, document analysis and even agentic workflows without internet or cloud APIs if every required dependency is available inside the isolated domain.\u003Cbr>\u003Cbr>A practical architecture is:\u003Cbr>\u003Cstrong>controlled import → internal artifact\u002Fmodel repositories → local AI runtime → local data\u002FRAG → local tools → internal users\u002Fservices → local monitoring\u002Faudit\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The difficult part is not making one LLM answer offline. It is operating the whole AI lifecycle — updates, models, drivers, packages, data imports, credentials, logging and security — without silently depending on external services.\"},\"tunes\":{}},{\"id\":\"nist-boundary\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Air gap has a stricter meaning than “no internet”\",\"body\":\"NIST's cybersecurity glossary defines an air gap as an interface where two systems are \u003Cstrong>not physically connected\u003C\u002Fstrong> and where any logical transfer is \u003Cstrong>not automated\u003C\u002Fstrong>; data crosses only manually under human control. Vendor documentation sometimes uses “air-gapped” or “disconnected” more broadly for environments with no outside-internet connection but with internal networking and controlled staging infrastructure. Architecture documentation should state which meaning is actually implemented.\"},\"tunes\":{}},{\"id\":\"not-security\",\"type\":\"callout\",\"data\":{\"variant\":\"warning\",\"title\":\"Air-gapped does not mean secure by definition\",\"body\":\"Removing direct network connectivity eliminates many remote paths, but it does not eliminate malicious removable media, compromised software\u002Fmodel imports, insider threats, vulnerable internal services, physical compromise, prompt injection through imported documents or lateral movement inside the isolated network.\"},\"tunes\":{}},{\"id\":\"current\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Current-source note — 8 October 2026\",\"body\":\"Current NVIDIA NIM and Red Hat AI Inference documentation both support LLM serving without outside-internet access by pre-staging model and container assets. NVIDIA documents a connected preparation phase followed by an isolated execution phase with local assets and no cloud registry credentials. Red Hat uses mirrored container\u002Fmodel repositories for disconnected OpenShift environments. These are useful implementation examples, but they do not override the stricter NIST definition of an air gap.\"},\"tunes\":{}},{\"id\":\"toc\",\"type\":\"tableOfContents\",\"data\":{\"title\":\"Contents\",\"minLevel\":2,\"maxLevel\":3},\"tunes\":{}},{\"id\":\"h-meaning\",\"type\":\"header\",\"data\":{\"text\":\"What air-gapped AI really means\",\"level\":2},\"tunes\":{}},{\"id\":\"p-meaning-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The word AI does not change the basic security concept. An air gap is a boundary between security domains. AI simply makes the isolated side more operationally demanding because modern AI stacks normally assume downloadable models, package registries, telemetry, APIs, model hubs and frequent software updates.\"},\"tunes\":{}},{\"id\":\"p-meaning-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The isolated environment can still contain many connected machines. An internal cluster may have GPUs, application servers, storage, databases, identity services and monitoring connected to each other. The air gap exists between that enclave and the outside domain.\"},\"tunes\":{}},{\"id\":\"p-meaning-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The relevant question is therefore not “Does this GPU have Wi-Fi?” but “Can this AI environment exchange information with the external domain through an automated physical or logical path?”\"},\"tunes\":{}},{\"id\":\"h-simple\",\"type\":\"header\",\"data\":{\"text\":\"The simplest example\",\"level\":2},\"tunes\":{}},{\"id\":\"p-simple-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Imagine a company wants an internal assistant for confidential technical documents, but the environment is not permitted to send those documents to the internet.\"},\"tunes\":{}},{\"id\":\"p-simple-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The company downloads an approved LLM, embedding model, container images and software packages in a connected staging environment. After validation, approved artifacts are transferred into the isolated environment.\"},\"tunes\":{}},{\"id\":\"p-simple-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Inside the enclave, the model server, document parser, vector database, application and identity services run locally. Users can ask questions and use RAG against internal documents without a cloud model or public model registry.\"},\"tunes\":{}},{\"id\":\"p-simple-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"When an update is required, the update passes through the controlled import process again rather than being downloaded directly by the production AI server.\"},\"tunes\":{}},{\"id\":\"simple-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"A basic air-gapped AI operating cycle\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Acquire outside the enclave\",\"description\":\"Download approved models, packages, containers, drivers, signatures and documentation in a connected staging environment.\"},{\"label\":\"2. Verify before transfer\",\"description\":\"Check provenance, signatures\u002Fchecksums, malware status, licensing and compatibility according to organizational policy.\"},{\"label\":\"3. Transfer through controlled boundary\",\"description\":\"Move approved artifacts using the authorized manual or mediated process.\"},{\"label\":\"4. Publish internally\",\"description\":\"Place artifacts in internal model, container, package or file repositories.\"},{\"label\":\"5. Deploy locally\",\"description\":\"Run inference, RAG, applications and tools without external dependencies.\"},{\"label\":\"6. Monitor inside the enclave\",\"description\":\"Collect logs, metrics, model\u002Fruntime status and security events locally.\"},{\"label\":\"7. Export only approved evidence\",\"description\":\"Move selected reports or artifacts outward through the reverse controlled process where policy permits.\"},{\"label\":\"8. Repeat for updates\",\"description\":\"Treat new models, patches, corpora and dependencies as new supply-chain imports.\"}]},\"tunes\":{}},{\"id\":\"h-stops\",\"type\":\"header\",\"data\":{\"text\":\"Where the simple example stops\",\"level\":2},\"tunes\":{}},{\"id\":\"p-stops-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A production air-gapped environment can be much larger than one workstation. It may include Kubernetes\u002FOpenShift, internal registries, object storage, identity providers, vector databases, observability, backup infrastructure and several model-serving nodes.\"},\"tunes\":{}},{\"id\":\"p-stops-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The more services exist inside the enclave, the more the organization must reproduce capabilities that connected environments normally consume from the internet.\"},\"tunes\":{}},{\"id\":\"p-stops-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapping therefore shifts complexity. It reduces direct external connectivity but increases artifact-management, patching, dependency, supply-chain and operational responsibility inside the isolated domain.\"},\"tunes\":{}},{\"id\":\"h-terms\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped vs offline vs local vs on-premises vs private vs sovereign AI\",\"level\":2},\"tunes\":{}},{\"id\":\"terms-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Term\",\"What it primarily describes\",\"Internet\u002Fexternal connectivity required?\"],[\"Local AI\",\"Inference\u002Fruntime runs on local hardware\",\"No; but it may still call cloud services\"],[\"Offline-capable AI\",\"Can continue operating without internet\",\"No during offline operation; reconnection may be normal\"],[\"Disconnected environment\",\"No direct external-internet path from deployment environment\",\"Usually no; may use controlled mirrors\u002Fbastions\"],[\"On-premises AI\",\"Infrastructure runs in an organization's own\u002Fon-prem environment\",\"Could still have full internet connectivity\"],[\"Private AI\",\"AI processing is controlled to meet privacy\u002Fconfidentiality requirements\",\"Architecture-specific; can be connected or disconnected\"],[\"Air-gapped AI\",\"Security domains are physically disconnected and cross-boundary transfer is non-automated\u002Fmanual under strict definition\",\"No automated external path\"],[\"Sovereign AI\",\"Control\u002Fjurisdiction over models, data, infrastructure and dependencies\",\"Not necessarily; sovereignty is broader than network isolation\"]]},\"tunes\":{}},{\"id\":\"p-terms-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"These terms can overlap but are not synonyms. A local Ollama server connected to the internet is local AI, not air-gapped AI. An on-premises RAG platform that calls a cloud model is on-premises application infrastructure with cloud inference, not air-gapped AI.\"},\"tunes\":{}},{\"id\":\"p-terms-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"An air-gapped system is often private by design because data remains inside the enclave, but privacy also depends on authorization, logging, data handling, physical security and operational policy.\"},\"tunes\":{}},{\"id\":\"h-strict\",\"type\":\"header\",\"data\":{\"text\":\"Strict air gap vs practical disconnected deployment\",\"level\":2},\"tunes\":{}},{\"id\":\"strict-comparison\",\"type\":\"comparison\",\"data\":{\"title\":\"Two meanings frequently called “air-gapped”\",\"layout\":\"table\",\"columns\":[{\"id\":\"strict\",\"label\":\"Strict air gap\"},{\"id\":\"disconnected\",\"label\":\"Disconnected \u002F no-internet deployment\"}],\"rows\":[{\"id\":\"physical\",\"label\":\"External physical connection\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}},{\"id\":\"transfer\",\"label\":\"Cross-boundary transfer\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}},{\"id\":\"internet\",\"label\":\"Internet access from AI workload\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}},{\"id\":\"internalnet\",\"label\":\"Internal networking\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}},{\"id\":\"best\",\"label\":\"Use term when\",\"values\":{\"strict\":\"\",\"disconnected\":\"\"}}]},\"tunes\":{}},{\"id\":\"naming-rule\",\"type\":\"callout\",\"data\":{\"variant\":\"success\",\"title\":\"Document the boundary instead of relying on the label\",\"body\":\"For architecture and security reviews, write the actual rule: \u003Cstrong>no outbound internet\u003C\u002Fstrong>, \u003Cstrong>no physical external network path\u003C\u002Fstrong>, \u003Cstrong>manual transfer only\u003C\u002Fstrong>, or \u003Cstrong>disconnected cluster with approved bastion\u002Fmirror\u003C\u002Fstrong>. That is more precise than saying only “air-gapped.”\"},\"tunes\":{}},{\"id\":\"h-architecture\",\"type\":\"header\",\"data\":{\"text\":\"A practical air-gapped AI architecture\",\"level\":2},\"tunes\":{}},{\"id\":\"architecture-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Layer\",\"What must exist inside the isolated environment\"],[\"User\u002Fapplication layer\",\"Chat UI, APIs, business application or internal agent interface\"],[\"Identity &amp; authorization\",\"Local\u002Finternal authentication, RBAC, tenant\u002Fresource permissions\"],[\"AI gateway\u002Fruntime\",\"Model routing, request policy, context assembly and runtime controls\"],[\"Model serving\",\"Local model server(s), weights, tokenizer\u002Fconfig and accelerator runtime\"],[\"RAG \u002F knowledge\",\"Document store, parser, embeddings, vector\u002Flexical indexes, metadata and provenance\"],[\"Tools\u002Fservices\",\"Only internal\u002Flocal APIs and approved systems reachable from the enclave\"],[\"Artifact repositories\",\"Local container registry, package mirror, model store and optionally OS\u002Fupdate repositories\"],[\"Observability\",\"Internal logs, metrics, traces and audit records\"],[\"Backup\u002Frecovery\",\"Local or separately controlled backup process appropriate to the security domain\"],[\"Transfer boundary\",\"Controlled import\u002Fexport process with inspection and approval\"]]},\"tunes\":{}},{\"id\":\"p-architecture-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A complete architecture should be able to start and operate without DNS lookups, license checks, package downloads or API calls to public services unless those dependencies have approved internal replacements.\"},\"tunes\":{}},{\"id\":\"p-architecture-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A useful design test is to disconnect the deployment from every external service and cold-start the stack. Hidden dependencies tend to appear during startup, model loading, authentication, package resolution or telemetry initialization.\"},\"tunes\":{}},{\"id\":\"h-models\",\"type\":\"header\",\"data\":{\"text\":\"Models must be pre-staged\",\"level\":2},\"tunes\":{}},{\"id\":\"p-models-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Cloud model APIs are unavailable by definition if the isolated workload has no path to them. The enclave therefore needs locally runnable model artifacts or an internally hosted inference service.\"},\"tunes\":{}},{\"id\":\"p-models-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NVIDIA's current NIM air-gap documentation explicitly uses a two-phase pattern: download and prepare model assets on a connected machine, transfer them, then run the isolated NIM from local storage without outbound registry access or cloud API keys.\"},\"tunes\":{}},{\"id\":\"p-models-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Model weights are only part of the dependency set. Tokenizers, configuration files, adapters, quantization metadata and any required runtime code must also be present.\"},\"tunes\":{}},{\"id\":\"h-remote-code\",\"type\":\"header\",\"data\":{\"text\":\"Models with remote-code dependencies are an air-gap hazard\",\"level\":2},\"tunes\":{}},{\"id\":\"p-remote-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Some model repositories contain custom Python code or runtime hooks that normally fetch additional code or assets.\"},\"tunes\":{}},{\"id\":\"p-remote-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Current Red Hat AI Inference documentation explicitly warns that some Hugging Face models requiring remote code cannot operate normally in disconnected environments because the library attempts network access even when offline mode is configured.\"},\"tunes\":{}},{\"id\":\"p-remote-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The practical lesson is to test a model's entire loading path offline before approving it for an isolated deployment. “I downloaded the weights” is not proof that the model is self-contained.\"},\"tunes\":{}},{\"id\":\"h-artifacts\",\"type\":\"header\",\"data\":{\"text\":\"Containers, packages and drivers become local supply-chain artifacts\",\"level\":2},\"tunes\":{}},{\"id\":\"p-artifacts-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Connected environments routinely pull container images, Python packages, OS updates and GPU components from public registries. An air-gapped environment cannot assume any of those services.\"},\"tunes\":{}},{\"id\":\"p-artifacts-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Red Hat's disconnected AI deployment model uses internal mirror registries for container images and operator catalogs. Models can be mirrored as OCI artifacts or transferred to persistent storage.\"},\"tunes\":{}},{\"id\":\"p-artifacts-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"For broader stacks, the same pattern often applies to language packages, Linux repositories, JavaScript packages and internal binaries: approved artifacts enter once through the transfer process and are then served from trusted internal repositories.