Modularer KI-Stack · Open Source auf TYPO3

Ein modularer KI-Stack für TYPO3 – kontrollierbar, austauschbar und schrittweise einführbar.

Der modulare KI-Stack von Netresearch ist kein Werkzeugkasten, sondern ein aufeinander aufbauender Wertstrom: Sicherheits- und Identitätsfundament, governance-fähige KI-Basis, Content-Produktion und Distribution. Aufgebaut aus quelloffenen TYPO3-Extensions — datensouverän durch frei wählbares Hosting und lokal oder selbst gehostet betreibbare Modelle.

Woran KI-Vorhaben in bestehenden Systemen scheitern

Nicht an fehlenden Modellen. An fehlenden Zuständigkeiten, fehlender Übersicht und Entscheidungen, die niemand mehr zurücknehmen kann.

Unkontrollierte SaaS-Werkzeuge

Abteilungen schließen einzeln Verträge ab. Niemand weiß, welche Inhalte wohin fließen.

Mehrfach gespeicherte Schlüssel

Derselbe API-Schlüssel liegt in drei Extensions, zwei Konfigurationsdateien und einem Repository.

Schatten-KI

Was zentral fehlt, entsteht dezentral – ohne Protokoll, ohne Freigabe, ohne Budget.

Keine Kostenübersicht

Die Rechnung kommt monatlich, die Zuordnung zu Projekt oder Person nie.

Keine Verantwortlichkeit

Wer gibt ein Modell frei? Wer prüft die Protokolle? Ohne Antwort bleibt jede Kontrolle Theorie.

Anbieterbindung

Der Wechsel des Anbieters bedeutet, jede Integration erneut zu bauen.

Agenten mit zu großen Rechten

Ein Assistent, der schreiben darf, ohne dass jemand zustimmt, ist ein Vorfall mit Vorlaufzeit.

Der Stack wächst mit dem Problem.

Wählen Sie eine Ebene. Die Visualisierung zeigt nur die neu hinzukommenden Komponenten; der Unterbau wird vererbt.

Wertstrom: von sicherem Zugriff zu Kanälen

Zugriff
Wissen
KI
Content
Kanäle

Wichtig: Die Darstellung vermeidet absichtlich redundante Modulreihen. Jede Ebene zeigt nur, was neu hinzukommt — der vollständige Stack steht im Detailbereich. Die Sicherheitsebene 0 ist das Fundament, auf dem KI, Content und Distribution aufbauen.

Reifegradmatrix

Reifegrad und Version stammen aus dem Manifest des jeweiligen Projekts, nicht aus dieser Seite. Netresearch-Kernmodule und Community-Abhängigkeiten stehen bewusst nicht auf einer Stufe.

Modul Rolle Reifegrad Letzter Release Typischer Einsatz Verantwortungsgrenze
nr-vault Secret-Fundament Beta v0.15.0 Schlüsselverwaltung Keine KI-Entscheidung, kein Prompt.
nr-passkeys-be Backend-Identität Beta v0.12.1 Passwortlose Anmeldung im TYPO3-Backend Authentifiziert Personen. Vergibt keine Rechte, die der Backend-Nutzer nicht schon hatte.
nr-passkeys-fe Frontend-Identität Beta v0.6.0 Passwortlose Anmeldung für Frontend-Nutzer Authentifiziert Personen. Autorisierung und Datenzugriff bleiben bei den Regeln der Seite.
nr-llm Control-Plane Beta v0.28.0 Zentrale Nutzung von Sprachmodellen Provider- und Modellrisiken bleiben bei Anbieter und Betreiber.
nr-browser-ai On-Device-Assistent Beta v0.5.0 Seitenbezogene Fragen Nur unterstützte Browser und Geräte.
nr-mcp-agent Backend-Agent Alpha v0.9.0 Kontrollierte Assistenz im Backend Schreibende Aktionen brauchen eine Freigabe.
Extensions für soziale Netzwerke Kanal-Ausspielung Community Veröffentlichung aus TYPO3 heraus Fremde Anbieter, eigener Wartungsstand.

† Kein eigener Produktauftritt. Release und Version kommen direkt aus dem Repository; der Reifegrad ist die Einschätzung von Netresearch.

Community-Extensions werden nicht von Netresearch gepflegt. Reifegrad, Sicherheit und Weiterentwicklung verantworten die jeweiligen Anbieter; hier steht deshalb kein Reifegrad.

Was der Stack für Ihre Rolle bedeutet

Dieselbe Architektur, fünf verschiedene Fragen.

CTO und CIO

Bleiben wir handlungsfähig?

Jede Schicht ist einzeln austauschbar. Der Anbieterwechsel ist eine Konfigurationsänderung, kein Umbau der Integrationen. Betrieb wahlweise in der Cloud, im eigenen Rechenzentrum oder gemischt.

