Kan een privé-RAG-systeem versleutelde documenten doorzoeken zonder ze in ruste te ontsleutelen?

Eva Wong is de Technisch Schrijver en en vaste knutselaar bij ZimaSpace. Een levenslange geek met een passie voor homelabs en open-source software, zij is gespecialiseerd in het vertalen van complexe technische concepten naar toegankelijke, praktische handleidingen. Eva gelooft dat zelf-hosting leuk moet zijn, niet intimiderend. Met haar tutorials stelt ze de community in staat om hardware-setup te ontrafelen, van het bouwen van hun eerste NAS tot het beheersen van Docker-containers.

Ja—als ‘zonder ze in rust te ontsleutelen’ betekent dat de documenten versleuteld op de opslag blijven en alleen binnen een vertrouwd proces worden ontsleuteld wanneer ze moeten worden geïndexeerd of opgehaald. Dat is een realistisch ontwerp voor een privé-RAG-systeem thuis. Normale semantische zoekopdrachten kunnen echter niet simpelweg een embeddingmodel op ondoorzichtige ciphertext richten en verwachten dat het document wordt begrepen.

De praktische architectuur bestaat daarom uit versleutelde opslag in rust, gecontroleerde ontsleuteling in het geheugen, versleutelde of toegangsgecontroleerde afgeleide indexen en een strikte scheiding van sleutels. Rechtstreeks zoeken in ciphertext is alleen mogelijk met gespecialiseerde cryptografische technieken, en die technieken zijn geen directe vervanging voor een normale vectordatabase.

‘Versleuteld in rust’ betekent niet ‘nooit ontsleuteld’

Versleuteling van gegevens in rust beschermt bestanden terwijl ze op een schijf, SSD, back-uplocatie of uitgeschakeld apparaat zijn opgeslagen. Een proces met de juiste sleutel kan gegevens nog steeds ontsleutelen wanneer legitiem werk moet worden uitgevoerd.

Versleuteld document op schijf
          |
          | geautoriseerd lezen
          v
Geheugen van het vertrouwde RAG-proces
  ├─ ontsleutelen
  ├─ parseren / opdelen in chunks
  ├─ embedden
  └─ ophalen
          |
          v
Versleutelde index / beveiligde database

Dit lijkt op de werking van veel versleutelde databases en bestandssystemen: opslagmedia bevatten geen bruikbare leesbare tekst, maar toepassingen kunnen die na autorisatie wel zien.

Dat ontwerp is compatibel met een private AI-assistent op een NAS. De sleutel is vast te leggen waar leesbare tekst mag bestaan en hoelang.

Waarom normale vectorzoekopdrachten niet in onbewerkte ciphertext kunnen zoeken

Een embeddingmodel heeft betekenisvolle kenmerken van tekst, afbeeldingen of audio nodig. Conventionele versleuteling vernietigt bewust zichtbare patronen, zodat ciphertext de semantische verbanden die het model nodig heeft niet behoudt.

Als twee leesbare zinnen op elkaar lijken, zouden hun veilig versleutelde ciphertexts er niet toevallig vergelijkbaar uit moeten zien. Dat zou informatie over de oorspronkelijke teksten lekken.

Een normaal RAG-innamepad doet daarom het volgende:

  1. Authenticeer het proces.
  2. Ontsleutel het document in het geheugen of in een strikt gecontroleerde tijdelijke opslaglocatie.
  3. Extraheer en normaliseer de inhoud.
  4. Maak chunks en embeddings.
  5. Sla de afgeleide zoekgegevens op onder een eigen beveiligingsbeleid.
  6. Verwijder tijdelijke platte tekst zodra de opname is voltooid.

De uitspraak “versleutelde documenten blijven versleuteld wanneer ze niet in gebruik zijn” kan gedurende deze hele workflow nog steeds waar zijn, omdat platte tekst nooit een permanent bestand op schijf hoeft te worden.

Embeddings zijn niet hetzelfde als het oorspronkelijke document — maar ze zijn nog steeds gevoelig

Een veelgemaakte fout is om pdf's te versleutelen terwijl embeddings, tekst uit segmenten, bestandsnamen, metadata en momentopnamen van vectordatabases onbeschermd blijven. Daarmee wordt het privacyprobleem verplaatst in plaats van opgelost.