\"},\"tunes\":{}},{\"id\":\"h-bom\",\"type\":\"header\",\"data\":{\"text\":\"Know the complete dependency bill\",\"level\":2},\"tunes\":{}},{\"id\":\"dependency-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Dependency class\",\"Examples\"],[\"Model artifacts\",\"Weights, tokenizer, config, adapters, quantization metadata\"],[\"Inference runtime\",\"vLLM, llama.cpp, Ollama, NIM or other serving runtime\"],[\"GPU\u002Fruntime stack\",\"Drivers, CUDA\u002FROCm libraries, container runtime\"],[\"Application packages\",\"Python wheels, npm packages, system libraries\"],[\"Containers\",\"Application, inference, DB, vector DB, monitoring images\"],[\"RAG models\",\"Embedding model, reranker, OCR\u002Fvision models\"],[\"Data\",\"Knowledge corpus, metadata, schemas, evaluation datasets\"],[\"Security material\",\"Certificates, CA bundles, policy\u002Fconfiguration, malware signatures where applicable\"],[\"Operational artifacts\",\"Dashboards, alert rules, backup tools, runbooks\"],[\"Licensing\",\"Offline-compatible licenses\u002Fentitlements where required\"]]},\"tunes\":{}},{\"id\":\"h-mirror\",\"type\":\"header\",\"data\":{\"text\":\"Internal mirrors are infrastructure, not a convenience\",\"level\":2},\"tunes\":{}},{\"id\":\"p-mirror-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A disconnected deployment becomes maintainable when the isolated domain has known internal sources for approved artifacts.\"},\"tunes\":{}},{\"id\":\"p-mirror-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Red Hat's documented approach uses a mirror registry available to the disconnected cluster so workloads do not need public registries.\"},\"tunes\":{}},{\"id\":\"p-mirror-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The same architectural idea can be applied to model stores and package repositories. The objective is to make artifact origin, version and approval explicit rather than copy random files manually to each server.\"},\"tunes\":{}},{\"id\":\"h-rag\",\"type\":\"header\",\"data\":{\"text\":\"RAG can work fully air-gapped\",\"level\":2},\"tunes\":{}},{\"id\":\"p-rag-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"RAG does not require the public internet. It requires a retrievable corpus, an ingestion\u002Findexing pipeline and a model that can use the retrieved context.\"},\"tunes\":{}},{\"id\":\"p-rag-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Inside an air-gapped environment, the document store, parser\u002FOCR, embedding model, vector or lexical index, reranker and generation model can all run locally.\"},\"tunes\":{}},{\"id\":\"p-rag-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"What changes is source acquisition. Live web search and cloud document connectors are unavailable unless equivalent data is imported through the controlled boundary.\"},\"tunes\":{}},{\"id\":\"p-rag-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"The corpus therefore becomes a governed artifact. Every import should preserve source identity, date\u002Fversion and provenance so users know what knowledge the isolated system actually contains.\"},\"tunes\":{}},{\"id\":\"ref-rag\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works\",\"title\":\"What Is RAG? The Simplest Explanation of How It Works\",\"excerpt\":\"RAG itself is independent of cloud hosting. In an air-gapped architecture, retrieval and generation simply have to be supplied by local\u002Finternal components.\",\"ctaLabel\":\"Read the RAG foundation\"},\"tunes\":{}},{\"id\":\"h-agents\",\"type\":\"header\",\"data\":{\"text\":\"Agents can run air-gapped — but only with reachable tools\",\"level\":2},\"tunes\":{}},{\"id\":\"p-agents-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An agent loop can run entirely inside an isolated enclave if the model\u002Fruntime and required tools are local or reachable on the internal network.\"},\"tunes\":{}},{\"id\":\"p-agents-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A tool that depends on GitHub, public web search, cloud email or an external SaaS API will fail unless the architecture provides an approved internal equivalent or controlled asynchronous exchange process.\"},\"tunes\":{}},{\"id\":\"p-agents-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"This is why air-gapped agent design should begin with a capability inventory: every tool endpoint must be classified as internal, imported, unavailable or deliberately excluded.\"},\"tunes\":{}},{\"id\":\"h-mcp\",\"type\":\"header\",\"data\":{\"text\":\"MCP does not bypass the air gap\",\"level\":2},\"tunes\":{}},{\"id\":\"p-mcp-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"MCP can expose local tools and resources inside an isolated AI environment, but the protocol does not create connectivity through the security boundary.\"},\"tunes\":{}},{\"id\":\"p-mcp-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A local MCP server that reads internal documents can work perfectly offline. A remote MCP server on the public internet cannot be reached from a strict air-gapped enclave.\"},\"tunes\":{}},{\"id\":\"p-mcp-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The same principle applies to any connector protocol: interoperability is separate from network authority.\"},\"tunes\":{}},{\"id\":\"h-identity\",\"type\":\"header\",\"data\":{\"text\":\"Identity and authentication must also work offline\",\"level\":2},\"tunes\":{}},{\"id\":\"p-id-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An AI application can be locally hosted while still depending on a cloud identity provider. That hidden dependency breaks truly disconnected operation.\"},\"tunes\":{}},{\"id\":\"p-id-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped designs therefore need an identity architecture that functions inside the enclave: local directory, internal identity provider, internal PKI, local service credentials or another approved mechanism.\"},\"tunes\":{}},{\"id\":\"p-id-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Authorization remains necessary even though the internet is absent. Air gaps do not replace RBAC, tenant isolation or least privilege.\"},\"tunes\":{}},{\"id\":\"h-time\",\"type\":\"header\",\"data\":{\"text\":\"Time, certificates and trust stores become local dependencies\",\"level\":2},\"tunes\":{}},{\"id\":\"p-time-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Many authentication and logging systems depend on reliable time. Certificates expire. Trust stores change. Signed artifacts need validation.\"},\"tunes\":{}},{\"id\":\"p-time-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"A disconnected enclave should therefore have internal time synchronization and a certificate\u002Ftrust lifecycle that does not depend on reaching public services during ordinary operation.\"},\"tunes\":{}},{\"id\":\"p-time-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"These are ordinary infrastructure concerns that become visible only when an architecture is tested without internet access.\"},\"tunes\":{}},{\"id\":\"h-telemetry\",\"type\":\"header\",\"data\":{\"text\":\"Telemetry and crash reporting need explicit policy\",\"level\":2},\"tunes\":{}},{\"id\":\"p-tel-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Many modern libraries attempt analytics, update checks or error reporting by default.\"},\"tunes\":{}},{\"id\":\"p-tel-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"In an isolated environment those calls should either be disabled or redirected to internal observability. Repeated failed telemetry attempts can create delays, noisy logs and unexpected startup behavior.\"},\"tunes\":{}},{\"id\":\"p-tel-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"An air-gapped deployment should know which components attempt egress even if the firewall would block them.\"},\"tunes\":{}},{\"id\":\"h-updates\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped systems still need patches\",\"level\":2},\"tunes\":{}},{\"id\":\"p-update-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Network isolation does not stop software from developing vulnerabilities. It only changes how patches reach the system.\"},\"tunes\":{}},{\"id\":\"p-update-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST frames patch management as preventive maintenance: organizations still need to identify, acquire, prioritize, install and verify patches and updates.\"},\"tunes\":{}},{\"id\":\"p-update-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped operations therefore need a repeatable import cadence for OS packages, container images, drivers, AI runtimes and security updates. The trade-off is between isolation stability and vulnerability exposure from stale software.\"},\"tunes\":{}},{\"id\":\"h-patch-flow\",\"type\":\"header\",\"data\":{\"text\":\"A controlled update path\",\"level\":2},\"tunes\":{}},{\"id\":\"patch-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Example update lifecycle for an isolated AI environment\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Identify required update\",\"description\":\"Security advisory, model\u002Fruntime improvement or operational need triggers change.\"},{\"label\":\"2. Acquire in connected staging\",\"description\":\"Download exact versions plus signatures\u002Fchecksums and metadata.\"},{\"label\":\"3. Validate supply-chain evidence\",\"description\":\"Verify source, integrity, compatibility and policy requirements.\"},{\"label\":\"4. Test in representative offline staging\",\"description\":\"Confirm the update works without unexpected network dependencies.\"},{\"label\":\"5. Approve transfer\",\"description\":\"Apply the organization's change and security process.\"},{\"label\":\"6. Import into enclave repository\",\"description\":\"Publish the artifact to the internal trusted source.\"},{\"label\":\"7. Deploy gradually\",\"description\":\"Apply to test\u002Fcanary nodes before wider rollout where architecture permits.\"},{\"label\":\"8. Verify and record\",\"description\":\"Confirm version, health, behavior and rollback state.\"}]},\"tunes\":{}},{\"id\":\"h-transfer\",\"type\":\"header\",\"data\":{\"text\":\"The transfer boundary is the most sensitive operational interface\",\"level\":2},\"tunes\":{}},{\"id\":\"p-transfer-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"If external information must enter an air-gapped system, the import channel becomes a major security control point.\"},\"tunes\":{}},{\"id\":\"p-transfer-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The NSA Cybersecurity Technical Cyber Threat Framework explicitly recognizes replication through removable media as a path adversaries can use to cross into disconnected or air-gapped networks.\"},\"tunes\":{}},{\"id\":\"p-transfer-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"That is why controlled media handling, inspection, provenance, encryption where required, malware scanning and role separation can matter as much as the AI stack itself.\"},\"tunes\":{}},{\"id\":\"h-media\",\"type\":\"header\",\"data\":{\"text\":\"Removable media is not a neutral pipe\",\"level\":2},\"tunes\":{}},{\"id\":\"p-media-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"USB drives and other portable media can carry both legitimate model\u002Fdata artifacts and malicious content.\"},\"tunes\":{}},{\"id\":\"p-media-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST's media-sanitization guidance treats storage media as a confidentiality lifecycle object that may require clearing, purging or destruction according to sensitivity and reuse needs.\"},\"tunes\":{}},{\"id\":\"p-media-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The exact transfer procedure is organization-specific, but the architectural principle is stable: cross-boundary media should be governed as a security asset, not treated as an informal convenience.\"},\"tunes\":{}},{\"id\":\"h-supply\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapping increases supply-chain importance\",\"level\":2},\"tunes\":{}},{\"id\":\"p-supply-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"An isolated system receives fewer live external inputs, but every imported binary, model, container and package becomes more consequential because the enclave may trust it for a long time.\"},\"tunes\":{}},{\"id\":\"p-supply-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"NIST software-supply-chain guidance emphasizes provenance, supplier risk, vulnerability management, software verification and SBOM-oriented practices. These concerns become directly relevant to offline AI artifact import.\"},\"tunes\":{}},{\"id\":\"p-supply-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Model supply chain deserves the same attention as application supply chain: model origin, license, hash, format, required code, tokenizer, adapters and evaluation status should be known before import.\"},\"tunes\":{}},{\"id\":\"h-readiness\",\"type\":\"header\",\"data\":{\"text\":\"Air-gap readiness should be tested, not assumed\",\"level\":2},\"tunes\":{}},{\"id\":\"readiness-note\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Proposed validation pattern\",\"body\":\"The following air-gap-readiness test is an engineering synthesis, not a NIST or vendor certification method. It is designed to expose hidden external dependencies before deployment.\"},\"tunes\":{}},{\"id\":\"readiness-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Test\",\"What it proves\"],[\"Cold start with all outbound network blocked\",\"Runtime does not require public services during startup\"],[\"Load every approved model from local storage\",\"Weights\u002Ftokenizers\u002Fconfigs are complete\"],[\"Rebuild\u002Fredeploy from internal registries only\",\"Container\u002Fpackage mirrors are sufficient\"],[\"Authenticate users while external IdP is unreachable\",\"Identity works inside the enclave\"],[\"Run RAG ingestion and query offline\",\"Embedding\u002Findexing\u002Fretrieval stack is local\"],[\"Run representative agent tools\",\"Tools do not depend on external APIs\"],[\"Restart after cache deletion\",\"Offline operation is not accidentally relying on previously cached downloads\"],[\"Advance simulated certificate\u002Fupdate lifecycle\",\"Trust and maintenance dependencies are understood\"],[\"Import a new model through staging path\",\"Transfer\u002Fchange procedure is operational\"],[\"Restore from backup\",\"Recovery does not require unavailable cloud storage\"]]},\"tunes\":{}},{\"id\":\"h-cache\",\"type\":\"header\",\"data\":{\"text\":\"Cached once is not the same as air-gap ready\",\"level\":2},\"tunes\":{}},{\"id\":\"p-cache-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A system may appear offline because the model and packages are already cached from earlier internet access.\"},\"tunes\":{}},{\"id\":\"p-cache-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Deleting caches or deploying to a clean node can reveal missing tokenizer files, Python packages, model manifests or remote-code dependencies.\"},\"tunes\":{}},{\"id\":\"p-cache-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gap readiness should therefore be validated from clean internal artifacts, not only from a developer workstation that was previously connected.\"},\"tunes\":{}},{\"id\":\"h-threats\",\"type\":\"header\",\"data\":{\"text\":\"What threats remain inside an air gap?\",\"level\":2},\"tunes\":{}},{\"id\":\"threat-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Threat\",\"Why the air gap does not remove it\"],[\"Compromised imported artifact\",\"Malware\u002Fmodel\u002Fpackage can enter through the authorized transfer path\"],[\"Malicious removable media\",\"Physical transfer can carry executable payloads\"],[\"Insider misuse\",\"Authorized users already exist inside the enclave\"],[\"Prompt injection in imported documents\",\"Untrusted content can influence RAG\u002Fagents without internet\"],[\"Overprivileged agent tools\",\"Local tools can still damage local systems\"],[\"Cross-tenant data leakage\",\"Internal authorization bugs remain possible\"],[\"Vulnerable internal software\",\"Lack of external connection does not remove exploitable bugs\"],[\"Lateral movement\",\"A compromised node can attack other internally connected nodes\"],[\"Stale dependencies\",\"Slow update cadence can leave known vulnerabilities unpatched\"],[\"Physical theft\u002Ftampering\",\"Hardware and media security remain critical\"],[\"Bad model behavior\",\"Hallucination, bias and task failure are independent of networking\"],[\"Supply-chain poisoning\",\"Trusted import sources can still be compromised\"]]},\"tunes\":{}},{\"id\":\"h-benefits\",\"type\":\"header\",\"data\":{\"text\":\"What an air gap actually improves\",\"level\":2},\"tunes\":{}},{\"id\":\"p-benefit-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"A genuine air gap can materially reduce attack paths that depend on direct remote connectivity: external command-and-control, cloud credential misuse, internet-facing service exploitation and accidental data exfiltration through ordinary outbound APIs.