CISO und Datenschutz

Was verlässt unser Netz, und wer darf was?

Schlüssel liegen verschlüsselt im Vault, nie in der Datenbank. Berechtigungen gelten je Fähigkeit, schreibende Werkzeuge sind freigabepflichtig, und jede Nutzung hinterlässt einen Eintrag. Der Datenfluss steht auf der Produktseite, Kontrolle für Kontrolle.

Finanzen und Controlling

Was kostet das, und wer verursacht es?

Budgets je Nutzer und Zeitraum, Auswertung nach Provider, Modell und Anwendungsfall, Rückfall auf günstigere oder lokale Modelle. Kosten sind vor der Rechnung sichtbar.

Redaktion

Hilft das beim Schreiben, ohne Ärger zu machen?

Assistenz im Editor, Vorschläge statt stiller Änderungen, und Antworten mit Quellenangabe. Was geschrieben wird, geht vorher durch eine menschliche Freigabe.

Entwicklung

Wie viel müssen wir selbst bauen?

Einen Service injizieren statt einen Anbieter anzubinden. Caching, Streaming, Werkzeugaufrufe, Fehlerbehandlung und Rückfallketten sind einmal gebaut, nicht je Extension.

Betriebsmodelle

Der Stack schreibt kein Betriebsmodell vor. Er macht die Wahl zu einer Konfigurationsentscheidung.

Modell Wo die Daten verarbeitet werden Passt, wenn Preis dafür
Kommerzieller Cloud-Anbieter Beim Anbieter, außerhalb Ihres Netzes Qualität und Modellauswahl den Ausschlag geben Vertragliche und datenschutzrechtliche Prüfung je Anbieter
In der EU gehosteter Anbieter Beim Anbieter, innerhalb der EU Der Verarbeitungsort vorgegeben ist Kleinere Modellauswahl als bei den großen Anbietern
Azure oder OpenAI-kompatibler Endpunkt In Ihrem Cloud-Konto Bereits ein Rahmenvertrag mit dem Anbieter besteht Bindung an die Plattform, nicht an das Modell
Selbst gehostet (Ollama, vLLM, LocalAI) In Ihrer Infrastruktur Daten das Netz nicht verlassen dürfen Eigener Betrieb, eigene Hardware, eigene Modellpflege
Im Browser (On-Device) Auf dem Gerät der Besucherin Seitenbezogene Fragen ohne Serveraufruf beantwortet werden sollen Nur unterstützte Browser und ausreichend ausgestattete Geräte
Gemischter Betrieb Je Anwendungsfall unterschiedlich Sensible und unkritische Fälle getrennt behandelt werden Mehr Konfiguration, mehr Erklärungsbedarf

Wer entscheidet was

Technische Kontrollen wirken erst, wenn benannt ist, wer sie bedient. Diese Zuordnung ist ein Vorschlag – die Rollen heißen bei Ihnen anders, die Fragen bleiben dieselben.

Entscheidung Typische Rolle Woran man sie nachvollzieht
Welche Anbieter zugelassen sind Architektur und Datenschutz gemeinsam Provider-Konfiguration im Backend
Welche Budgets gelten Controlling Budgets je Nutzer, Auswertung nach Modell
Wer schreibende Werkzeuge nutzen darf Fachbereichsleitung mit Security Werkzeuggruppen und Berechtigungen je Fähigkeit
Wer die Protokolle prüft Security oder interne Revision Auswertung und Freigabeverlauf
Wann Modelle gewechselt werden Architektur Modell- und Konfigurationsstand, Rückfallketten
Was bei Fehlverhalten passiert Incident-Prozess des Unternehmens Protokolle, Abschaltung der betroffenen Konfiguration

Womit anfangen

Fünf Einstiege. Jeder ist für sich sinnvoll und blockiert die nächsten nicht.

Nur Provider- und Kostenkontrolle

Sprachmodelle zentral anbinden, Budgets setzen, Nutzung auswerten. Ohne neue Funktionen für Redaktionen. Der kleinste Schritt mit sofortiger Wirkung auf Schatten-KI.

nr-llm
Redaktionelle Assistenz

Übersetzung, Alternativtexte und Entwürfe im Editor – auf derselben Control-Plane, mit denselben Budgets.

cowriter, nr-repurpose
On-Device-Experiment

Seitenbezogene Fragen auf dem Gerät der Besucherin beantworten, ohne Serveraufruf. Klar begrenzt, gut geeignet als erster sichtbarer Schritt.

nr-browser-ai
Kontrollierter Backend-Agent

Ein Assistent im Backend, der liest und für jede Änderung eine Freigabe einholt. Alpha – für die Evaluierung, nicht für den unbeaufsichtigten Betrieb.

nr-mcp-agent
Vollständiger modularer Stack

Sicherheit, Control-Plane, Assistenz, Content und Kanäle zusammen. Sinnvoll, wenn die Architekturentscheidung ohnehin ansteht.

alle Ebenen

Open Source und Datensouveränität

Kontrolle über Code, Betrieb und Modelle — als Eigenschaft, nicht als Zusatz.