Artefact Kan het informatie onthullen? Aanbevolen behandeling
Origineel bestand Ja, rechtstreeks Versleutel wanneer deze niet in gebruik is
Geëxtraheerde tekst uit segmenten Ja, rechtstreeks Versleutel of vermijd permanente platte tekst
Embeddingvector Mogelijk, als semantisch afgeleide Bescherm als gevoelige gegevens
Bestandsnaam / tags Vaak Minimaliseer en beperk de toegang
Vectorindex Kan relaties en lidmaatschap blootleggen Versleutel de opslag en beperk de toegang
Back-up / momentopname Bevat historische kopieën Versleutel onafhankelijk

De actuele beveiligingsdocumentatie van Qdrant benadrukt dat een zelfgehoste implementatie expliciet moet worden beveiligd. Opslagversleuteling is in zelf beheerde omgevingen een verantwoordelijkheid van de infrastructuur en mag niet als vanzelfsprekend worden beschouwd omdat de database lokaal is.

Behandel embeddings in een privézoek systeem als onderdeel van de beschermde kennisbank, niet als onschuldige cachebestanden.

Waar moeten ontsleutelingssleutels worden bewaard?

Bewaar de ontsleutelingssleutel niet naast de versleutelde documenten in een configuratiebestand dat voor iedereen leesbaar is. Het doel is dat het stelen van de schijf of het kopiëren van een back-up niet volstaat om de gegevens te herstellen.

Een sterker thuislabontwerp scheidt het volgende:

  • gegevensvolume: versleutelde documenten en databasebestanden;
  • sleutelmateriaal: OS-sleutelring, hardwarematig beveiligde sleutelopslag of een afzonderlijk beveiligde opslag voor geheimen;
  • service-identiteit: het RAG-proces ontvangt alleen de sleutels die het nodig heeft;
  • back-upsleutels: bewaard buiten de enige kopie van de versleutelde back-up.

Schijfversleuteling alleen kan een volledig ontgrendelde, actieve server niet beschermen tegen een inbreuk met beheerdersrechten. Het beschermt tegen een ander dreigingsscenario: gestolen schijven, offline kopieën, afgedankte hardware en onbevoegde toegang tot back-upmedia.

Hoe voorkomt u tijdelijke bestanden in platte tekst?

Veel documentparsers maken ongemerkt tijdelijke bestanden aan. OCR-pijplijnen kunnen pagina's uitpakken, kantoorconverters kunnen tussenformaten schrijven en PDF-tools kunnen geëxtraheerde middelen cachen.

Controleer het invoerpad en kies een van drie patronen:

  • stream ontsleutelde bytes rechtstreeks naar de parser;
  • gebruik een tijdelijk RAM-bestandssysteem voor tussenbestanden;
  • plaats tijdelijke opslag op een versleuteld volume en verwijder deze onmiddellijk na de verwerking.

Controleer ook de logboeken. Een “debuglogboek” dat documenttekst, prompts, opgehaalde segmenten of argumenten van tools afdrukt, kan de grootste onversleutelde kopie van de kennisbank worden.

Kan homomorfe versleuteling documenten doorzoeken zonder ontsleuteling?

Homomorfe versleuteling is de technologie waar de meeste mensen naar grijpen wanneer ze berekeningen op versleutelde gegevens willen uitvoeren. De SEAL-documentatie van Microsoft legt uit dat homomorfe schema's geselecteerde berekeningen kunnen uitvoeren terwijl de waarden versleuteld blijven.

Maar het vermeldt ook een belangrijke beperking: homomorfe versleuteling brengt aanzienlijke prestatie-overhead met zich mee en ondersteunt slechts bepaalde bewerkingen efficiënt. Microsoft SEAL ondersteunt rekenkundige bewerkingen zoals optellen en vermenigvuldigen van versleutelde waarden; algemene vergelijkingen, sorteren en reguliere expressies zijn doorgaans niet op dezelfde manier praktisch als berekeningen op leesbare tekst.

Benaderende afstandsberekeningen kunnen worden geconstrueerd met schema's zoals CKKS, dus onderzoek naar privacybeschermende vectorsortering is reëel. Dat maakt versleuteld semantisch zoeken echter nog niet gelijkwaardig aan het installeren van Qdrant, pgvector of Weaviate en het inschakelen van een vlag voor een “versleutelde query”.