\"},\"tunes\":{}},{\"id\":\"p-benefit-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"It also makes data residency simple in one narrow sense: inference data cannot be sent to an external cloud service if no path exists.\"},\"tunes\":{}},{\"id\":\"p-benefit-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Those benefits are strongest when the transfer boundary and internal access controls are equally disciplined. A poorly managed USB process can undermine the intended isolation.\"},\"tunes\":{}},{\"id\":\"h-costs\",\"type\":\"header\",\"data\":{\"text\":\"What an air gap makes harder\",\"level\":2},\"tunes\":{}},{\"id\":\"cost-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Area\",\"Operational consequence\"],[\"Model updates\",\"Manual\u002Fstaged transfer instead of direct model-hub pull\"],[\"Security patches\",\"Delayed and governed import workflow\"],[\"Package installation\",\"Internal mirrors or prebuilt artifacts required\"],[\"Cloud AI APIs\",\"Unavailable\"],[\"Web search\u002Fconnectors\",\"Unavailable unless data is imported separately\"],[\"Authentication\",\"Needs internal\u002Foffline-capable identity services\"],[\"Monitoring\",\"Needs internal observability and controlled export\"],[\"Licensing\",\"Products requiring online activation may be unsuitable\"],[\"Troubleshooting\",\"No easy live access to vendor resources from production enclave\"],[\"Capacity\",\"All inference compute must exist locally\"],[\"Disaster recovery\",\"Cloud backups may be unavailable or policy-restricted\"],[\"Knowledge freshness\",\"External information arrives only as fast as the import process\"]]},\"tunes\":{}},{\"id\":\"h-private\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped AI vs private AI\",\"level\":2},\"tunes\":{}},{\"id\":\"p-private-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Private AI is primarily about controlling sensitive data and AI processing. A private AI platform may be on-premises and still access approved cloud models or external services.\"},\"tunes\":{}},{\"id\":\"p-private-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped AI is stricter on connectivity. A system can be private without being air-gapped, and an air-gapped system can still have poor privacy if every internal user has unrestricted access.\"},\"tunes\":{}},{\"id\":\"p-private-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The security objective should determine the architecture: confidentiality, sovereignty, resilience and isolation are related but distinct requirements.\"},\"tunes\":{}},{\"id\":\"h-sovereign\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped AI vs sovereign AI\",\"level\":2},\"tunes\":{}},{\"id\":\"p-sovereign-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Sovereign AI concerns control over the broader dependency chain: data, models, infrastructure, operators, jurisdiction and strategic dependencies.\"},\"tunes\":{}},{\"id\":\"p-sovereign-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"An air gap can support sovereignty by reducing external runtime dependency, but it does not guarantee sovereign control. The enclave may still depend on foreign hardware, proprietary model licenses or external update suppliers.\"},\"tunes\":{}},{\"id\":\"p-sovereign-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The next canonical article separates those control dimensions explicitly.\"},\"tunes\":{}},{\"id\":\"h-implementation\",\"type\":\"header\",\"data\":{\"text\":\"Original implementation evidence: what the Aaasaasa AI Client proves — and what it does not\",\"level\":2},\"tunes\":{}},{\"id\":\"impl-note\",\"type\":\"callout\",\"data\":{\"variant\":\"note\",\"title\":\"Implementation boundary\",\"body\":\"Aaasaasa AI Client is useful evidence for \u003Cstrong>local inference architecture\u003C\u002Fstrong>, provider abstraction and separation of runtime\u002Fmodel location. It is \u003Cstrong>not evidence of a deployed air-gapped environment\u003C\u002Fstrong>. The repository also supports cloud and remote paths, and no verified project evidence establishes a physically isolated security domain.\"},\"tunes\":{}},{\"id\":\"p-impl-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"The AI Hub separates agent\u002Fclient, provider, model and connection location. It supports local Ollama inference and local-provider Codex operation as distinct choices rather than assuming that every AI request goes to a cloud model.\"},\"tunes\":{}},{\"id\":\"p-impl-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The repository explicitly notes that a local runtime can still use a cloud model, while Direct Ollama chat is local inference. This distinction is directly relevant to air-gap architecture: local execution does not prove that the model or surrounding dependencies are disconnected.\"},\"tunes\":{}},{\"id\":\"p-impl-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"Provider abstraction, local model discovery and local inference are therefore building blocks for an air-gap-capable product architecture, but the network boundary, offline dependency mirror, controlled transfer process and offline identity\u002Foperations must still be engineered separately.\"},\"tunes\":{}},{\"id\":\"impl-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Verified project capability\",\"Air-gap relevance\"],[\"Local Ollama inference\",\"Supports local model execution\"],[\"Local provider\u002Fruntime paths\",\"Reduces dependency on cloud inference\"],[\"Provider\u002Fmodel\u002Fruntime separation\",\"Makes cloud dependencies explicit rather than hidden\"],[\"Central permissions\",\"Supports local tool\u002Fdata access control\"],[\"Cloud\u002Fremote provider support also exists\",\"Proves the product itself is hybrid-capable, not inherently air-gapped\"],[\"No verified isolated deployment boundary\",\"Prevents overclaiming air-gap maturity\"]]},\"tunes\":{}},{\"id\":\"h-when\",\"type\":\"header\",\"data\":{\"text\":\"When is air-gapped AI justified?\",\"level\":2},\"tunes\":{}},{\"id\":\"when-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Air gap may be justified when\",\"A connected private architecture may be better when\"],[\"Security policy explicitly requires physically separated domains\",\"Main requirement is only that prompts\u002Fdata are not used by public consumer services\"],[\"Classified or extremely sensitive data cannot cross external networks\",\"Approved enterprise cloud\u002Fprivate endpoints satisfy data controls\"],[\"Operational environment has no reliable external connectivity\",\"Internet is available and operational agility matters\"],[\"Mission continuity must not depend on cloud\u002Fprovider availability\",\"Managed model quality and rapid upgrades are more valuable\"],[\"Regulated\u002Fcritical environment mandates controlled transfer\",\"Standard security controls can meet the actual threat model\"],[\"External SaaS\u002FAPI access is prohibited\",\"Business workflow relies heavily on external connectors\"]]},\"tunes\":{}},{\"id\":\"p-when-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapping should be a requirement derived from a threat model or policy, not a prestige feature. It has real security value when the eliminated connectivity path is itself unacceptable.\"},\"tunes\":{}},{\"id\":\"p-when-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"For many enterprise use cases, a tightly controlled private network with egress restrictions, local inference and approved update channels may provide a better balance of security and maintainability than a strict physical air gap.\"},\"tunes\":{}},{\"id\":\"h-design\",\"type\":\"header\",\"data\":{\"text\":\"A practical air-gapped AI design sequence\",\"level\":2},\"tunes\":{}},{\"id\":\"design-flow\",\"type\":\"processFlow\",\"data\":{\"title\":\"Design from the boundary inward\",\"orientation\":\"auto\",\"steps\":[{\"label\":\"1. Define what the air gap separates\",\"description\":\"Name the security domains and whether the requirement is strict physical separation or simply no internet.\"},{\"label\":\"2. Inventory every external dependency\",\"description\":\"Models, packages, registries, identity, telemetry, licensing, storage, APIs, DNS\u002Ftime and support services.\"},{\"label\":\"3. Select offline-capable models and runtimes\",\"description\":\"Verify model assets and runtime code can load without remote calls.\"},{\"label\":\"4. Build internal artifact repositories\",\"description\":\"Create trusted sources for containers, packages, models and updates.\"},{\"label\":\"5. Design controlled transfer\",\"description\":\"Define staging, verification, media\u002Fgateway handling, approval and provenance.\"},{\"label\":\"6. Build internal identity and authorization\",\"description\":\"Ensure users, services and tools can authenticate without cloud dependencies.\"},{\"label\":\"7. Keep RAG and tools local\",\"description\":\"Deploy knowledge, embeddings, indexes and required service APIs inside the enclave.\"},{\"label\":\"8. Build internal observability\",\"description\":\"Operate logs, metrics, traces and security monitoring locally.\"},{\"label\":\"9. Define patch\u002Fmodel update cadence\",\"description\":\"Balance vulnerability response with the controlled import process.\"},{\"label\":\"10. Test from a clean disconnected state\",\"description\":\"Cold-start and operate without inherited caches or hidden internet access.\"},{\"label\":\"11. Test compromise paths\",\"description\":\"Exercise removable-media, supply-chain, prompt-injection, insider and lateral-movement scenarios.\"},{\"label\":\"12. Document exceptions and exports\",\"description\":\"Every permitted cross-boundary path should have a named purpose, owner and control set.\"}]},\"tunes\":{}},{\"id\":\"h-checklist\",\"type\":\"header\",\"data\":{\"text\":\"Air-gapped AI architecture checklist\",\"level\":2},\"tunes\":{}},{\"id\":\"checklist-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Question\",\"Expected evidence\"],[\"What exactly is isolated from what?\",\"Documented security-domain boundary\"],[\"Is the boundary physically disconnected?\",\"Network\u002Fphysical architecture evidence if strict air gap is claimed\"],[\"How does data cross the boundary?\",\"Authorized non-automated\u002Fmanual or explicitly documented disconnected workflow\"],[\"Can every model cold-start offline?\",\"Offline loading test\"],[\"Are tokenizer\u002Fconfig\u002Fruntime assets complete?\",\"Verified internal model bundle\"],[\"Where do containers\u002Fpackages come from?\",\"Internal trusted mirror\u002Frepository\"],[\"Can identity work without cloud services?\",\"Internal IdP\u002FPKI\u002Fservice credential path\"],[\"Can RAG ingest\u002Fquery offline?\",\"Local ingestion, embeddings, index and retrieval\"],[\"Which agent tools remain available?\",\"Internal capability inventory\"],[\"How are patches imported?\",\"Controlled maintenance process\"],[\"How are artifacts verified?\",\"Integrity\u002Fprovenance\u002Fmalware\u002Fsupply-chain controls\"],[\"How is removable media governed?\",\"Media handling and sanitization policy\"],[\"Can the system run after caches are cleared?\",\"Clean-environment offline test\"],[\"Where are logs and traces stored?\",\"Internal observability platform\"],[\"How are exports approved?\",\"Controlled egress process\"],[\"What proves this is air-gapped rather than merely local?\",\"Boundary and transfer evidence, not model location\"]]},\"tunes\":{}},{\"id\":\"h-failures\",\"type\":\"header\",\"data\":{\"text\":\"Common air-gapped AI failure modes\",\"level\":2},\"tunes\":{}},{\"id\":\"failure-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Failure mode\",\"What actually failed\"],[\"Local model still downloads tokenizer\u002Fconfig at startup\",\"Model bundle was incomplete\"],[\"Container references public registry\",\"Deployment was not self-contained\"],[\"Cloud identity required for login\",\"Application was local but identity was not\"],[\"License server required externally\",\"Vendor dependency contradicted offline operation\"],[\"Embedding model missing\",\"Chat works but RAG ingestion fails\"],[\"Agent tool calls public SaaS\",\"Agent architecture was not air-gap compatible\"],[\"Only GPU node is isolated\",\"Database, UI or monitoring still depends on external services\"],[\"USB imports are informal\",\"Transfer boundary becomes uncontrolled attack path\"],[\"No patch process\",\"Isolation creates growing vulnerability debt\"],[\"Cached developer machine used as proof\",\"Fresh deployment fails without internet\"],[\"Air gap replaces authorization thinking\",\"Internal users\u002Fservices become overprivileged\"],[\"Air-gapped label used for firewall-only egress block\",\"Security documentation overstates the actual boundary\"]]},\"tunes\":{}},{\"id\":\"h-misconceptions\",\"type\":\"header\",\"data\":{\"text\":\"Common misconceptions\",\"level\":2},\"tunes\":{}},{\"id\":\"misconceptions-table\",\"type\":\"table\",\"data\":{\"withHeadings\":true,\"stretched\":false,\"content\":[[\"Misconception\",\"Correction\"],[\"“Local AI is air-gapped AI.”\",\"Local describes where inference runs; air gap describes the security\u002Fnetwork boundary.\"],[\"“Air-gapped means one standalone PC.”\",\"An isolated enclave can contain an entire internal network or cluster.\"],[\"“No internet equals strict air gap.”\",\"Under NIST's definition, the separated systems also lack physical connection and cross-boundary transfer is non-automated.\"],[\"“Air gaps eliminate cyber risk.”\",\"Supply-chain, removable-media, insider, internal-network and application risks remain.\"],[\"“RAG needs the cloud.”\",\"RAG can run entirely with local models, indexes and data.\"],[\"“Agents cannot work offline.”\",\"Agents can use internal\u002Flocal tools; they simply cannot reach unavailable external services.\"],[\"“Once installed, the system needs no updates.”\",\"Patches, drivers, models and dependencies still require lifecycle management.\"],[\"“A downloaded model is self-contained.”\",\"Tokenizers, remote code, libraries or model assets may still trigger network dependencies.\"],[\"“Private AI and air-gapped AI are identical.”\",\"Private AI is a data\u002Fcontrol property; air gap is a connectivity property.\"],[\"“Air gap guarantees sovereignty.”\",\"External hardware, licenses, models and supply chain can remain dependencies.\"]]},\"tunes\":{}},{\"id\":\"h-limitations\",\"type\":\"header\",\"data\":{\"text\":\"Limitations\",\"level\":2},\"tunes\":{}},{\"id\":\"p-limit-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Strict air gaps make external knowledge freshness slower because every new source must pass through a transfer process.\"},\"tunes\":{}},{\"id\":\"p-limit-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"They can constrain model choice when licenses, remote-code requirements, hardware needs or provider-only APIs cannot be satisfied offline.\"},\"tunes\":{}},{\"id\":\"p-limit-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"They increase operational cost because infrastructure normally consumed as cloud services must be owned and maintained internally.\"},\"tunes\":{}},{\"id\":\"p-limit-4\",\"type\":\"paragraph\",\"data\":{\"text\":\"They can also create patch latency: stronger change control may keep systems stable while delaying urgent vulnerability remediation.\"},\"tunes\":{}},{\"id\":\"p-limit-5\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped AI should therefore be evaluated as one security architecture among several, not assumed to be universally superior.\"},\"tunes\":{}},{\"id\":\"h-change\",\"type\":\"header\",\"data\":{\"text\":\"What would change this answer?