Open Source auf TYPO3

Alle Netresearch-Module sind quelloffene TYPO3-Extensions auf einem selbst betreibbaren Enterprise-CMS. Voller Einblick in den Code, keine Anbieterbindung an das CMS.

Frei wählbarer Betrieb

nr-llm ist anbieterunabhängig und spricht beliebige Anbieter und Betreiber an — vom EU-Cloud-Anbieter bis zur eigenen Infrastruktur.

Lokal und selbst gehostet

Sensible Fälle laufen mit lokalen oder selbst gehosteten Modellen — die Daten verlassen Ihre Umgebung nicht.

Module und Repositories

Die Komponenten je Ebene — mit direktem Link zum öffentlichen Repository.

Ebene 3

Kanäle bedienen

Für die Distribution lassen sich bestehende TYPO3-Community-Extensions einsetzen. Sie stammen nicht von Netresearch; Pflege und Sicherheit verantworten die jeweiligen Anbieter. Einige Beispiele:

Belege

Jede Aussage auf dieser Seite lässt sich nachlesen. Was hier nicht steht, wird auch nicht behauptet.

Was nicht behauptet wird

  • Keine pauschale Konformität mit dem EU-KI-Gesetz, dem NIST-Rahmenwerk oder ISO/IEC 42001. Die Module unterstützen Kontrollen; ob eine Organisation konform ist, ist eine rechtliche und organisatorische Bewertung, keine Eigenschaft einer Extension.
  • Keine Einsparungs- oder Rentabilitätszahl. Wir kennen Ihre Mengengerüste nicht.
  • Kein Schutz gegen falsche Modellantworten. Der Stack begrenzt, was ein Modell tun darf – nicht, was es sagt.

Häufige Fragen

Kurz erklärt: Aufbau und Zusammenspiel der Ebenen.

Was ist der modulare KI-Stack?

Ein aufeinander aufbauender Wertstrom aus vier Ebenen: Sicherheits- und Identitätsfundament (Ebene 0), governance-fähige KI-Basis (Ebene 1), Content-Produktion (Ebene 2) und Kanalausspielung (Ebene 3). Jede Ebene erbt den Unterbau der darunterliegenden.

Welche Module gehören zur Sicherheitsebene?

Ebene 0 umfasst nr-vault für eine sichere, prüfbare Secret- und Wissensbasis sowie nr-passkeys-be und nr-passkeys-fe für passwortlose Passkey-Anmeldung im TYPO3-Backend und -Frontend.

Warum ist die KI-Basis von der Sicherheit getrennt?

Zugriffe, Secrets und Identitäten werden zuerst abgesichert (Ebene 0), bevor mit nr-llm ein kontrollierter, nachvollziehbarer KI-Zugang entsteht (Ebene 1). So bleibt die KI-Nutzung von Anfang an prüfbar.

Welche KI-Werkzeuge produzieren Inhalte?

Ebene 2 nutzt nr-repurpose zum Umwandeln von Wissen in redaktionell nutzbare Formate, cowriter für KI-gestütztes Schreiben im Editor sowie weitere Werkzeuge wie nr-landingpage. Der Backend-Agent nr-mcp-agent gehört zur KI-Basis (Ebene 1).

Ist der Stack quelloffen und TYPO3-basiert?

Ja, für alle Netresearch-Module. TYPO3 ist ein quelloffenes Enterprise-CMS, das selbst betrieben werden kann. Die Kanal-Ebene besteht aus Community-Extensions, die eigenen Lizenzen und Wartungsständen unterliegen.

Wie sorgt der Stack für Datensouveränität?

Aus zwei Eigenschaften: Der Netresearch-Teil ist quelloffen und auf der selbst betreibbaren TYPO3-Plattform aufgebaut, und nr-llm ist anbieterunabhängig — beliebige Anbieter und Betreiber oder lokale beziehungsweise selbst gehostete Modelle. Sensible Daten bleiben damit in der eigenen Umgebung, wenn Sie das so konfigurieren.

Womit fangen wir am besten an?

Mit der zentralen Provider- und Kostenkontrolle. Sie wirkt sofort gegen Schatten-KI und mehrfach gespeicherte Schlüssel und blockiert keinen der weiteren Schritte.

KI-Stack für Ihren Anwendungsfall planen

Wir gehen mit Ihnen durch, welche Ebenen Sie brauchen, welches Betriebsmodell zu Ihren Vorgaben passt und wie ein erster, kleiner Schritt aussieht.

Fehler auf dieser Seite? Ein Issue im Repository geht nicht verloren. Issue anlegen