Corin sieht nur, was Ihr Login sieht.
Es übernimmt Ihre bestehenden SAP- und Infor-Berechtigungen — und vergibt keine neuen. Nur lesend, bis Sie genehmigen.
SAP · Infor-RollenOAuth 2.0Scope: quote.write · 90 Sek.API_SALES_ORDER_SRVwiderrufen · protokolliertToken und Scope sind illustrativ; echte Scopes kommen von Ihrem Identity Provider.
KI-Agenten-Sicherheit, ein gescopter Token nach dem anderen.
Corin leitet Ihre Zugangsdaten nie weiter. Jeder Tool-Aufruf verwendet einen kurzlebigen Token, der auf die Mindestberechtigung dieser einen Aktion beschränkt ist — in Ihrem Namen ausgestellt, im Ledger protokolliert: was sich änderte, wer es genehmigte, wann.
Drei Fehlermodi. Drei Kontrollen.
Nicht „gehärtet" — konkret. Die drei Fehlermodi, die Agent-Deployments gefährden, und die Kontrolle, die jedem begegnet.
- Tool poisoning & prompt injection
- → the allowlisted catalog
Tools stammen ausschließlich aus Corins allowgelistetem, zertifiziertem Katalog — keine dynamische Erkennung unbekannter Server. Ein Tool, das nicht in den Katalog zertifiziert ist, existiert zur Laufzeit nicht. - Missing auth
- → OAuth per connection, identity binding
Jede Verbindung authentifiziert sich per OAuth und ist an die Identität Ihres Tenants gebunden. Ein Token eines Tenants kann nicht im Namen eines anderen agieren — die Bindung wird bei jeder Anfrage geprüft. - Runaway writes
- → thresholds and receipts
Genehmigungsschwellenwerte begrenzen, was ohne eine Person gebucht werden kann — je Workflow, je Betrag, je Gegenpartei. Der Beleg wird vor der ERP-Transaktion geschrieben: Findet die Buchung statt, existiert der Datensatz bereits.
Sicherheit, die den Posteingang als feindlich betrachtet.
Corin liest die Nachrichten, die auch Angreifer senden können. Eine Nachricht kann beeinflussen, was Corin extrahiert — niemals, was Corin tun darf.
Prompt-Injection-Isolation
In einer E-Mail oder einem PDF eingebettete Anweisungen haben keinen Ausführungspfad. Eingehende Inhalte werden als nicht vertrauenswürdige Daten innerhalb einer isolierten Grenze geparst — sie werden niemals in Autorität konkateniert.
Richtlinienbasierte Tool-Auswahl
Welche Tools für einen Lauf verfügbar sind, ergibt sich ausschließlich aus Richtlinie und Workflow-Zustand — niemals aus Modellausgabe oder Nachrichteninhalt. Allowlists werden pro Modul und pro Tenant festgelegt.
Gescannt und schema-beschränkt
Anhänge werden auf Malware gescannt, und die Extraktion ist schema-beschränkt: Ein feindliches PDF kann keine Struktur einschleusen, die Corin nie angefordert hat.
Jedes extrahierte Feld trägt seinen Herkunftsnachweis.
Jede relevante Extraktion protokolliert, woher der Wert stammt — Nachricht, Anhang-Hash, Seite, Region, Quelltext — sowie die Extractor-Version und den Konfidenzwert. Ein Streitfall wird zur Abfrage, nicht zur Diskussion.
{
"field": "po_line[2].quantity",
"value": 120,
"source": {
"message_id": "AAMk…9f2",
"attachment_hash": "sha256:7c41…e0",
"page": 2,
"region": "table.rows[2].col[qty]",
"text": "120 EA"
},
"extractor_version": "rfq-extract 2026.08.3",
"confidence": 0.97
}Least Privilege, getestet — nicht versprochen.
Isolation in CI getestet, zur Laufzeit geprüft
Tenant-übergreifender Zugriff ist kein Richtlinienversprechen — er ist eine Testsuite in CI und eine Prüfung, die die Engine bei jeder Anfrage ausführt. Die Daten eines Kunden wärmen niemals die Antworten eines anderen vor; ein Isolationsbruch ist ein Fehler, kein Vorfallbericht.
Getrennte Connector-Zugangsdaten
Lese- und Schreibzugangsdaten sind getrennt, minimal privilegiert und pro Connector begrenzt. Ein Lesepfad kann niemals schreiben.
Aktionsbasierte Autorisierung
Jede relevante Aktion wird einzeln autorisiert — signierte Genehmigungsnachweise, Vier-Augen-Prinzip wo die Richtlinie es verlangt.
Nachweisbar, nicht versprochen.
- Inventory per deployment form
- A formal data inventory exists for each delivery form — hosted, private connector, BYOC, air gap. "Only metadata reaches the control plane" is provable, not promised.
- No training without agreement
- Your operational data is never used to train models without an explicit agreement. Learning happens inside your tenant, on your outcomes.
- Self-hosted, Air-Gap inklusive
- Die Engine hinter Corin kann vollständig innerhalb Ihrer eigenen Infrastruktur betrieben werden — auch ohne Internetverbindung.