\",\"level\":2},\"tunes\":{}},{\"id\":\"p-change-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Vendor support for disconnected operation changes quickly. New model formats, signed OCI artifacts, offline license mechanisms and integrated model registries can reduce operational friction.\"},\"tunes\":{}},{\"id\":\"p-change-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The distinction between strict air gap and disconnected deployment will remain important even if vendors continue using the terms loosely.\"},\"tunes\":{}},{\"id\":\"p-change-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The stable principle is that genuine air-gap claims depend on the system boundary and transfer mechanism, not on whether the LLM happens to run locally.\"},\"tunes\":{}},{\"id\":\"h-related\",\"type\":\"header\",\"data\":{\"text\":\"Related canonical knowledge\",\"level\":2},\"tunes\":{}},{\"id\":\"p-related-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-Gapped AI is a deployment\u002Fsecurity architecture node. Private AI, Sovereign AI and provider abstraction answer different questions about confidentiality, control and dependency.\"},\"tunes\":{}},{\"id\":\"p-related-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"MLOps\u002FLLMOps becomes more demanding inside a disconnected environment because model, package and update lifecycles must operate through internal repositories and controlled transfer.\"},\"tunes\":{}},{\"id\":\"p-related-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"RAG and Agentic AI remain valid patterns inside the enclave as long as their data and tools are internally available.\"},\"tunes\":{}},{\"id\":\"ref-memory\",\"type\":\"referralArticle\",\"data\":{\"url\":\"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context\",\"title\":\"AI Agent Memory Is Not RAG: How to Separate Memory, Retrieval, State and Context\",\"excerpt\":\"Air-gapped AI still needs correct internal boundaries between durable memory, authoritative state, retrieval and model context.\",\"ctaLabel\":\"Read the memory architecture article\"},\"tunes\":{}},{\"id\":\"h-faq\",\"type\":\"header\",\"data\":{\"text\":\"Frequently asked questions\",\"level\":2},\"tunes\":{}},{\"id\":\"faq\",\"type\":\"faq\",\"data\":{\"title\":\"Air-gapped AI FAQ\",\"items\":[{\"id\":\"faq1\",\"question\":\"What is air-gapped AI?\",\"answer\":\"Air-gapped AI is AI deployed inside a security domain physically disconnected from the external systems it is separated from, with cross-boundary transfer performed through controlled non-automated procedures under the strict NIST definition.\"},{\"id\":\"faq2\",\"question\":\"Does air-gapped AI need internet access?\",\"answer\":\"No for normal inference and operation. Required models, packages, data and services must be available inside the isolated environment.\"},{\"id\":\"faq3\",\"question\":\"Is a local LLM automatically air-gapped?\",\"answer\":\"No. A local model can run on a machine that still has internet access or uses cloud identity, tools or storage. Air gap describes the complete system boundary.\"},{\"id\":\"faq4\",\"question\":\"Can RAG work in an air-gapped network?\",\"answer\":\"Yes. Documents, embedding models, vector or lexical indexes, rerankers and generation models can all run locally. External knowledge must be imported through the controlled boundary.\"},{\"id\":\"faq5\",\"question\":\"Can AI agents work air-gapped?\",\"answer\":\"Yes, if their tools and required systems are available inside the isolated network. Public SaaS and cloud APIs are unavailable without a permitted cross-boundary mechanism.\"},{\"id\":\"faq6\",\"question\":\"How are models updated in an air-gapped environment?\",\"answer\":\"Models are typically acquired and validated in a connected staging environment, transferred through an approved process and published to an internal model\u002Fartifact repository.\"},{\"id\":\"faq7\",\"question\":\"Is on-premises AI the same as air-gapped AI?\",\"answer\":\"No. On-premises describes infrastructure location. On-prem systems can remain internet-connected.\"},{\"id\":\"faq8\",\"question\":\"Is private AI the same as air-gapped AI?\",\"answer\":\"No. Private AI is about data\u002Fcontrol requirements and can still use connected infrastructure. Air gap specifically describes network\u002Fdomain separation.\"},{\"id\":\"faq9\",\"question\":\"Does an air gap make AI secure?\",\"answer\":\"It removes or reduces some remote connectivity risks but does not remove supply-chain, removable-media, insider, internal authorization, physical or model-behavior risks.\"},{\"id\":\"faq10\",\"question\":\"What is the best test for air-gap readiness?\",\"answer\":\"Deploy or cold-start the full stack in a clean environment with all external connectivity unavailable and verify that models, identity, RAG, tools, monitoring, updates and recovery depend only on approved internal artifacts and services.\"}]},\"tunes\":{}},{\"id\":\"h-glossary\",\"type\":\"header\",\"data\":{\"text\":\"Glossary\",\"level\":2},\"tunes\":{}},{\"id\":\"glossary\",\"type\":\"glossary\",\"data\":{\"title\":\"Key air-gapped AI terms\",\"entries\":[{\"term\":\"Air gap\",\"definition\":\"Security-domain interface where systems are not physically connected and any cross-boundary logical transfer is non-automated\u002Fmanual under the NIST glossary definition.\",\"anchor\":\"air-gap\"},{\"term\":\"Air-gapped AI\",\"definition\":\"AI system deployed inside an air-gapped security domain with locally available inference and operational dependencies.\",\"anchor\":\"air-gapped-ai\"},{\"term\":\"Disconnected environment\",\"definition\":\"Deployment environment without direct outside-internet access; implementations may use controlled mirror or bastion workflows.\",\"anchor\":\"disconnected-environment\"},{\"term\":\"Offline-capable AI\",\"definition\":\"AI application able to operate for some or all functions without internet connectivity, without necessarily being permanently isolated.\",\"anchor\":\"offline-capable-ai\"},{\"term\":\"Local AI\",\"definition\":\"AI inference or runtime executing on local hardware rather than a remote model endpoint; does not imply network isolation.\",\"anchor\":\"local-ai\"},{\"term\":\"Mirror registry\",\"definition\":\"Internal repository containing approved copies of container images or other artifacts needed by a disconnected deployment.\",\"anchor\":\"mirror-registry\"},{\"term\":\"Staging environment\",\"definition\":\"Connected or controlled zone where artifacts are acquired, verified and prepared before transfer into an isolated domain.\",\"anchor\":\"staging-environment\"},{\"term\":\"Controlled transfer\",\"definition\":\"Governed movement of data or software across the isolation boundary using approved media\u002Fprocesses and verification.\",\"anchor\":\"controlled-transfer\"},{\"term\":\"Artifact provenance\",\"definition\":\"Information showing where a model, package, container or other imported artifact originated and how it was produced or verified.\",\"anchor\":\"artifact-provenance\"},{\"term\":\"Removable media\",\"definition\":\"Portable storage used to transfer data between systems; a potential security path across disconnected domains.\",\"anchor\":\"removable-media\"},{\"term\":\"Internal model store\",\"definition\":\"Repository inside the isolated environment from which approved model artifacts are served or deployed.\",\"anchor\":\"internal-model-store\"},{\"term\":\"Air-gap readiness\",\"definition\":\"Demonstrated ability of the complete AI stack to install, start, operate, update and recover without unapproved external connectivity.\",\"anchor\":\"air-gap-readiness\"}]},\"tunes\":{}},{\"id\":\"h-conclusion\",\"type\":\"header\",\"data\":{\"text\":\"Conclusion\",\"level\":2},\"tunes\":{}},{\"id\":\"p-conclusion-1\",\"type\":\"paragraph\",\"data\":{\"text\":\"Air-gapped AI is not a special kind of model. It is an AI architecture operating inside a deliberately isolated security domain.\"},\"tunes\":{}},{\"id\":\"p-conclusion-2\",\"type\":\"paragraph\",\"data\":{\"text\":\"The model can be the easy part. Production readiness depends on whether every surrounding dependency — model assets, packages, registries, identity, RAG, tools, monitoring, updates and recovery — can function without an automated external path.\"},\"tunes\":{}},{\"id\":\"p-conclusion-3\",\"type\":\"paragraph\",\"data\":{\"text\":\"The shortest reliable rule is: local inference proves where the model runs; air-gap evidence proves how the complete system is separated and how every permitted transfer crosses that boundary.\"},\"tunes\":{}},{\"id\":\"h-sources\",\"type\":\"header\",\"data\":{\"text\":\"Primary sources and current implementation references\",\"level\":2},\"tunes\":{}},{\"id\":\"p-sources-note\",\"type\":\"paragraph\",\"data\":{\"text\":\"The sources below establish the security definition, current disconnected AI deployment patterns and lifecycle risks. Vendor use of “air-gapped” is intentionally distinguished from the stricter NIST definition.\"},\"tunes\":{}},{\"id\":\"src-nist-airgap\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fcsrc.nist.gov\u002Fglossary\u002Fterm\u002Fair_gap\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST CSRC — Air gap\",\"description\":\"NIST glossary definition: physically disconnected systems with non-automated, manually controlled logical transfer across the boundary.\"}},\"tunes\":{}},{\"id\":\"src-nvidia-airgap\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdocs.nvidia.com\u002Fnim\u002Flarge-language-models\u002Flatest\u002Fdeploy-air-gap.html\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NVIDIA NIM — Air-Gap Deployment\",\"description\":\"Current operational guidance for staging model assets on a connected system and running NIM from local storage without internet, public registries or cloud API keys.\"}},\"tunes\":{}},{\"id\":\"src-redhat-disconnected\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Findex\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Red Hat AI Inference — Disconnected deployment\",\"description\":\"Current Red Hat guidance for serving LLMs in disconnected environments with mirrored artifacts and internal infrastructure.\"}},\"tunes\":{}},{\"id\":\"src-redhat-models\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fdocs.redhat.com\u002Fen\u002Fdocumentation\u002Fred_hat_ai_inference\u002F3.5\u002Fhtml\u002Fdeploy_the_standalone_red_hat_ai_inference_container_in_a_disconnected_environment\u002Fstoring-models-in-disconnected-environments_disconnected-deploy\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"Red Hat AI Inference — Storing models in disconnected environments\",\"description\":\"Current guidance covering OCI model images, persistent model storage and limitations of models requiring remote code.\"}},\"tunes\":{}},{\"id\":\"src-nsa-framework\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nsa.gov\u002Fportals\u002F75\u002Fdocuments\u002Fwhat-we-do\u002Fcybersecurity\u002Fprofessional-resources\u002Fctr-nsa-css-technical-cyber-threat-framework.pdf\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NSA — Technical Cyber Threat Framework\",\"description\":\"Threat framework explicitly identifying removable-media replication as a path into disconnected or air-gapped networks.\"}},\"tunes\":{}},{\"id\":\"src-nist-media\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nist.gov\u002Fpublications\u002Fguidelines-media-sanitization\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST SP 800-88 Rev. 1 — Guidelines for Media Sanitization\",\"description\":\"Guidance for managing and sanitizing storage media according to information confidentiality requirements.\"}},\"tunes\":{}},{\"id\":\"src-nist-patch\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fcsrc.nist.gov\u002Fpubs\u002Fsp\u002F800\u002F40\u002Fr4\u002Ffinal\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST SP 800-40 Rev. 4 — Enterprise Patch Management Planning\",\"description\":\"Guidance framing patching and updates as preventive maintenance across enterprise systems.\"}},\"tunes\":{}},{\"id\":\"src-nist-supply\",\"type\":\"linkTool\",\"data\":{\"link\":\"https:\u002F\u002Fwww.nist.gov\u002Fitl\u002Fexecutive-order-14028-improving-nations-cybersecurity\u002Fsoftware-security-supply-chains\",\"meta\":{\"image\":{\"url\":\"\"},\"title\":\"NIST — Software Security in Supply Chains\",\"description\":\"NIST guidance covering software supply-chain risk, provenance, verification, SBOM-related practices and vulnerability management.\"}},\"tunes\":{}}],\"version\":\"2.31.6\"}",{"time":2447,"blocks":2448,"version":3691},1791495428517,[2449,2453,2458,2463,2468,2473,2477,2481,2485,2489,2493,2497,2501,2505,2509,2513,2542,2546,2550,2554,2558,2562,2597,2601,2605,2609,2634,2639,2643,2679,2683,2687,2691,2695,2699,2703,2707,2711,2715,2719,2723,2727,2731,2735,2739,2776,2780,2784,2788,2792,2796,2800,2804,2808,2812,2819,2823,2827,2831,2835,2839,2843,2847,2851,2855,2859,2863,2867,2871,2875,2879,2883,2887,2891,2895,2899,2903,2907,2911,2915,2919,2948,2952,2956,2960,2964,2968,2972,2976,2980,2984,2988,2992,2996,3000,3005,3041,3045,3049,3053,3057,3061,3104,3108,3112,3116,3120,3124,3166,3170,3174,3178,3182,3186,3190,3194,3198,3202,3207,3211,3215,3219,3244,3248,3273,3277,3281,3285,3326,3330,3385,3389,3432,3436,3473,3477,3481,3485,3489,3493,3497,3501,3505,3509,3513,3517,3521,3525,3529,3535,3539,3573,3577,3614,3618,3622,3626,3630,3634,3638,3644,3650,3656,3663,3670,3677,3684],{"id":214,"data":2450,"type":217,"tunes":2452},{"text":2451},"Air-gapped AI is an AI system deployed inside a security domain that has no physical network connection to the external systems it is separated from, with any transfer across that boundary performed through deliberately controlled, non-automated procedures. The AI model, runtime, data, retrieval indexes, tools and operational dependencies required for inference must therefore be available inside the isolated environment. Air-gapped AI is not simply “a local model” or “an on-premise server”: the defining property is the network and transfer boundary around the complete system.",{},{"id":220,"data":2454,"type":225,"tunes":2457},{"body":2455,"title":2456,"variant":224},"An air-gapped AI system can run LLM inference, RAG, document analysis and even agentic workflows without internet or cloud APIs if every required dependency is available inside the isolated domain.\u003Cbr>\u003Cbr>A practical architecture is:\u003Cbr>\u003Cstrong>controlled import → internal artifact\u002Fmodel repositories → local AI runtime → local data\u002FRAG → local tools → internal users\u002Fservices → local monitoring\u002Faudit\u003C\u002Fstrong>.