Diwall

Deutsch
Herunterladen 1.24.4

Was Diwall nicht hinter Ihrem Rücken tut

Was Diwall zusichert, jeweils mit der Datei, die es durchsetzt – und was keine dieser Zusicherungen abdeckt.

Sie erwägen, einem Agenten einen Browser zu geben. Das ist eine ernste Entscheidung. Hier steht, worauf sie sich stützen kann, jeweils mit der Datei, die es durchsetzt – nicht mit unserem Wort.

Diwall bringt Ihre Zugangsdaten nie in ein Terminal

Sie laufen nie durch Ihre Shell, Ihren Befehlsverlauf oder die Protokolle von Diwall.

→ lib/repertoire_chiffre.py — wie Zugangsdaten tatsächlich in ein Formular gelangen →

Dieselbe Regel gilt innerhalb von evaluer: Eine Szenario-Aktion, die einen Klartextwert für ein Feld enthält, das wie password/secret aussieht, wird abgelehnt – action_secret_en_clair, geprüft, bevor das Szenario Playwright überhaupt erreicht, nie erst im Nachhinein auditiert.

Was Diwall selbst schreibt, wird standardmäßig geschwärzt. Rückgabewerte, URLs und Fehlermeldungen, die über die Standardausgabe oder das Operationsjournal laufen, werden neutralisiert, sofern Sie nicht ausdrücklich etwas anderes verlangen (--no-filtre-evaluer, was die JSON-Ausgabe dann selbst meldet). Aufnahmen und Beweisarchive werden mit 600/700 geschrieben, nie mit den Standardrechten des Dateisystems belassen.

→ lib/sanitisation.py

Was das nicht abdeckt: Der Agent, der Diwall steuert, hat seinerseits eigenen Zugriff auf Ihren Rechner. Geben Sie ihm ein Terminal, kann er Ihr eingehängtes Verzeichnis wie jede andere Datei lesen. Diwall schützt den Weg, den es kontrolliert – nicht den, den Sie daneben öffnen.

Was Diwall meldet, darüber entscheidet es nicht

pret_a_agir: false bedeutet eine Reibung wurde wahrgenommen – eine WAF-Signatur, eine Sitzungsabweichung, eine Navigationsobergrenze. Es bedeutet nicht ich verweigere die Ausführung. Diwall meldet, was es bemerkt hat, und überlässt Ihnen die Entscheidung.

Die WAF-Erkennung beruht auf Schlüsselwörtern und kann sich irren. Sie wird als Zähler gemeldet, nie als Ausnahme geworfen, die die Ausführung anhält, und --ignorer-waf gibt es für den Fall, dass Sie nachgesehen haben und sie danebenlag.

Der Unterschied wiegt schwerer, als er aussieht. Ein Werkzeug, das über Zugriff moralisiert, wird zu einem Werkzeug, das man umgeht – und ein Werkzeug, das man umgeht, meldet irgendwann gar nichts mehr.

Der Agent entscheidet nicht, was er tut

Jeder Klick, jede Eingabe, jede Navigation ist eine Zeile, die Sie in eine Szenariodatei geschrieben haben. Diwall führt diese Liste aus; es erfindet sie nicht und ergänzt sie nicht.

→ scenarios/schema.json

Was Ihren Rechner verlässt, und auf welchem Weg

Aufnahmen, Analysen und Ergebnisse werden auf den Datenträger geschrieben, auf dem Diwall läuft. Was diesen Datenträger verlässt, hängt davon ab, wer sie liest.

Das Modell, das Diwall steuert, liest alles, was ihm gezeigt wird. Die Aufnahme, der Barrierefreiheitsbaum, die Set-of-Mark-Labels und die evaluer-Ergebnisse sind Diwalls Ausgabe, geschrieben, damit dieses Modell sie liest. Wenn das Modell gehostet wird, erhält sein Anbieter alles, was die Seite angezeigt hat: Daten, Namen, die Tabellen einer authentifizierten Oberfläche. Für eine Oberfläche, deren Inhalt Ihren Rechner nicht verlassen darf, muss auch das Modell, das Diwall steuert, lokal sein – jedes Modell, das einen Shell-Befehl ausführen kann, kann es steuern.

Zwei Dinge erreichen dieses Modell nie. Zugangsdaten werden im Speicher des Playwright-Prozesses in dem Moment aufgelöst, in dem sie eingegeben werden – niemals im Szenario, in der Shell, im Protokoll oder in einer URL. Sensibel wirkende Felder (Typ password, oder ein Name oder eine ID, der oder die auf ein Passwort, ein Token, ein Secret oder einen Einmalcode hindeutet) werden in jeder Aufnahme unkenntlich gemacht, und ihre Werte werden aus dem Barrierefreiheitsbaum entfernt. Wenn einer der beiden Schritte fehlschlägt, meldet die JSON-Ausgabe dies (capture_masquage_echoue, a11y_redaction_echouee), und ein Barrierefreiheitsbaum, der nicht geschwärzt werden konnte, wird zurückgehalten, statt unverändert gesendet zu werden.

→ lib/repertoire_chiffre.py, shot.py

Diwall selbst sendet in drei Fällen etwas nach außen, jeweils hinter einer Option, die Sie setzen.

  • diwall-shot --llm claude sendet die von cliquer_visuel verwendete Aufnahme an eine Remote-API. Das ist niemals die Standardeinstellung, und das benötigte anthropic-Python-Modul wird nicht mit Diwall installiert: Sie fügen es selbst hinzu. Ohne die Option läuft die Bildanalyse auf Ihrem Rechner – --llm local, eine Ollama-Instanz auf localhost, mit qwen3-vl:2b.
  • diwall-watch --llm claude (seit 1.24.2) sendet die beiden Aufnahmen, die es vergleicht – die Referenz und die aktuelle –, an dieselbe API, auf 1568 Pixel an der längsten Seite verkleinert. Gleiche Bedingungen: niemals die Standardeinstellung, dasselbe Modul, das Sie selbst hinzufügen.
  • diwall-watch --ntfy-url sendet bei einer erkannten Änderung eine Benachrichtigung: die beobachtete URL und eine Beschreibung der Änderung, beide geschwärzt, an den von Ihnen genannten ntfy-Server.

→ lib/vision.py, watch.py

Sie können alles im Nachhinein prüfen

Jede Ausführung erzeugt eine Aufnahme pro Schritt und ein datiertes Protokoll. Was der Agent gesehen hat, können Sie ansehen – nicht nur die Zusammenfassung, die er Ihnen davon gibt.

→ journal.py

Und schließlich: was Diwall nicht behauptet

Es ist nicht umsichtiger als das Szenario, das Sie ihm geben. Ein schlecht geschriebenes Szenario richtet echten Schaden an, in Maschinengeschwindigkeit.