- Audit-Export — SIEM und WORM
- Das Append-only-Ledger exportiert in Ihr SIEM und in WORM-Speicher, sodass der Nachweis des Geschehenen unabhängig von Corin erhalten bleibt.
- Notfall-Connector-Sperrung
- Incident Response umfasst einen Kill Switch: Eine einzige Aktion trennt den Plattformzugang zu Ihrem ERP — sofort, und die Sperrung selbst wird im Ledger erfasst. Jederzeit trennbar; jede Aktion bleibt im Protokoll.
Eigene Compute-Ressourcen einbringen. Eigene Grenze wahren.
Corins Router entscheidet, welches Modell jeden Schritt ausführt. Wo diese Modelle laufen, können vollständig Sie bestimmen: Ihr Azure OpenAI-Deployment, Ihr Amazon Bedrock-Konto, Ihr Vertex AI-Projekt oder ein Modell hinter Ihrer eigenen Firewall. Prompts und Dokumente gehen an Endpunkte, die Sie besitzen, unter Ihren Cloud-Vereinbarungen — und im privaten Modus schlägt Corin fehl, statt auf eine fremde Cloud auszuweichen.
Ihre Datenvereinbarungen
Inference in Ihrer Tenancy erbt Ihre Anbieterkonditionen: Azures Modelle sind zustandslos und Ihre Prompts stehen OpenAI nicht zur Verfügung; Bedrock gibt Eingaben nie an Modellanbieter weiter; Zero-Data-Retention-Bedingungen gelten, wo Sie sie ausgehandelt haben.
Ihre akkreditierte Grenze
Azure OpenAI ist unter FedRAMP High und DoD IL4/IL5 in Azure Government zugelassen. Claude in Amazon Bedrock trägt dieselben Zulassungen in AWS GovCloud. Corin läuft innerhalb der Grenze, die Sie bereits akkreditiert haben — es leiht sich kein Zertifikat.
Ihre Schlüssel, nur schreibend
Eigene Schlüssel und Endpunkte einbringen — akzeptiert, verschlüsselt gespeichert und von keiner API zurückgegeben. Der Zugriff wird durch das IAM Ihrer Cloud geregelt, und der Datenverkehr kann auf Ihren privaten Endpunkten verbleiben.
Technische Daten auf US-Boden, bei US-Personen halten.
Kein Anbieter ist „ITAR-zertifiziert\" — eine solche Zertifizierung existiert nicht, und die Compliance-Verantwortung bleibt bei Ihnen. Was Corin stattdessen tut: Inference in AWS GovCloud oder Azure Government routen, wo die Infrastruktur auf US-amerikanischem Boden steht und von überprüften US-Personen administriert wird — sodass exportkontrollierte technische Daten in einer Umgebung verarbeitet werden, die Sie kontrollieren. Ihre Grenze, Ihre Autorisierung — Corin operiert darunter, nie an ihrer Stelle.
Wer was genehmigen darf.
Rollenbasierte Zugriffskontrolle bis auf Entscheidungstyp und Entität. Dieselbe Matrix gilt für die App, die API und die MCP-Tools.
Vertriebsmitarbeiter
Vertriebsleiter
Finance Controller
Die gezeigte Matrix ist die Design-Baseline; Ihr Tenant konfiguriert seine eigene.
Lückenlose Nachvollziehbarkeit, COSO-konform.
Modell und Version, Prompts und Eingaben, Begründung, die bestätigende Person und die daraus resultierenden Buchungen — gespeichert und abfragbar. Wenn der Prüfer fragt „Warum ist das passiert?", ist die Antwort eine Abfrage, kein Interview.
Illustrative Ledger-Zeilen — Beispieldaten, kein Kundendatensatz.
Corin transferiert kein Geld, unterzeichnet nichts und sendet nichts ohne Ihre Bestätigung — bis Sie es freigeben.
Autonomiestufen sind explizit, je Entscheidungstyp und jederzeit änderbar. Der Auto-Modus ist durch selbst definierte Richtlinien begrenzt — Wertgrenzen, Gegenparteien, Laufzeitbereiche — und protokolliert dennoch alles.
Klar abgegrenzt, nicht vage.
Corin unterstützt menschliche Entscheidungen im Vertriebs- und Finanzbereich; es handelt sich nicht um KI für Kreditscoring, Biometrie oder kritische Infrastruktur im Sinne der Hochrisiko-Anhänge des Gesetzes.
Freigabe-Gates, Protokollierung und Versionierung sind so gestaltet, dass Ihre Konformitätsbewertungen unkompliziert bleiben. Wir verfolgen den Zeitplan des Gesetzes und aktualisieren diese Seite, sobald Leitlinien vorliegen — dies ist eine Abgrenzungserklärung, keine Rechtsberatung.
Benannte Meilensteine, in Reihenfolge.
01SOC 2 Typ II
Die Prüfungsbeauftragung ist der erste Compliance-Meilenstein nach der allgemeinen Verfügbarkeit.
02Microsoft 365 Zertifizierung
Angestrebt im Rahmen der Teams-Genehmigungsoberfläche.
03Marketplace-Einträge
SAP Store- und Infor Marketplace-Einträge folgen den jeweiligen Zertifizierungsprozessen.