\u003Cbr>\u003Cbr>The difficult part is not making one LLM answer offline. It is operating the whole AI lifecycle — updates, models, drivers, packages, data imports, credentials, logging and security — without silently depending on external services.","Direct answer",{},{"id":228,"data":2459,"type":225,"tunes":2462},{"body":2460,"title":2461,"variant":232},"NIST's cybersecurity glossary defines an air gap as an interface where two systems are \u003Cstrong>not physically connected\u003C\u002Fstrong> and where any logical transfer is \u003Cstrong>not automated\u003C\u002Fstrong>; data crosses only manually under human control. Vendor documentation sometimes uses “air-gapped” or “disconnected” more broadly for environments with no outside-internet connection but with internal networking and controlled staging infrastructure. Architecture documentation should state which meaning is actually implemented.","Air gap has a stricter meaning than “no internet”",{},{"id":235,"data":2464,"type":225,"tunes":2467},{"body":2465,"title":2466,"variant":232},"Removing direct network connectivity eliminates many remote paths, but it does not eliminate malicious removable media, compromised software\u002Fmodel imports, insider threats, vulnerable internal services, physical compromise, prompt injection through imported documents or lateral movement inside the isolated network.","Air-gapped does not mean secure by definition",{},{"id":241,"data":2469,"type":225,"tunes":2472},{"body":2470,"title":2471,"variant":245},"Current NVIDIA NIM and Red Hat AI Inference documentation both support LLM serving without outside-internet access by pre-staging model and container assets. NVIDIA documents a connected preparation phase followed by an isolated execution phase with local assets and no cloud registry credentials. Red Hat uses mirrored container\u002Fmodel repositories for disconnected OpenShift environments. These are useful implementation examples, but they do not override the stricter NIST definition of an air gap.","Current-source note — 8 October 2026",{},{"id":248,"data":2474,"type":253,"tunes":2476},{"title":2475,"maxLevel":251,"minLevel":252},"Contents",{},{"id":256,"data":2478,"type":41,"tunes":2480},{"text":2479,"level":252},"What air-gapped AI really means",{},{"id":261,"data":2482,"type":217,"tunes":2484},{"text":2483},"The word AI does not change the basic security concept. An air gap is a boundary between security domains. AI simply makes the isolated side more operationally demanding because modern AI stacks normally assume downloadable models, package registries, telemetry, APIs, model hubs and frequent software updates.",{},{"id":266,"data":2486,"type":217,"tunes":2488},{"text":2487},"The isolated environment can still contain many connected machines. An internal cluster may have GPUs, application servers, storage, databases, identity services and monitoring connected to each other. The air gap exists between that enclave and the outside domain.",{},{"id":271,"data":2490,"type":217,"tunes":2492},{"text":2491},"The relevant question is therefore not “Does this GPU have Wi-Fi?” but “Can this AI environment exchange information with the external domain through an automated physical or logical path?”",{},{"id":276,"data":2494,"type":41,"tunes":2496},{"text":2495,"level":252},"The simplest example",{},{"id":281,"data":2498,"type":217,"tunes":2500},{"text":2499},"Imagine a company wants an internal assistant for confidential technical documents, but the environment is not permitted to send those documents to the internet.",{},{"id":286,"data":2502,"type":217,"tunes":2504},{"text":2503},"The company downloads an approved LLM, embedding model, container images and software packages in a connected staging environment. After validation, approved artifacts are transferred into the isolated environment.",{},{"id":291,"data":2506,"type":217,"tunes":2508},{"text":2507},"Inside the enclave, the model server, document parser, vector database, application and identity services run locally. Users can ask questions and use RAG against internal documents without a cloud model or public model registry.",{},{"id":296,"data":2510,"type":217,"tunes":2512},{"text":2511},"When an update is required, the update passes through the controlled import process again rather than being downloaded directly by the production AI server.",{},{"id":301,"data":2514,"type":330,"tunes":2541},{"steps":2515,"title":2540,"orientation":329},[2516,2519,2522,2525,2528,2531,2534,2537],{"label":2517,"description":2518},"1. Acquire outside the enclave","Download approved models, packages, containers, drivers, signatures and documentation in a connected staging environment.",{"label":2520,"description":2521},"2. Verify before transfer","Check provenance, signatures\u002Fchecksums, malware status, licensing and compatibility according to organizational policy.",{"label":2523,"description":2524},"3. Transfer through controlled boundary","Move approved artifacts using the authorized manual or mediated process.",{"label":2526,"description":2527},"4. Publish internally","Place artifacts in internal model, container, package or file repositories.",{"label":2529,"description":2530},"5. Deploy locally","Run inference, RAG, applications and tools without external dependencies.",{"label":2532,"description":2533},"6. Monitor inside the enclave","Collect logs, metrics, model\u002Fruntime status and security events locally.",{"label":2535,"description":2536},"7. Export only approved evidence","Move selected reports or artifacts outward through the reverse controlled process where policy permits.",{"label":2538,"description":2539},"8. Repeat for updates","Treat new models, patches, corpora and dependencies as new supply-chain imports.","A basic air-gapped AI operating cycle",{},{"id":333,"data":2543,"type":41,"tunes":2545},{"text":2544,"level":252},"Where the simple example stops",{},{"id":338,"data":2547,"type":217,"tunes":2549},{"text":2548},"A production air-gapped environment can be much larger than one workstation. It may include Kubernetes\u002FOpenShift, internal registries, object storage, identity providers, vector databases, observability, backup infrastructure and several model-serving nodes.",{},{"id":343,"data":2551,"type":217,"tunes":2553},{"text":2552},"The more services exist inside the enclave, the more the organization must reproduce capabilities that connected environments normally consume from the internet.",{},{"id":348,"data":2555,"type":217,"tunes":2557},{"text":2556},"Air-gapping therefore shifts complexity. It reduces direct external connectivity but increases artifact-management, patching, dependency, supply-chain and operational responsibility inside the isolated domain.",{},{"id":353,"data":2559,"type":41,"tunes":2561},{"text":2560,"level":252},"Air-gapped vs offline vs local vs on-premises vs private vs sovereign AI",{},{"id":358,"data":2563,"type":393,"tunes":2596},{"content":2564,"stretched":42,"withHeadings":13},[2565,2569,2573,2577,2581,2585,2589,2592],[2566,2567,2568],"Term","What it primarily describes","Internet\u002Fexternal connectivity required?",[2570,2571,2572],"Local AI","Inference\u002Fruntime runs on local hardware","No; but it may still call cloud services",[2574,2575,2576],"Offline-capable AI","Can continue operating without internet","No during offline operation; reconnection may be normal",[2578,2579,2580],"Disconnected environment","No direct external-internet path from deployment environment","Usually no; may use controlled mirrors\u002Fbastions",[2582,2583,2584],"On-premises AI","Infrastructure runs in an organization's own\u002Fon-prem environment","Could still have full internet connectivity",[2586,2587,2588],"Private AI","AI processing is controlled to meet privacy\u002Fconfidentiality requirements","Architecture-specific; can be connected or disconnected",[1540,2590,2591],"Security domains are physically disconnected and cross-boundary transfer is non-automated\u002Fmanual under strict definition","No automated external path",[2593,2594,2595],"Sovereign AI","Control\u002Fjurisdiction over models, data, infrastructure and dependencies","Not necessarily; sovereignty is broader than network isolation",{},{"id":396,"data":2598,"type":217,"tunes":2600},{"text":2599},"These terms can overlap but are not synonyms. A local Ollama server connected to the internet is local AI, not air-gapped AI. An on-premises RAG platform that calls a cloud model is on-premises application infrastructure with cloud inference, not air-gapped AI.",{},{"id":401,"data":2602,"type":217,"tunes":2604},{"text":2603},"An air-gapped system is often private by design because data remains inside the enclave, but privacy also depends on authorization, logging, data handling, physical security and operational policy.",{},{"id":406,"data":2606,"type":41,"tunes":2608},{"text":2607,"level":252},"Strict air gap vs practical disconnected deployment",{},{"id":411,"data":2610,"type":443,"tunes":2633},{"rows":2611,"title":2627,"layout":393,"columns":2628},[2612,2615,2618,2621,2624],{"id":415,"label":2613,"values":2614},"External physical connection",{"strict":418,"disconnected":418},{"id":420,"label":2616,"values":2617},"Cross-boundary transfer",{"strict":418,"disconnected":418},{"id":424,"label":2619,"values":2620},"Internet access from AI workload",{"strict":418,"disconnected":418},{"id":428,"label":2622,"values":2623},"Internal networking",{"strict":418,"disconnected":418},{"id":432,"label":2625,"values":2626},"Use term when",{"strict":418,"disconnected":418},"Two meanings frequently called “air-gapped”",[2629,2631],{"id":438,"label":2630},"Strict air gap",{"id":441,"label":2632},"Disconnected \u002F no-internet deployment",{},{"id":446,"data":2635,"type":225,"tunes":2638},{"body":2636,"title":2637,"variant":450},"For architecture and security reviews, write the actual rule: \u003Cstrong>no outbound internet\u003C\u002Fstrong>, \u003Cstrong>no physical external network path\u003C\u002Fstrong>, \u003Cstrong>manual transfer only\u003C\u002Fstrong>, or \u003Cstrong>disconnected cluster with approved bastion\u002Fmirror\u003C\u002Fstrong>. That is more precise than saying only “air-gapped.”","Document the boundary instead of relying on the label",{},{"id":453,"data":2640,"type":41,"tunes":2642},{"text":2641,"level":252},"A practical air-gapped AI architecture",{},{"id":458,"data":2644,"type":393,"tunes":2678},{"content":2645,"stretched":42,"withHeadings":13},[2646,2649,2652,2655,2658,2661,2664,2667,2670,2672,2675],[2647,2648],"Layer","What must exist inside the isolated environment",[2650,2651],"User\u002Fapplication layer","Chat UI, APIs, business application or internal agent interface",[2653,2654],"Identity &amp; authorization","Local\u002Finternal authentication, RBAC, tenant\u002Fresource permissions",[2656,2657],"AI gateway\u002Fruntime","Model routing, request policy, context assembly and runtime controls",[2659,2660],"Model serving","Local model server(s), weights, tokenizer\u002Fconfig and accelerator runtime",[2662,2663],"RAG \u002F knowledge","Document store, parser, embeddings, vector\u002Flexical indexes, metadata and provenance",[2665,2666],"Tools\u002Fservices","Only internal\u002Flocal APIs and approved systems reachable from the enclave",[2668,2669],"Artifact repositories","Local container registry, package mirror, model store and optionally OS\u002Fupdate repositories",[486,2671],"Internal logs, metrics, traces and audit records",[2673,2674],"Backup\u002Frecovery","Local or separately controlled backup process appropriate to the security domain",[2676,2677],"Transfer boundary","Controlled import\u002Fexport process with inspection and approval",{},{"id":496,"data":2680,"type":217,"tunes":2682},{"text":2681},"A complete architecture should be able to start and operate without DNS lookups, license checks, package downloads or API calls to public services unless those dependencies have approved internal replacements.",{},{"id":501,"data":2684,"type":217,"tunes":2686},{"text":2685},"A useful design test is to disconnect the deployment from every external service and cold-start the stack. Hidden dependencies tend to appear during startup, model loading, authentication, package resolution or telemetry initialization.",{},{"id":506,"data":2688,"type":41,"tunes":2690},{"text":2689,"level":252},"Models must be pre-staged",{},{"id":511,"data":2692,"type":217,"tunes":2694},{"text":2693},"Cloud model APIs are unavailable by definition if the isolated workload has no path to them. The enclave therefore needs locally runnable model artifacts or an internally hosted inference service.",{},{"id":516,"data":2696,"type":217,"tunes":2698},{"text":2697},"NVIDIA's current NIM air-gap documentation explicitly uses a two-phase pattern: download and prepare model assets on a connected machine, transfer them, then run the isolated NIM from local storage without outbound registry access or cloud API keys.",{},{"id":521,"data":2700,"type":217,"tunes":2702},{"text":2701},"Model weights are only part of the dependency set. Tokenizers, configuration files, adapters, quantization metadata and any required runtime code must also be present.",{},{"id":526,"data":2704,"type":41,"tunes":2706},{"text":2705,"level":252},"Models with remote-code dependencies are an air-gap hazard",{},{"id":531,"data":2708,"type":217,"tunes":2710},{"text":2709},"Some model repositories contain custom Python code or runtime hooks that normally fetch additional code or assets.",{},{"id":536,"data":2712,"type":217,"tunes":2714},{"text":2713},"Current Red Hat AI Inference documentation explicitly warns that some Hugging Face models requiring remote code cannot operate normally in disconnected environments because the library attempts network access even when offline mode is configured.",{},{"id":541,"data":2716,"type":217,"tunes":2718},{"text":2717},"The practical lesson is to test a model's entire loading path offline before approving it for an isolated deployment. “I downloaded the weights” is not proof that the model is self-contained.",{},{"id":546,"data":2720,"type":41,"tunes":2722},{"text":2721,"level":252},"Containers, packages and drivers become local supply-chain artifacts",{},{"id":551,"data":2724,"type":217,"tunes":2726},{"text":2725},"Connected environments routinely pull container images, Python packages, OS updates and GPU components from public registries. An air-gapped environment cannot assume any of those services.",{},{"id":556,"data":2728,"type":217,"tunes":2730},{"text":2729},"Red Hat's disconnected AI deployment model uses internal mirror registries for container images and operator catalogs. Models can be mirrored as OCI artifacts or transferred to persistent storage.",{},{"id":561,"data":2732,"type":217,"tunes":2734},{"text":2733},"For broader stacks, the same pattern often applies to language packages, Linux repositories, JavaScript packages and internal binaries: approved artifacts enter once through the transfer process and are then served from trusted internal repositories.",{},{"id":566,"data":2736,"type":41,"tunes":2738},{"text":2737,"level":252},"Know the complete dependency bill",{},{"id":571,"data":2740,"type":393,"tunes":2775},{"content":2741,"stretched":42,"withHeadings":13},[2742,2745,2748,2751,2754,2757,2760,2763,2766,2769,2772],[2743,2744],"Dependency class","Examples",[2746,2747],"Model artifacts","Weights, tokenizer, config, adapters, quantization metadata",[2749,2750],"Inference runtime","vLLM, llama.cpp, Ollama, NIM or other serving runtime",[2752,2753],"GPU\u002Fruntime stack","Drivers, CUDA\u002FROCm libraries, container runtime",[2755,2756],"Application packages","Python wheels, npm packages, system libraries",[2758,2759],"Containers","Application, inference, DB, vector DB, monitoring images",[2761,2762],"RAG models","Embedding model, reranker, OCR\u002Fvision models",[2764,2765],"Data","Knowledge corpus, metadata, schemas, evaluation datasets",[2767,2768],"Security material","Certificates, CA bundles, policy\u002Fconfiguration, malware signatures where applicable",[2770,2771],"Operational artifacts","Dashboards, alert rules, backup tools, runbooks",[2773,2774],"Licensing","Offline-compatible licenses\u002Fentitlements where required",{},{"id":609,"data":2777,"type":41,"tunes":2779},{"text":2778,"level":252},"Internal mirrors are infrastructure, not a convenience",{},{"id":614,"data":2781,"type":217,"tunes":2783},{"text":2782},"A disconnected deployment becomes maintainable when the isolated domain has known internal sources for approved artifacts.",{},{"id":619,"data":2785,"type":217,"tunes":2787},{"text":2786},"Red Hat's documented approach uses a mirror registry available to the disconnected cluster so workloads do not need public registries.",{},{"id":624,"data":2789,"type":217,"tunes":2791},{"text":2790},"The same architectural idea can be applied to model stores and package repositories. The objective is to make artifact origin, version and approval explicit rather than copy random files manually to each server.",{},{"id":629,"data":2793,"type":41,"tunes":2795},{"text":2794,"level":252},"RAG can work fully air-gapped",{},{"id":634,"data":2797,"type":217,"tunes":2799},{"text":2798},"RAG does not require the public internet. It requires a retrievable corpus, an ingestion\u002Findexing pipeline and a model that can use the retrieved context.",{},{"id":639,"data":2801,"type":217,"tunes":2803},{"text":2802},"Inside an air-gapped environment, the document store, parser\u002FOCR, embedding model, vector or lexical index, reranker and generation model can all run locally.",{},{"id":644,"data":2805,"type":217,"tunes":2807},{"text":2806},"What changes is source acquisition. Live web search and cloud document connectors are