Aanpak Praktische toepasbaarheid van RAG voor thuis Belangrijkste afweging
Versleutelde schijf + ontsleuteling in het geheugen Hoog Het actieve proces heeft toegang tot leesbare tekst
Versleuteld databasevolume Hoog Beschermt opslag, niet een gecompromitteerde runtime
Doorzoekbare / homomorfe versleuteling Gespecialiseerd Complexiteit, uitlekmodellen, prestaties
Versleutel de cijfertekst en upload deze naar een gewone vectordatabase Niet nuttig Er blijft geen semantische structuur over

Een veiliger privé-RAG-ontwerp

Voor de meeste huishoudens en kleine teams ziet de beste verhouding tussen beveiliging en complexiteit er als volgt uit:

Versleutelde NAS-dataset
      |
      | servicespecifieke sleutel
      v
RAG-invoercontainer
      |
      +-- alleen leesbare tekst in het geheugen / versleutelde tijdelijke opslag
      |
      +-- embeddings + metadata
      v
Versleuteld vector-databasevolume
      |
      v
Lokale ophaalservice
      |
      | minimaal aantal opgehaalde segmenten
      v
Lokaal model of goedgekeurd cloudmodel

Als er een cloudmodel wordt gebruikt, kan de opslag volledig versleuteld blijven terwijl de opgehaalde tekst in de prompt toch het huis verlaat. Opslagversleuteling en controle op gegevensuitvoer zijn afzonderlijke problemen. De gids over lokale AI-vertrouwensgrenzen is hier nuttig: de component die gegevens mag ontsleutelen, mag niet automatisch ook de component zijn die ze mag verzenden.

Checklist voor versleuteling van privé-RAG

  • Versleutel het volume met de brondocumenten.
  • Bescherm ook opslag, snapshots en back-ups van de vectordatabank.
  • Bewaar sleutels buiten gewone documentmappen.
  • Geef de RAG-service alleen de minimaal benodigde toegang tot sleutels en paden.
  • Vermijd permanente extractiecaches in platte tekst.
  • Controleer mappen voor OCR, conversie en tijdelijke foutopsporingsbestanden.
  • Log opgehaalde privésegmenten standaard niet.
  • Scheid lokale toegangsrechten voor ophalen van toegangsrechten voor verzending naar de cloud.
  • Test het herstel voordat je encryptiesleutels roteert of verwijdert.

De gids voor documentzoekopdrachten en RAG kan helpen deze beveiligingslaag te koppelen aan extractie, opsplitsing in segmenten, embedding en ophalen.

Veelgestelde vragen

Kan een vectordatabank een met AES versleutelde pdf rechtstreeks indexeren?

Nee. De inhoud moet eerst door een geautoriseerd proces worden ontsleuteld voordat een normaal tekst- of multimodaal embeddingmodel er semantische informatie uit kan halen.

Beschermt volledige schijfversleuteling een actieve RAG-server?

Slechts gedeeltelijk. Zodra het volume is ontgrendeld, kunnen processen met verhoogde rechten het lezen. Volledige schijfversleuteling biedt de sterkste bescherming tegen offline toegang, gestolen schijven en gekopieerde media.

Moeten embeddings worden versleuteld?

Voor gevoelige privékennis geldt: ja, bescherm de opslag met embeddings en indexen, beperk de databasetoegang en neem deze bestanden mee in dezelfde beveiligingsbeoordeling als de brondocumenten.

Eindoordeel

Een privé-RAG-systeem kan documenten versleuteld in rust bewaren zonder in te leveren op gewone semantische zoekopdrachten. Het realistische patroon is gecontroleerde, tijdelijke ontsleuteling in vertrouwd geheugen — geen magische zoekopdracht over ondoorzichtige versleutelde tekst. Bescherm de afgeleide embeddings en indexen, houd sleutels en gegevens gescheiden, verwijder tijdelijke bestanden in platte tekst en behandel homomorf zoeken als een gespecialiseerd cryptografisch ontwerp, niet als een normale functie voor thuisgebruik van RAG.

Tech & AI HUB

Meer om te lezen

Top 10 lokale AI-webinterfaces voor homelabs in 2026
Sep 04, 2026

Top 10 lokale AI-webinterfaces voor homelabs in 2026

Vergelijk 10 lokaal zelfgehoste AI-webinterfaces voor homelabs, met aandacht voor Ollama-ondersteuning, RAG, agents, toegang voor meerdere gebruikers, installatie-inspanning en ideale gebruiksscenario’s.

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.