Welche Funktionen ermöglichen die Isolation einzelner Benutzer auf einem gemeinsam genutzten Home-KI-Server?

Eva Wong ist die Technische Redakteurin und und leidenschaftliche Tüftlerin bei ZimaSpace. Eine lebenslange Geek mit einer Leidenschaft für Homelabs und Open-Source-Software, sie spezialisiert sich darauf, komplexe technische Konzepte in zugängliche, praktische Anleitungenzu übersetzen. Eva ist der Meinung, dass Self-Hosting Spaß machen und nicht einschüchternd sein sollte. Durch ihre Tutorials befähigt sie die Community, Hardware-Setups zu entmystifizieren, vom Bau ihres ersten NAS bis hin zur Beherrschung von Docker-Containern.

Die Isolation pro Benutzer erfordert an jeder Daten- und Tool-Grenze eine identitätsgebundene Autorisierung sowie Ressourcensteuerungen, die verhindern, dass ein Haushaltsmitglied den gemeinsam genutzten Server vollständig beansprucht.

Eine einzelne Heim-GPU kann mehrere Familienmitglieder bedienen, ohne für jede Person ein separates Modell zu laden. Gemeinsame Inferenz ist jedoch nicht dasselbe wie gemeinsamer Zugriff. Das Gateway muss nachvollziehbar bewahren, wer jede Anfrage initiiert hat, Abrufe und Speicher anhand dieser Identität filtern, nur entsprechend eingeschränkte Zugangsdaten delegieren und benutzerbezogene Warteschlangen oder Kontingente durchsetzen, bevor die Arbeit gemeinsame Modell- und Speicherdienste erreicht.

Die Identität muss den gesamten Anfragepfad überstehen

Die Authentifizierung stellt fest, wer die Benutzeroberfläche verwendet, doch die Isolation hängt davon ab, diese Identität durch Abrufe, Prompt-Zusammenstellung, Tool-Aufrufe, Protokolle und Hintergrundaufgaben weiterzugeben. Wird sie durch ein gemeinsames Dienstkonto ersetzt, geht der Kontext verloren, der für nachgelagerte Autorisierungsentscheidungen erforderlich ist.

Eine ausführliche Architektur zur Isolation von Mandantenidentitäten trennt Mandantenidentität, Datenisolation, Verschlüsselung, Ratenbegrenzungen und Ressourcenkontingente. Dieselben Grenzen lassen sich auf einen Haushalt übertragen, in dem jeder Benutzer private Dateien und unterschiedliche Automatisierungsberechtigungen besitzt.

Kurzlebige Delegierungstoken sollten sowohl den Benutzer als auch die Agentenaktion identifizieren. Dienste sollten sie unabhängig validieren, statt Identitätstext innerhalb des Prompts zu vertrauen, den ein LLM missverstehen oder den ein eingeschleustes Dokument manipulieren kann.

Daten, Speicher und Zugangsdaten benötigen getrennte Namensräume

Jedes Dokument, jeder Chunk, jeder Speicher, jede Unterhaltung und jede Tool-Zugangsdaten sollten eine Richtlinie für Eigentümer oder autorisierte Gruppen enthalten. Der Abruf wendet diese Filter an, bevor Kandidaten in den Modellkontext gelangen, und Caches beziehen den Autorisierungsumfang ein, damit ein privates Ergebnis nicht für einen anderen Benutzer wiederverwendet werden kann.

Ein Design für Zugriffskontrolle zum Abfragezeitpunkt für Embeddings bewahrt den Zugriffskontrollkontext von Dateien zusammen mit den indizierten Inhalten. Es zeigt, warum semantische Ähnlichkeit den ursprünglichen Berechtigungen der Quelle untergeordnet bleiben muss, statt einen neuen Weg um diese herum zu eröffnen.

Zugangsdaten benötigen den engsten Namensraum. Der Assistent eines Kindes darf möglicherweise einen gemeinsamen Kalender lesen, aber nicht die E-Mails eines Elternteils. Ein Medien-Workflow darf vielleicht in einen Ordner schreiben, aber nicht in alle NAS-Freigaben. Das Modell sieht die Tool-Beschreibungen, während das Ausführungs-Gateway die tatsächlichen Geheimnisse verwaltet und freigibt.

Rechenisolation kontrolliert störende Nachbarn, nicht den Datenzugriff

Benutzerbezogene Parallelitätslimits, Token-Budgets, Gewichtungen von Warteschlangen und Abbruchfunktionen verhindern, dass eine lange Generierung GPU-Slots monopolisiert. Auch CPU, RAM, temporärer Speicher und ausgehender Netzwerkverkehr benötigen Limits, da Tool-Workloads den Server außerhalb des Modells erschöpfen können.

Ein Serving-Design mit Tokenkontingenten pro Kunde erläutert Anfragekennzeichnung, Kontingentdurchsetzung, die Kontrolle störender Nachbarn und die gemeinsame GPU-Planung. Diese Mechanismen verbessern die Fairness, ersetzen jedoch nicht die Autorisierung von Dokumenten und Zugangsdaten. Dieser Unterschied bleibt bei späteren Haushaltstests sichtbar.

Die Fehlergrenze besteht in der Annahme, dass eine separate Chat-Sitzung Isolation bedeutet. Gemeinsame Vektor-Caches, Präfix-Caches, temporäre Dateien, Protokolle oder weitreichende Dienstzugangsdaten können Benutzer weiterhin voneinander abschotten oder Daten zwischen ihnen übertragen. Testen Sie jede gemeinsam genutzte Komponente auf identitätsbewusste Schlüssel und verweigerte Zugriffe, nicht nur die sichtbare Anwendungsdatenbank.

Führen Sie einen Isolationstest zwischen Benutzern durch

Erstellen Sie zwei Konten mit einem gemeinsamen Dokument, jeweils einem privaten Dokument, unterschiedlichen Speichern, verschiedenen Tool-Berechtigungen und ungleichen Rechenkontingenten. Stellen Sie von beiden Identitäten semantisch identische Abfragen, direkte Pfadvermutungen, Anfragen zum Aufwärmen des Caches, gleichzeitig laufende lange Prompts und Hintergrundaufgaben.

Vergleichen Sie die Autorisierungsgrenze mit der fähigkeitsbasierten Isolation, die den Umfang von Fähigkeiten als Teil der Agentensicherheit und nicht als Verhalten des Prompts betrachtet. Protokollieren Sie erfolgreiche Lesevorgänge, verweigerte Versuche, Warteschlangenverzögerungen, Cache-Schlüssel, die Identität delegierter Zugangsdaten und Audit-Ereignisse.

Der Test ist nur bestanden, wenn gemeinsame Daten für beide Benutzer sichtbar sind, private Daten niemals in den Kontext des jeweils anderen gelangen und eine Arbeitslast die andere nicht über die festgelegte Richtlinie hinaus aushungern kann. Jeder Cache-Treffer zwischen Benutzern, der privaten Kontext enthält, ist ein schwerwiegender Fehler.

Tech- & KI-Zentrum

Mehr zum Lesen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.