unavailable unless equivalent data is imported through the controlled boundary.",{},{"id":649,"data":2809,"type":217,"tunes":2811},{"text":2810},"The corpus therefore becomes a governed artifact. Every import should preserve source identity, date\u002Fversion and provenance so users know what knowledge the isolated system actually contains.",{},{"id":654,"data":2813,"type":660,"tunes":2818},{"url":2814,"title":2815,"excerpt":2816,"ctaLabel":2817},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works","What Is RAG? The Simplest Explanation of How It Works","RAG itself is independent of cloud hosting. In an air-gapped architecture, retrieval and generation simply have to be supplied by local\u002Finternal components.","Read the RAG foundation",{},{"id":663,"data":2820,"type":41,"tunes":2822},{"text":2821,"level":252},"Agents can run air-gapped — but only with reachable tools",{},{"id":668,"data":2824,"type":217,"tunes":2826},{"text":2825},"An agent loop can run entirely inside an isolated enclave if the model\u002Fruntime and required tools are local or reachable on the internal network.",{},{"id":673,"data":2828,"type":217,"tunes":2830},{"text":2829},"A tool that depends on GitHub, public web search, cloud email or an external SaaS API will fail unless the architecture provides an approved internal equivalent or controlled asynchronous exchange process.",{},{"id":678,"data":2832,"type":217,"tunes":2834},{"text":2833},"This is why air-gapped agent design should begin with a capability inventory: every tool endpoint must be classified as internal, imported, unavailable or deliberately excluded.",{},{"id":683,"data":2836,"type":41,"tunes":2838},{"text":2837,"level":252},"MCP does not bypass the air gap",{},{"id":688,"data":2840,"type":217,"tunes":2842},{"text":2841},"MCP can expose local tools and resources inside an isolated AI environment, but the protocol does not create connectivity through the security boundary.",{},{"id":693,"data":2844,"type":217,"tunes":2846},{"text":2845},"A local MCP server that reads internal documents can work perfectly offline. A remote MCP server on the public internet cannot be reached from a strict air-gapped enclave.",{},{"id":698,"data":2848,"type":217,"tunes":2850},{"text":2849},"The same principle applies to any connector protocol: interoperability is separate from network authority.",{},{"id":703,"data":2852,"type":41,"tunes":2854},{"text":2853,"level":252},"Identity and authentication must also work offline",{},{"id":708,"data":2856,"type":217,"tunes":2858},{"text":2857},"An AI application can be locally hosted while still depending on a cloud identity provider. That hidden dependency breaks truly disconnected operation.",{},{"id":713,"data":2860,"type":217,"tunes":2862},{"text":2861},"Air-gapped designs therefore need an identity architecture that functions inside the enclave: local directory, internal identity provider, internal PKI, local service credentials or another approved mechanism.",{},{"id":718,"data":2864,"type":217,"tunes":2866},{"text":2865},"Authorization remains necessary even though the internet is absent. Air gaps do not replace RBAC, tenant isolation or least privilege.",{},{"id":723,"data":2868,"type":41,"tunes":2870},{"text":2869,"level":252},"Time, certificates and trust stores become local dependencies",{},{"id":728,"data":2872,"type":217,"tunes":2874},{"text":2873},"Many authentication and logging systems depend on reliable time. Certificates expire. Trust stores change. Signed artifacts need validation.",{},{"id":733,"data":2876,"type":217,"tunes":2878},{"text":2877},"A disconnected enclave should therefore have internal time synchronization and a certificate\u002Ftrust lifecycle that does not depend on reaching public services during ordinary operation.",{},{"id":738,"data":2880,"type":217,"tunes":2882},{"text":2881},"These are ordinary infrastructure concerns that become visible only when an architecture is tested without internet access.",{},{"id":743,"data":2884,"type":41,"tunes":2886},{"text":2885,"level":252},"Telemetry and crash reporting need explicit policy",{},{"id":748,"data":2888,"type":217,"tunes":2890},{"text":2889},"Many modern libraries attempt analytics, update checks or error reporting by default.",{},{"id":753,"data":2892,"type":217,"tunes":2894},{"text":2893},"In an isolated environment those calls should either be disabled or redirected to internal observability. Repeated failed telemetry attempts can create delays, noisy logs and unexpected startup behavior.",{},{"id":758,"data":2896,"type":217,"tunes":2898},{"text":2897},"An air-gapped deployment should know which components attempt egress even if the firewall would block them.",{},{"id":763,"data":2900,"type":41,"tunes":2902},{"text":2901,"level":252},"Air-gapped systems still need patches",{},{"id":768,"data":2904,"type":217,"tunes":2906},{"text":2905},"Network isolation does not stop software from developing vulnerabilities. It only changes how patches reach the system.",{},{"id":773,"data":2908,"type":217,"tunes":2910},{"text":2909},"NIST frames patch management as preventive maintenance: organizations still need to identify, acquire, prioritize, install and verify patches and updates.",{},{"id":778,"data":2912,"type":217,"tunes":2914},{"text":2913},"Air-gapped operations therefore need a repeatable import cadence for OS packages, container images, drivers, AI runtimes and security updates. The trade-off is between isolation stability and vulnerability exposure from stale software.",{},{"id":783,"data":2916,"type":41,"tunes":2918},{"text":2917,"level":252},"A controlled update path",{},{"id":788,"data":2920,"type":330,"tunes":2947},{"steps":2921,"title":2946,"orientation":329},[2922,2925,2928,2931,2934,2937,2940,2943],{"label":2923,"description":2924},"1. Identify required update","Security advisory, model\u002Fruntime improvement or operational need triggers change.",{"label":2926,"description":2927},"2. Acquire in connected staging","Download exact versions plus signatures\u002Fchecksums and metadata.",{"label":2929,"description":2930},"3. Validate supply-chain evidence","Verify source, integrity, compatibility and policy requirements.",{"label":2932,"description":2933},"4. Test in representative offline staging","Confirm the update works without unexpected network dependencies.",{"label":2935,"description":2936},"5. Approve transfer","Apply the organization's change and security process.",{"label":2938,"description":2939},"6. Import into enclave repository","Publish the artifact to the internal trusted source.",{"label":2941,"description":2942},"7. Deploy gradually","Apply to test\u002Fcanary nodes before wider rollout where architecture permits.",{"label":2944,"description":2945},"8. Verify and record","Confirm version, health, behavior and rollback state.","Example update lifecycle for an isolated AI environment",{},{"id":818,"data":2949,"type":41,"tunes":2951},{"text":2950,"level":252},"The transfer boundary is the most sensitive operational interface",{},{"id":823,"data":2953,"type":217,"tunes":2955},{"text":2954},"If external information must enter an air-gapped system, the import channel becomes a major security control point.",{},{"id":828,"data":2957,"type":217,"tunes":2959},{"text":2958},"The NSA Cybersecurity Technical Cyber Threat Framework explicitly recognizes replication through removable media as a path adversaries can use to cross into disconnected or air-gapped networks.",{},{"id":833,"data":2961,"type":217,"tunes":2963},{"text":2962},"That is why controlled media handling, inspection, provenance, encryption where required, malware scanning and role separation can matter as much as the AI stack itself.",{},{"id":838,"data":2965,"type":41,"tunes":2967},{"text":2966,"level":252},"Removable media is not a neutral pipe",{},{"id":843,"data":2969,"type":217,"tunes":2971},{"text":2970},"USB drives and other portable media can carry both legitimate model\u002Fdata artifacts and malicious content.",{},{"id":848,"data":2973,"type":217,"tunes":2975},{"text":2974},"NIST's media-sanitization guidance treats storage media as a confidentiality lifecycle object that may require clearing, purging or destruction according to sensitivity and reuse needs.",{},{"id":853,"data":2977,"type":217,"tunes":2979},{"text":2978},"The exact transfer procedure is organization-specific, but the architectural principle is stable: cross-boundary media should be governed as a security asset, not treated as an informal convenience.",{},{"id":858,"data":2981,"type":41,"tunes":2983},{"text":2982,"level":252},"Air-gapping increases supply-chain importance",{},{"id":863,"data":2985,"type":217,"tunes":2987},{"text":2986},"An isolated system receives fewer live external inputs, but every imported binary, model, container and package becomes more consequential because the enclave may trust it for a long time.",{},{"id":868,"data":2989,"type":217,"tunes":2991},{"text":2990},"NIST software-supply-chain guidance emphasizes provenance, supplier risk, vulnerability management, software verification and SBOM-oriented practices. These concerns become directly relevant to offline AI artifact import.",{},{"id":873,"data":2993,"type":217,"tunes":2995},{"text":2994},"Model supply chain deserves the same attention as application supply chain: model origin, license, hash, format, required code, tokenizer, adapters and evaluation status should be known before import.",{},{"id":878,"data":2997,"type":41,"tunes":2999},{"text":2998,"level":252},"Air-gap readiness should be tested, not assumed",{},{"id":883,"data":3001,"type":225,"tunes":3004},{"body":3002,"title":3003,"variant":245},"The following air-gap-readiness test is an engineering synthesis, not a NIST or vendor certification method. It is designed to expose hidden external dependencies before deployment.","Proposed validation pattern",{},{"id":889,"data":3006,"type":393,"tunes":3040},{"content":3007,"stretched":42,"withHeadings":13},[3008,3010,3013,3016,3019,3022,3025,3028,3031,3034,3037],[893,3009],"What it proves",[3011,3012],"Cold start with all outbound network blocked","Runtime does not require public services during startup",[3014,3015],"Load every approved model from local storage","Weights\u002Ftokenizers\u002Fconfigs are complete",[3017,3018],"Rebuild\u002Fredeploy from internal registries only","Container\u002Fpackage mirrors are sufficient",[3020,3021],"Authenticate users while external IdP is unreachable","Identity works inside the enclave",[3023,3024],"Run RAG ingestion and query offline","Embedding\u002Findexing\u002Fretrieval stack is local",[3026,3027],"Run representative agent tools","Tools do not depend on external APIs",[3029,3030],"Restart after cache deletion","Offline operation is not accidentally relying on previously cached downloads",[3032,3033],"Advance simulated certificate\u002Fupdate lifecycle","Trust and maintenance dependencies are understood",[3035,3036],"Import a new model through staging path","Transfer\u002Fchange procedure is operational",[3038,3039],"Restore from backup","Recovery does not require unavailable cloud storage",{},{"id":927,"data":3042,"type":41,"tunes":3044},{"text":3043,"level":252},"Cached once is not the same as air-gap ready",{},{"id":932,"data":3046,"type":217,"tunes":3048},{"text":3047},"A system may appear offline because the model and packages are already cached from earlier internet access.",{},{"id":937,"data":3050,"type":217,"tunes":3052},{"text":3051},"Deleting caches or deploying to a clean node can reveal missing tokenizer files, Python packages, model manifests or remote-code dependencies.",{},{"id":942,"data":3054,"type":217,"tunes":3056},{"text":3055},"Air-gap readiness should therefore be validated from clean internal artifacts, not only from a developer workstation that was previously connected.",{},{"id":947,"data":3058,"type":41,"tunes":3060},{"text":3059,"level":252},"What threats remain inside an air gap?",{},{"id":952,"data":3062,"type":393,"tunes":3103},{"content":3063,"stretched":42,"withHeadings":13},[3064,3067,3070,3073,3076,3079,3082,3085,3088,3091,3094,3097,3100],[3065,3066],"Threat","Why the air gap does not remove it",[3068,3069],"Compromised imported artifact","Malware\u002Fmodel\u002Fpackage can enter through the authorized transfer path",[3071,3072],"Malicious removable media","Physical transfer can carry executable payloads",[3074,3075],"Insider misuse","Authorized users already exist inside the enclave",[3077,3078],"Prompt injection in imported documents","Untrusted content can influence RAG\u002Fagents without internet",[3080,3081],"Overprivileged agent tools","Local tools can still damage local systems",[3083,3084],"Cross-tenant data leakage","Internal authorization bugs remain possible",[3086,3087],"Vulnerable internal software","Lack of external connection does not remove exploitable bugs",[3089,3090],"Lateral movement","A compromised node can attack other internally connected nodes",[3092,3093],"Stale dependencies","Slow update cadence can leave known vulnerabilities unpatched",[3095,3096],"Physical theft\u002Ftampering","Hardware and media security remain critical",[3098,3099],"Bad model behavior","Hallucination, bias and task failure are independent of networking",[3101,3102],"Supply-chain poisoning","Trusted import sources can still be compromised",{},{"id":996,"data":3105,"type":41,"tunes":3107},{"text":3106,"level":252},"What an air gap actually improves",{},{"id":1001,"data":3109,"type":217,"tunes":3111},{"text":3110},"A genuine air gap can materially reduce attack paths that depend on direct remote connectivity: external command-and-control, cloud credential misuse, internet-facing service exploitation and accidental data exfiltration through ordinary outbound APIs.",{},{"id":1006,"data":3113,"type":217,"tunes":3115},{"text":3114},"It also makes data residency simple in one narrow sense: inference data cannot be sent to an external cloud service if no path exists.",{},{"id":1011,"data":3117,"type":217,"tunes":3119},{"text":3118},"Those benefits are strongest when the transfer boundary and internal access controls are equally disciplined. A poorly managed USB process can undermine the intended isolation.",{},{"id":1016,"data":3121,"type":41,"tunes":3123},{"text":3122,"level":252},"What an air gap makes harder",{},{"id":1021,"data":3125,"type":393,"tunes":3165},{"content":3126,"stretched":42,"withHeadings":13},[3127,3130,3133,3136,3139,3142,3145,3148,3151,3153,3156,3159,3162],[3128,3129],"Area","Operational consequence",[3131,3132],"Model updates","Manual\u002Fstaged transfer instead of direct model-hub pull",[3134,3135],"Security patches","Delayed and governed import workflow",[3137,3138],"Package installation","Internal mirrors or prebuilt artifacts required",[3140,3141],"Cloud AI APIs","Unavailable",[3143,3144],"Web search\u002Fconnectors","Unavailable unless data is imported separately",[3146,3147],"Authentication","Needs internal\u002Foffline-capable identity services",[3149,3150],"Monitoring","Needs internal observability and controlled export",[2773,3152],"Products requiring online activation may be unsuitable",[3154,3155],"Troubleshooting","No easy live access to vendor resources from production enclave",[3157,3158],"Capacity","All inference compute must exist locally",[3160,3161],"Disaster recovery","Cloud backups may be unavailable or policy-restricted",[3163,3164],"Knowledge freshness","External information arrives only as fast as the import process",{},{"id":1064,"data":3167,"type":41,"tunes":3169},{"text":3168,"level":252},"Air-gapped AI vs private AI",{},{"id":1069,"data":3171,"type":217,"tunes":3173},{"text":3172},"Private AI is primarily about controlling sensitive data and AI processing. A private AI platform may be on-premises and still access approved cloud models or external services.",{},{"id":1074,"data":3175,"type":217,"tunes":3177},{"text":3176},"Air-gapped AI is stricter on connectivity. A system can be private without being air-gapped, and an air-gapped system can still have poor privacy if every internal user has unrestricted access.",{},{"id":1079,"data":3179,"type":217,"tunes":3181},{"text":3180},"The security objective should determine the architecture: confidentiality, sovereignty, resilience