Das türkische Unternehmen ShadowX bietet eine Plattform für die Sicherheit von Unternehmens-KI an, die sich darauf konzentriert, zu kontrollieren, wie Beschäftigte, Entwickler und Agenten KI-Tools nutzen. Die Plattform verbindet die Erkennung sensibler Daten, die Transparenz über die sogenannte „Schatten-KI“, die Modellsicherheit und den Schutz agentischer KI-Systeme in einer einzigen Schicht.
ShadowX wurde 2024 von Nedim Kaya und Erdinç Balcı gegründet und beschäftigt 11 Personen. Ein großer Teil des Teams arbeitet an Produktentwicklung, künstlicher Intelligenz, Cybersicherheit und Softwareentwicklung. Nach rund zwei Jahren Entwicklungszeit hat das Unternehmen die grundlegende Plattforminfrastruktur intern entwickelt. Je nach Bedarf der Kunden können große Sprachmodelle und Open-Source-Technologien integriert werden.
Datenschutz, bevor Daten das Modell erreichen
Die Komponente FilterX ermöglicht die Echtzeitprüfung von Texten, Dateien und Bildern, die Beschäftigte an KI-Modelle senden. Sie kann sensible Informationen erkennen und Eingaben vor der Weitergabe ausblenden oder umformulieren. Dabei kommen Regeln für reguläre Ausdrücke, die Verarbeitung natürlicher Sprache und lokale Sprachmodelle zum Einsatz. Unterstützt werden PDF-, Word- und Excel-Dateien, Präsentationen sowie Bilder.
Das Unternehmen erklärt, FilterX erfasse sensible Daten, bevor sie weitergegeben werden, und ermögliche den Vergleich der ursprünglichen Eingabe mit der bereinigten Version. VisionX bündelt dagegen Browser-Erweiterungen, KI-Kanäle und Warnmeldungen von Endpunkten in einer einzigen Oberfläche, um die Nutzung dieser Tools innerhalb des Unternehmens zu verfolgen.
Von der Modellsicherheit zur Absicherung von Agenten
Die Komponente Model Defense konzentriert sich darauf, Angriffe wie Prompt Injection und Jailbreak-Versuche zu erkennen, bevor sie das Modell erreichen, sowie Szenarien der Datenextraktion und des Missbrauchs. RedX testet KI-Systeme anhand realer Angriffsszenarien, während SOC-AI Ereignisse in Security Operations Centern analysieren und einige wiederkehrende Aufgaben der ersten Analyse automatisieren soll.
ShadowX widmet der Sicherheit von Agenten besondere Aufmerksamkeit, die E-Mails versenden, auf Dateien zugreifen, Code schreiben oder Vorgänge über Programmierschnittstellen ausführen können. Die Komponente AI Agents ermöglicht es, die Aktionen, die Agenten gemäß festgelegten Richtlinien ausführen dürfen, zu beschränken. MCP Monitoring überwacht unterdessen die Verbindungen von Agenten und Tools zu externen MCP-Servern.
Was ändert sich in der Praxis?
Die Bedeutung der Plattform liegt darin, dass sie den Schutz von KI von der bloßen Überwachung der Gespräche von Beschäftigten auf die Kontrolle eines umfassenderen Interaktionszyklus verlagert, der Daten, Modelle, Agenten und die mit ihnen verbundenen Tools umfasst. Die Möglichkeit, die Plattform innerhalb der Infrastruktur des Unternehmens zu betreiben, bietet Finanzinstituten und staatlichen Stellen einen Weg, sensible Daten zu verarbeiten, ohne sie an Cloud-Dienste Dritter zu senden. Die Wirksamkeit der Sicherheitskontrollen und die Ergebnisse des tatsächlichen Einsatzes müssen jedoch weiterhin unabhängig bewertet werden.
ShadowX wird derzeit in der Türkei eingesetzt, insbesondere in den Bereichen Banken, Regierung und Technologie, und führt bei Kunden unterschiedlicher Größe Proof-of-Concepts und Verkaufsprozesse durch. Zudem hat das Unternehmen einen Kunden im Vereinigten Königreich. ShadowX unterstützt lokale, Cloud- und hybride Bereitstellungsmodelle. Die Umsätze basieren auf jährlichen Abonnements, die sich je nach Modulen, Nutzerzahl und Bereitstellungsmodell unterscheiden.
Das Unternehmen will seine Kundenbasis und sein Partnernetzwerk in Europa, dem Nahen Osten und Afrika ausbauen, bevor es in den Vereinigten Staaten sowie im asiatisch-pazifischen Raum expandiert. Langfristig will ShadowX zu einer Plattform werden, die sämtliche Interaktionen zwischen Menschen und KI-Systemen absichert, nicht nur die Tools von Beschäftigten.