and isolation are related but distinct requirements.",{},{"id":1084,"data":3183,"type":41,"tunes":3185},{"text":3184,"level":252},"Air-gapped AI vs sovereign AI",{},{"id":1089,"data":3187,"type":217,"tunes":3189},{"text":3188},"Sovereign AI concerns control over the broader dependency chain: data, models, infrastructure, operators, jurisdiction and strategic dependencies.",{},{"id":1094,"data":3191,"type":217,"tunes":3193},{"text":3192},"An air gap can support sovereignty by reducing external runtime dependency, but it does not guarantee sovereign control. The enclave may still depend on foreign hardware, proprietary model licenses or external update suppliers.",{},{"id":1099,"data":3195,"type":217,"tunes":3197},{"text":3196},"The next canonical article separates those control dimensions explicitly.",{},{"id":1104,"data":3199,"type":41,"tunes":3201},{"text":3200,"level":252},"Original implementation evidence: what the Aaasaasa AI Client proves — and what it does not",{},{"id":1109,"data":3203,"type":225,"tunes":3206},{"body":3204,"title":3205,"variant":245},"Aaasaasa AI Client is useful evidence for \u003Cstrong>local inference architecture\u003C\u002Fstrong>, provider abstraction and separation of runtime\u002Fmodel location. It is \u003Cstrong>not evidence of a deployed air-gapped environment\u003C\u002Fstrong>. The repository also supports cloud and remote paths, and no verified project evidence establishes a physically isolated security domain.","Implementation boundary",{},{"id":1115,"data":3208,"type":217,"tunes":3210},{"text":3209},"The AI Hub separates agent\u002Fclient, provider, model and connection location. It supports local Ollama inference and local-provider Codex operation as distinct choices rather than assuming that every AI request goes to a cloud model.",{},{"id":1120,"data":3212,"type":217,"tunes":3214},{"text":3213},"The repository explicitly notes that a local runtime can still use a cloud model, while Direct Ollama chat is local inference. This distinction is directly relevant to air-gap architecture: local execution does not prove that the model or surrounding dependencies are disconnected.",{},{"id":1125,"data":3216,"type":217,"tunes":3218},{"text":3217},"Provider abstraction, local model discovery and local inference are therefore building blocks for an air-gap-capable product architecture, but the network boundary, offline dependency mirror, controlled transfer process and offline identity\u002Foperations must still be engineered separately.",{},{"id":1130,"data":3220,"type":393,"tunes":3243},{"content":3221,"stretched":42,"withHeadings":13},[3222,3225,3228,3231,3234,3237,3240],[3223,3224],"Verified project capability","Air-gap relevance",[3226,3227],"Local Ollama inference","Supports local model execution",[3229,3230],"Local provider\u002Fruntime paths","Reduces dependency on cloud inference",[3232,3233],"Provider\u002Fmodel\u002Fruntime separation","Makes cloud dependencies explicit rather than hidden",[3235,3236],"Central permissions","Supports local tool\u002Fdata access control",[3238,3239],"Cloud\u002Fremote provider support also exists","Proves the product itself is hybrid-capable, not inherently air-gapped",[3241,3242],"No verified isolated deployment boundary","Prevents overclaiming air-gap maturity",{},{"id":1156,"data":3245,"type":41,"tunes":3247},{"text":3246,"level":252},"When is air-gapped AI justified?",{},{"id":1161,"data":3249,"type":393,"tunes":3272},{"content":3250,"stretched":42,"withHeadings":13},[3251,3254,3257,3260,3263,3266,3269],[3252,3253],"Air gap may be justified when","A connected private architecture may be better when",[3255,3256],"Security policy explicitly requires physically separated domains","Main requirement is only that prompts\u002Fdata are not used by public consumer services",[3258,3259],"Classified or extremely sensitive data cannot cross external networks","Approved enterprise cloud\u002Fprivate endpoints satisfy data controls",[3261,3262],"Operational environment has no reliable external connectivity","Internet is available and operational agility matters",[3264,3265],"Mission continuity must not depend on cloud\u002Fprovider availability","Managed model quality and rapid upgrades are more valuable",[3267,3268],"Regulated\u002Fcritical environment mandates controlled transfer","Standard security controls can meet the actual threat model",[3270,3271],"External SaaS\u002FAPI access is prohibited","Business workflow relies heavily on external connectors",{},{"id":1187,"data":3274,"type":217,"tunes":3276},{"text":3275},"Air-gapping should be a requirement derived from a threat model or policy, not a prestige feature. It has real security value when the eliminated connectivity path is itself unacceptable.",{},{"id":1192,"data":3278,"type":217,"tunes":3280},{"text":3279},"For many enterprise use cases, a tightly controlled private network with egress restrictions, local inference and approved update channels may provide a better balance of security and maintainability than a strict physical air gap.",{},{"id":1197,"data":3282,"type":41,"tunes":3284},{"text":3283,"level":252},"A practical air-gapped AI design sequence",{},{"id":1202,"data":3286,"type":330,"tunes":3325},{"steps":3287,"title":3324,"orientation":329},[3288,3291,3294,3297,3300,3303,3306,3309,3312,3315,3318,3321],{"label":3289,"description":3290},"1. Define what the air gap separates","Name the security domains and whether the requirement is strict physical separation or simply no internet.",{"label":3292,"description":3293},"2. Inventory every external dependency","Models, packages, registries, identity, telemetry, licensing, storage, APIs, DNS\u002Ftime and support services.",{"label":3295,"description":3296},"3. Select offline-capable models and runtimes","Verify model assets and runtime code can load without remote calls.",{"label":3298,"description":3299},"4. Build internal artifact repositories","Create trusted sources for containers, packages, models and updates.",{"label":3301,"description":3302},"5. Design controlled transfer","Define staging, verification, media\u002Fgateway handling, approval and provenance.",{"label":3304,"description":3305},"6. Build internal identity and authorization","Ensure users, services and tools can authenticate without cloud dependencies.",{"label":3307,"description":3308},"7. Keep RAG and tools local","Deploy knowledge, embeddings, indexes and required service APIs inside the enclave.",{"label":3310,"description":3311},"8. Build internal observability","Operate logs, metrics, traces and security monitoring locally.",{"label":3313,"description":3314},"9. Define patch\u002Fmodel update cadence","Balance vulnerability response with the controlled import process.",{"label":3316,"description":3317},"10. Test from a clean disconnected state","Cold-start and operate without inherited caches or hidden internet access.",{"label":3319,"description":3320},"11. Test compromise paths","Exercise removable-media, supply-chain, prompt-injection, insider and lateral-movement scenarios.",{"label":3322,"description":3323},"12. Document exceptions and exports","Every permitted cross-boundary path should have a named purpose, owner and control set.","Design from the boundary inward",{},{"id":1244,"data":3327,"type":41,"tunes":3329},{"text":3328,"level":252},"Air-gapped AI architecture checklist",{},{"id":1249,"data":3331,"type":393,"tunes":3384},{"content":3332,"stretched":42,"withHeadings":13},[3333,3336,3339,3342,3345,3348,3351,3354,3357,3360,3363,3366,3369,3372,3375,3378,3381],[3334,3335],"Question","Expected evidence",[3337,3338],"What exactly is isolated from what?","Documented security-domain boundary",[3340,3341],"Is the boundary physically disconnected?","Network\u002Fphysical architecture evidence if strict air gap is claimed",[3343,3344],"How does data cross the boundary?","Authorized non-automated\u002Fmanual or explicitly documented disconnected workflow",[3346,3347],"Can every model cold-start offline?","Offline loading test",[3349,3350],"Are tokenizer\u002Fconfig\u002Fruntime assets complete?","Verified internal model bundle",[3352,3353],"Where do containers\u002Fpackages come from?","Internal trusted mirror\u002Frepository",[3355,3356],"Can identity work without cloud services?","Internal IdP\u002FPKI\u002Fservice credential path",[3358,3359],"Can RAG ingest\u002Fquery offline?","Local ingestion, embeddings, index and retrieval",[3361,3362],"Which agent tools remain available?","Internal capability inventory",[3364,3365],"How are patches imported?","Controlled maintenance process",[3367,3368],"How are artifacts verified?","Integrity\u002Fprovenance\u002Fmalware\u002Fsupply-chain controls",[3370,3371],"How is removable media governed?","Media handling and sanitization policy",[3373,3374],"Can the system run after caches are cleared?","Clean-environment offline test",[3376,3377],"Where are logs and traces stored?","Internal observability platform",[3379,3380],"How are exports approved?","Controlled egress process",[3382,3383],"What proves this is air-gapped rather than merely local?","Boundary and transfer evidence, not model location",{},{"id":1305,"data":3386,"type":41,"tunes":3388},{"text":3387,"level":252},"Common air-gapped AI failure modes",{},{"id":1310,"data":3390,"type":393,"tunes":3431},{"content":3391,"stretched":42,"withHeadings":13},[3392,3395,3398,3401,3404,3407,3410,3413,3416,3419,3422,3425,3428],[3393,3394],"Failure mode","What actually failed",[3396,3397],"Local model still downloads tokenizer\u002Fconfig at startup","Model bundle was incomplete",[3399,3400],"Container references public registry","Deployment was not self-contained",[3402,3403],"Cloud identity required for login","Application was local but identity was not",[3405,3406],"License server required externally","Vendor dependency contradicted offline operation",[3408,3409],"Embedding model missing","Chat works but RAG ingestion fails",[3411,3412],"Agent tool calls public SaaS","Agent architecture was not air-gap compatible",[3414,3415],"Only GPU node is isolated","Database, UI or monitoring still depends on external services",[3417,3418],"USB imports are informal","Transfer boundary becomes uncontrolled attack path",[3420,3421],"No patch process","Isolation creates growing vulnerability debt",[3423,3424],"Cached developer machine used as proof","Fresh deployment fails without internet",[3426,3427],"Air gap replaces authorization thinking","Internal users\u002Fservices become overprivileged",[3429,3430],"Air-gapped label used for firewall-only egress block","Security documentation overstates the actual boundary",{},{"id":1354,"data":3433,"type":41,"tunes":3435},{"text":3434,"level":252},"Common misconceptions",{},{"id":1359,"data":3437,"type":393,"tunes":3472},{"content":3438,"stretched":42,"withHeadings":13},[3439,3442,3445,3448,3451,3454,3457,3460,3463,3466,3469],[3440,3441],"Misconception","Correction",[3443,3444],"“Local AI is air-gapped AI.”","Local describes where inference runs; air gap describes the security\u002Fnetwork boundary.",[3446,3447],"“Air-gapped means one standalone PC.”","An isolated enclave can contain an entire internal network or cluster.",[3449,3450],"“No internet equals strict air gap.”","Under NIST's definition, the separated systems also lack physical connection and cross-boundary transfer is non-automated.",[3452,3453],"“Air gaps eliminate cyber risk.”","Supply-chain, removable-media, insider, internal-network and application risks remain.",[3455,3456],"“RAG needs the cloud.”","RAG can run entirely with local models, indexes and data.",[3458,3459],"“Agents cannot work offline.”","Agents can use internal\u002Flocal tools; they simply cannot reach unavailable external services.",[3461,3462],"“Once installed, the system needs no updates.”","Patches, drivers, models and dependencies still require lifecycle management.",[3464,3465],"“A downloaded model is self-contained.”","Tokenizers, remote code, libraries or model assets may still trigger network dependencies.",[3467,3468],"“Private AI and air-gapped AI are identical.”","Private AI is a data\u002Fcontrol property; air gap is a connectivity property.",[3470,3471],"“Air gap guarantees sovereignty.”","External hardware, licenses, models and supply chain can remain dependencies.",{},{"id":1397,"data":3474,"type":41,"tunes":3476},{"text":3475,"level":252},"Limitations",{},{"id":1402,"data":3478,"type":217,"tunes":3480},{"text":3479},"Strict air gaps make external knowledge freshness slower because every new source must pass through a transfer process.",{},{"id":1407,"data":3482,"type":217,"tunes":3484},{"text":3483},"They can constrain model choice when licenses, remote-code requirements, hardware needs or provider-only APIs cannot be satisfied offline.",{},{"id":1412,"data":3486,"type":217,"tunes":3488},{"text":3487},"They increase operational cost because infrastructure normally consumed as cloud services must be owned and maintained internally.",{},{"id":1417,"data":3490,"type":217,"tunes":3492},{"text":3491},"They can also create patch latency: stronger change control may keep systems stable while delaying urgent vulnerability remediation.",{},{"id":1422,"data":3494,"type":217,"tunes":3496},{"text":3495},"Air-gapped AI should therefore be evaluated as one security architecture among several, not assumed to be universally superior.",{},{"id":1427,"data":3498,"type":41,"tunes":3500},{"text":3499,"level":252},"What would change this answer?",{},{"id":1432,"data":3502,"type":217,"tunes":3504},{"text":3503},"Vendor support for disconnected operation changes quickly. New model formats, signed OCI artifacts, offline license mechanisms and integrated model registries can reduce operational friction.",{},{"id":1437,"data":3506,"type":217,"tunes":3508},{"text":3507},"The distinction between strict air gap and disconnected deployment will remain important even if vendors continue using the terms loosely.",{},{"id":1442,"data":3510,"type":217,"tunes":3512},{"text":3511},"The stable principle is that genuine air-gap claims depend on the system boundary and transfer mechanism, not on whether the LLM happens to run locally.",{},{"id":1447,"data":3514,"type":41,"tunes":3516},{"text":3515,"level":252},"Related canonical knowledge",{},{"id":1452,"data":3518,"type":217,"tunes":3520},{"text":3519},"Air-Gapped AI is a deployment\u002Fsecurity architecture node. Private AI, Sovereign AI and provider abstraction answer different questions about confidentiality, control and dependency.",{},{"id":1457,"data":3522,"type":217,"tunes":3524},{"text":3523},"MLOps\u002FLLMOps becomes more demanding inside a disconnected environment because model, package and update lifecycles must operate through internal repositories and controlled transfer.",{},{"id":1462,"data":3526,"type":217,"tunes":3528},{"text":3527},"RAG and Agentic AI remain valid patterns inside the enclave as long as their data and tools are internally available.",{},{"id":1467,"data":3530,"type":660,"tunes":3534},{"url":3531,"title":1470,"excerpt":3532,"ctaLabel":3533},"https:\u002F\u002Fstajic.de\u002Fblog\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","Air-gapped AI still needs correct internal boundaries between durable memory, authoritative state, retrieval and model context.","Read the memory architecture article",{},{"id":1475,"data":3536,"type":41,"tunes":3538},{"text":3537,"level":252},"Frequently asked questions",{},{"id":1480,"data":3540,"type":1480,"tunes":3572},{"items":3541,"title":1523},[3542,3545,3548,3551,3554,3557,3560,3563,3566,3569],{"id":1484,"answer":3543,"question":3544},"Air-gapped AI is AI deployed inside a security domain physically disconnected from the external systems it is separated from, with cross-boundary transfer performed through controlled non-automated procedures under the strict NIST definition.","What is air-gapped AI?",{"id":1488,"answer":3546,"question":3547},"No for normal inference and operation. Required models, packages, data and services must be available inside the isolated environment.","Does air-gapped AI need internet access?",{"id":1492,"answer":3549,"question":3550},"No. A local model can run on a machine that still has internet access or uses cloud identity, tools or storage. Air gap describes the complete system boundary.","Is a local LLM automatically air-gapped?",{"id":1496,"answer":3552,"question":3553},"Yes. Documents, embedding models, vector or lexical indexes, rerankers and generation models can all run locally. External knowledge must be imported through the controlled boundary.","Can RAG work in an air-gapped network?",{"id":1500,"answer":3555,"question":3556},"Yes, if their tools and required systems are available inside the isolated network. Public SaaS and cloud APIs are unavailable without a permitted cross-boundary mechanism.","Can AI agents work air-gapped?",{"id":1504,"answer":3558,"question":3559},"Models are typically acquired and validated in a connected staging environment, transferred through an approved process and published to an internal model\u002Fartifact repository.","How are models updated in an air-gapped environment?",{"id":1508,"answer":3561,"question":3562},"No. On-premises describes infrastructure location. On-prem systems can remain internet-connected.","Is on-premises AI the same as air-gapped AI?",{"id":1512,"answer":3564,"question":3565},"No. Private AI is about data\u002Fcontrol requirements and can still use connected infrastructure. Air gap specifically describes network\u002Fdomain separation.","Is private AI the same as air-gapped AI?",{"id":1516,"answer":3567,"question":3568},"It removes or reduces some remote connectivity risks but does not remove supply-chain, removable-media, insider, internal authorization, physical or model-behavior risks.","Does an air gap make AI secure?",{"id":1520,"answer":3570,"question":3571},"Deploy or cold-start the full stack in a clean environment with all external connectivity unavailable and verify that models, identity, RAG, tools, monitoring, updates and recovery depend only on approved internal artifacts and services.","What is the best test for air-gap readiness?",{},{"id":1526,"data":3574,"type":41,"tunes":3576},{"text":3575,"level":252},"Glossary",{},{"id":1531,"data":3578,"type":1531,"tunes":3613},{"title":3579,"entries":3580},"Key air-gapped AI terms",[3581,3584,3586,3588,3590,3592,3595,3598,3601,3604,3607,3610],{"term":3582,"anchor":1537,"definition":3583},"Air gap","Security-domain interface where systems are not physically connected and any cross-boundary logical transfer is non-automated\u002Fmanual under the NIST glossary definition.",{"term":1540,"anchor":1541,"definition":3585},"AI system deployed inside an air-gapped security domain with locally available inference and operational dependencies.",{"term":2578,"anchor":1544,"definition":3587},"Deployment environment without direct outside-internet access; implementations may use controlled mirror or bastion workflows.",{"term":2574,"anchor":1547,"definition":3589},"AI application able to operate for some or all functions without internet connectivity, without necessarily being permanently isolated.",{"term":2570,"anchor":1550,"definition":3591},"AI inference or runtime executing on local hardware rather than a remote model endpoint; does not imply network isolation.",{"term":3593,"anchor":1554,"definition":3594},"Mirror registry","Internal repository containing approved copies of container images or other artifacts needed by a disconnected deployment.",{"term":3596,"anchor":1558,"definition":3597},"Staging environment","Connected or controlled zone where artifacts are acquired, verified and prepared before transfer into an isolated domain.",{"term":3599,"anchor":1562,"definition":3600},"Controlled transfer","Governed movement of data or software across the isolation boundary using approved media\u002Fprocesses and verification.",{"term":3602,"anchor":1566,"definition":3603},"Artifact provenance","Information showing where a model, package, container or other imported artifact originated and how it was produced or verified.",{"term":3605,"anchor":1570,"definition":3606},"Removable media","Portable storage used to transfer data between systems; a potential security path across disconnected domains.",{"term":3608,"anchor":1574,"definition":3609},"Internal model store","Repository inside the isolated environment from which approved model artifacts are served or deployed.",{"term":3611,"anchor":1578,"definition":3612},"Air-gap readiness","Demonstrated ability of the complete AI stack to install, start, operate, update and recover without unapproved external connectivity.",{},{"id":1582,"data":3615,"type":41,"tunes":3617},{"text":3616,"level":252},"Conclusion",{},{"id":1587,"data":3619,"type":217,"tunes":3621},{"text":3620},"Air-gapped AI is not a special kind of model. It is an AI architecture operating inside a deliberately isolated security domain.",{},{"id":1592,"data":3623,"type":217,"tunes":3625},{"text":3624},"The model can be the easy part. Production readiness depends on whether every surrounding dependency — model assets, packages, registries, identity, RAG, tools, monitoring, updates and recovery — can function without an automated external path.",{},{"id":1597,"data":3627,"type":217,"tunes":3629},{"text":3628},"The shortest reliable rule is: local inference proves where the model runs; air-gap evidence proves how the complete system is separated and how every permitted transfer crosses that boundary.",{},{"id":1602,"data":3631,"type":41,"tunes":3633},{"text":3632,"level":252},"Primary sources and current implementation references",{},{"id":1607,"data":3635,"type":217,"tunes":3637},{"text":3636},"The sources below establish the security definition, current disconnected AI deployment patterns and lifecycle risks. Vendor use of “air-gapped” is intentionally distinguished from the stricter NIST definition.",{},{"id":1612,"data":3639,"type":1619,"tunes":3643},{"link":1614,"meta":3640},{"image":3641,"title":1617,"description":3642},{"url":418},"NIST glossary definition: physically disconnected systems with non-automated, manually controlled logical transfer across the boundary.",{},{"id":1622,"data":3645,"type":1619,"tunes":3649},{"link":1624,"meta":3646},{"image":3647,"title":1627,"description":3648},{"url":418},"Current operational guidance for staging model assets on a connected system and running NIM from local storage without internet, public registries or cloud API keys.",{},{"id":1631,"data":3651,"type":1619,"tunes":3655},{"link":1633,"meta":3652},{"image":3653,"title":1636,"description":3654},{"url":418},"Current Red Hat guidance for serving LLMs in disconnected environments with mirrored artifacts and internal infrastructure.",{},{"id":1640,"data":3657,"type":1619,"tunes":3662},{"link":1642,"meta":3658},{"image":3659,"title":3660,"description":3661},{"url":418},"Red Hat AI Inference — Storing models in disconnected environments","Current guidance covering OCI model images, persistent model storage and limitations of models requiring remote code.",{},{"id":1649,"data":3664,"type":1619,"tunes":3669},{"link":1651,"meta":3665},{"image":3666,"title":3667,"description":3668},{"url":418},"NSA — Technical Cyber Threat Framework","Threat framework explicitly identifying removable-media replication as a path into disconnected or air-gapped networks.",{},{"id":1658,"data":3671,"type":1619,"tunes":3676},{"link":1660,"meta":3672},{"image":3673,"title":3674,"description":3675},{"url":418},"NIST SP 800-88 Rev. 1 — Guidelines for Media Sanitization","Guidance for managing and sanitizing storage media according to information confidentiality requirements.",{},{"id":1667,"data":3678,"type":1619,"tunes":3683},{"link":1669,"meta":3679},{"image":3680,"title":3681,"description":3682},{"url":418},"NIST SP 800-40 Rev. 4 — Enterprise Patch Management Planning","Guidance framing patching and updates as preventive maintenance across enterprise systems.",{},{"id":1676,"data":3685,"type":1619,"tunes":3690},{"link":1678,"meta":3686},{"image":3687,"title":3688,"description":3689},{"url":418},"NIST — Software Security in Supply Chains","NIST guidance covering software supply-chain risk, provenance, verification, SBOM-related practices and vulnerability management.",{},"2.31.6","Air-gapped AI runs models, RAG and AI applications inside an isolated security domain without internet or cloud dependencies. Learn how models, data, updates and tools operate offline.","Post erfolgreich abgerufen",{"items":3695,"source":3779,"manualIds":3780,"manualMatchedIds":3781},[3696,3703,3710,3717,3724,3731,3738,3745,3751,3758,3765,3772],{"id":3697,"slug":3698,"title":3699,"excerpt":3700,"featuredImage":3701,"publishedAt":3702},"470","what-should-an-ai-agent-remember-forget-recompute-or-retrieve-again","Was sollte ein KI-Agent behalten, vergessen, neu berechnen oder erneut abrufen?","Langlaufende Agenten sollten sich nicht alles merken. Dieser Artikel bietet ein praktisches Lebenszyklusmodell für die Entscheidung, was in den dauerhaften Speicher gehört, was erneut abgerufen werden sollte, was sicherer neu zu berechnen ist und was ablaufen oder ersetzt werden sollte.","\u002Fuploads\u002F2026\u002F09\u002Fwhat-should-an-ai-agent-remember-forget-recompute-or-retrieve-again-1790351131087-iehz28.webp","2026-09-25T09:43:00.000Z",{"id":3704,"slug":3705,"title":3706,"excerpt":3707,"featuredImage":3708,"publishedAt":3709},"485","enterprise-ai-architecture-what-changes-when-ai-enters-a-company","Enterprise-KI-Architektur: Was ändert sich, wenn KI in ein Unternehmen eintritt","Enterprise-KI-Architektur erklärt, wie KI Unternehmenssysteme über Datenhoheit, Identität, Berechtigungen, Anbieter, Risiko, Governance, Evaluierung, Compliance und Betrieb hinweg verändert.","\u002Fuploads\u002F2026\u002F10\u002Fenterprise-ai-architecture-what-changes-when-ai-enters-a-company-1791478161363-czrwaq.webp","2026-10-08T10:48:00.000Z",{"id":3711,"slug":3712,"title":3713,"excerpt":3714,"featuredImage":3715,"publishedAt":3716},"483","what-is-an-ai-solution-architect-system-boundaries-responsibilities-and-trade-offs","Was ist ein KI-Lösungsarchitekt? Systemgrenzen, Verantwortlichkeiten und Kompromisse","Ein KI-Lösungsarchitekt verwandelt Geschäftsanforderungen in ein produktionsreifes KI-System über Daten, Modelle, Tools, Sicherheit, Laufzeit, Evaluierung und Betrieb hinweg.","\u002Fuploads\u002F2026\u002F10\u002Fwhat-is-an-ai-solution-architect-system-boundaries-responsibilities-and-trade-offs-1791476643267-1st5xz.webp","2026-10-08T12:23:00.000Z",{"id":3718,"slug":3719,"title":3720,"excerpt":3721,"featuredImage":3722,"publishedAt":3723},"468","ai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context","KI-Agenten-Gedächtnis ist kein RAG: Wie man Gedächtnis, Retrieval, Zustand und Kontext voneinander trennt","Agentengedächtnis, RAG, Zustand und Kontext werden oft so verwendet, als wären sie austauschbar. Das sind sie nicht. Dieses praktische Architekturmodell trennt die vier Schichten, zeigt, wohin jede gehört, und erklärt, was kaputtgeht, wenn Systeme sie zu einer einzigen zusammenfassen.","\u002Fuploads\u002F2026\u002F09\u002Fai-agent-memory-is-not-rag-how-to-separate-memory-retrieval-state-and-context-1790350560308-np0xy6.webp","2026-09-25T11:34:00.000Z",{"id":3725,"slug":3726,"title":3727,"excerpt":3728,"featuredImage":3729,"publishedAt":3730},"489","agentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act","Agentische KI erklärt: Wenn ein KI-System planen, Werkzeuge nutzen und handeln kann","Agentische KI verwendet Modelle innerhalb mehrstufiger Ausführungsschleifen, in denen sie Werkzeuge auswählen, Ergebnisse beobachten, den Zustand aktualisieren und ihre nächste Aktion innerhalb expliziter Laufzeit- und Berechtigungsgrenzen anpassen können.","\u002Fuploads\u002F2026\u002F10\u002Fagentic-ai-explained-when-an-ai-system-can-plan-use-tools-and-act-1791481499084-wnji2a.webp","2026-10-08T11:43:00.000Z",{"id":3732,"slug":3733,"title":3734,"excerpt":3735,"featuredImage":3736,"publishedAt":3737},"480","when-should-an-ai-stop-trusting-its-own-knowledge-the-retrieval-trigger","Wann sollte eine KI aufhören, ihrem eigenen Wissen zu vertrauen? — Der Retrieval-Trigger","Ein KI-Modell benötigt nicht für jede Frage einen Retrieval. Das wichtige Problem ist zu erkennen, wann sein internes Wissen nicht mehr ausreicht. Der Retrieval-Trigger ist eine praktische Entscheidungsgrenze, die bestimmt, wann ein KI-System aufhören sollte, sich allein auf das Modellwissen zu verlassen, und vor der Beantwortung externe Evidenz einholen sollte.","\u002Fuploads\u002F2026\u002F09\u002Fwhen-should-an-ai-stop-trusting-its-own-knowledge-the-retrieval-trigger-1790574991244-f4rpyg.webp","2026-09-28T01:49:00.000Z",{"id":3739,"slug":3740,"title":3741,"excerpt":3742,"featuredImage":3743,"publishedAt":3744},"481","generative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing","Generative KI erklärt: Modelle, Retrieval, Tools und Anwendungen sind nicht dasselbe","Generative KI ist mehr als ein Modell. Erfahren Sie, wie Modelle, Retrieval, Tools, Kontext, Runtimes und Anwendungen in Produktions-KI-Systemen zusammenwirken.","\u002Fuploads\u002F2026\u002F10\u002Fgenerative-ai-explained-models-retrieval-tools-and-applications-are-not-the-same-thing-1791475411822-pp0dvz.webp","2026-10-08T12:00:00.000Z",{"id":3746,"slug":3747,"title":657,"excerpt":3748,"featuredImage":3749,"publishedAt":3750},"478","what-is-rag-the-simplest-explanation-of-how-it-works","RAG klingt kompliziert, aber die Idee ist einfach: Bevor eine KI antwortet, sucht sie zunächst nützliche Informationen aus einer Wissensquelle und gibt diese Informationen an das Sprachmodell weiter. Dieser Leitfaden erklärt RAG, LLMs, Zustand, Gedächtnis und Werkzeuge anhand eines einfachen mentalen Modells.","\u002Fuploads\u002F2026\u002F09\u002Fwhat-is-rag-the-simplest-explanation-of-how-it-works-1790377492124-khjagt.webp","2026-09-25T19:03:00.000Z",{"id":3752,"slug":3753,"title":3754,"excerpt":3755,"featuredImage":3756,"publishedAt":3757},"487","vector-databases-embeddings-and-reranking-three-different-parts-of-retrieval","Vektordatenbanken, Embeddings und Reranking: Drei verschiedene Teile des Retrievals","Embeddings repräsentieren Bedeutung, Vektordatenbanken rufen Kandidaten ab und Reranker verfeinern Ergebnisse. Erfahren Sie, wie sich diese drei Retrieval-Ebenen unterscheiden und in RAG zusammenwirken.","\u002Fuploads\u002F2026\u002F10\u002Fvector-databases-embeddings-and-reranking-three-different-parts-of-retrieval-1791480129884-9dtasz.webp","2026-10-08T11:21:00.000Z",{"id":3759,"slug":3760,"title":3761,"excerpt":3762,"featuredImage":3763,"publishedAt":3764},"495","sovereign-ai-control-of-models-data-infrastructure-and-dependencies","Souveräne KI: Kontrolle über Modelle, Daten, Infrastruktur und Abhängigkeiten","Souveräne KI bedeutet wirksame Kontrolle über Modelle, Daten, Infrastruktur, Software, Betrieb und strategische Abhängigkeiten – nicht einfach, wo ein KI-Modell gehostet wird.","\u002Fuploads\u002F2026\u002F10\u002Fsovereign-ai-control-of-models-data-infrastructure-and-dependencies-1791488833132-niy85x.webp","2026-10-08T15:45:00.000Z",{"id":3766,"slug":3767,"title":3768,"excerpt":3769,"featuredImage":3770,"publishedAt":3771},"466","the-gpu-is-not-the-product-future-proof-private-ai-architecture","Die GPU ist nicht das Produkt: Zukunftssichere private KI-Architektur","Private KI-Infrastruktur sollte nicht um eine einzige GPU oder ein einziges Modell herum konzipiert werden. Ein resilienterer Ansatz kombiniert schnelle Inferenz-GPUs, speicherstarke KI-Systeme, physische KI-Knoten und optionale Frontier-Cloud-Modelle hinter einer fähigkeitsbewussten Routing-Schicht.","\u002Fuploads\u002F2026\u002F09\u002Fthe-gpu-is-not-the-product-future-proof-private-ai-architecture-1790140878812-8hsl39.webp","2026-09-23T01:19:00.000Z",{"id":3773,"slug":3774,"title":3775,"excerpt":3776,"featuredImage":3777,"publishedAt":3778},"490","rbac-vs-tenant-isolation-two-different-security-boundaries","RBAC vs. Mandantenisolierung: Zwei unterschiedliche Sicherheitsgrenzen","RBAC steuert, was ein Benutzer tun darf; Mandantenisolierung steuert, auf welche Ressourcen eines Mandanten diese Aktion zugreifen darf. Erfahren Sie, warum die Sicherheit von Multi-Tenant-SaaS beide Grenzen erfordert.","\u002Fuploads\u002F2026\u002F10\u002Frbac-vs-tenant-isolation-two-different-security-boundaries-1791485111528-qqtzby.webp","2026-10-08T14:43:00.000Z","fallback",[],[]]