Lassen Sie Ihre KI Geheimnisse senden, ohne ihr die Geheimnisse zu geben.
Wie PrivateNote MCP Dateien per E-Mail, Slack, Discord und WhatsApp übergibt — ohne dass das Modell sie liest
Ihr Assistent kann heute einen Vertrag, ein Passwort oder eine CSV senden. Dafür muss er diese Dateien nicht lesen. Übergeben Sie lokale Pfade an PrivateNote MCP und legen Sie nur einen selbstzerstörenden Link in den Kanal, den Sie schon nutzen.
Wichtigste Punkte
- Dateipfade übergeben, keine Dateiinhalte — das lokale MCP verschlüsselt, das Modell braucht die Nutzlast nicht.
- Sie genehmigen eine Vorschau, die die exakten Bytes, Optionen und das Ziel bindet. Eine Notiz zu erstellen ist keine Erlaubnis, sie zu senden.
- E-Mail, Slack, Discord und WhatsApp sollen nur die PrivateNote-URL tragen, nachdem sendAuthorized gilt — nie die Datei. One-Shot auslassen, wenn der Agent auch Nachrichten senden kann.
- Die entschlüsselbare URL ist eine Bearer-Fähigkeit, die der Agent nach der Bestätigung sehen kann. Nicht loggen. Nach der Zustellung Öffnungsstatus abfragen oder eine ungeöffnete Notiz widerrufen.
Der nützliche Teil eines KI-Assistenten ist nicht, dass er einen Vertrag, eine Passwortdatei oder einen Kundenexport lesen kann. Der nützliche Teil ist, dass er diese Nutzlast der richtigen Person zustellen kann, auf dem Kanal, den sie schon nutzt, ohne dass der Assistent selbst eine Kopie des Geheimnisses wird.
Das ist die tägliche Aufgabe: ein PDF per E-Mail an einen Mandanten, ein Staging-Passwort an ein Teammitglied in Slack, ein Bot-Token an eine Moderation in Discord oder ein einmaliger Login in einem WhatsApp-Thread. Das passiert heute durch Einfügen. Agenten machen das Einfügen schneller — und den Leak größer, weil das Geheimnis dann auch im Modellkontext, im Chatverlauf und in jedem Log des Hosts liegt.
Der MCP-Server von PrivateNote ist für die umgekehrte Trennung gebaut. Der Agent orchestriert. Ein lokaler Prozess behandelt das Geheimnis. Sie genehmigen die genaue Datei und das Ziel. E-Mail, Slack, Discord und WhatsApp tragen nur einen Link. Dem Modell wird gesagt, Dateipfade zu übergeben, nicht Dateibytes. Die Verschlüsselung passiert auf Ihrem Rechner, nachdem Sie bestätigt haben. Zurück kommt eine URL, deren Fragment den Schlüssel hält — dasselbe Modell wie beim Einmal-Geheimnis-Link in der Web-App. Eine Notiz zu erstellen ist keine Erlaubnis, sie zu senden.
Die Aufgabe ist das Senden, nicht das Wissen
Die meisten Ratschläge zu „KI + Geheimnisse“ nehmen immer noch an, das Modell müsse die Zugangsdaten sehen, um zu helfen. Das stimmt, wenn das Modell die Datei erklären, den Vertrag umschreiben oder den Schlüssel debuggen soll. Es stimmt nicht, wenn das Modell ihn zustellen soll.
Zustellung ist ein Logistikproblem: welche Datei, welche Person, welcher Kanal, wie lange der Zugriff gelten soll, ob er nach dem ersten Aufruf verbrennen soll. Keine dieser Entscheidungen braucht den Klartext. Sie brauchen ein Werkzeug, das einen lokalen Pfad lesen, verschlüsseln und einen Handle zurückgeben kann, den der Rest des Stacks sehen darf.
Dafür ist privatenote-mcp da. Hosts, die MCP-Anweisungen befolgen, bekommen der Reihe nach gesagt: Wenn die Nutzerin eine lokale Datei genannt hat, den absoluten Pfad übergeben; sie nicht öffnen, nicht mit cat ausgeben und nicht zusammenfassen; create_private_note aufrufen (eine Vorschau); auf Ihre Freigabe warten; dann confirm_private_note aufrufen. Erst danach darf ein anderes Werkzeug die URL senden — und nur an das Ziel, das Sie genehmigt haben.
Die Regel
Wenn der Assistent die Aufgabe mit einem Pfad erledigen kann, darf er sie nicht mit dem Inhalt erledigen. Einfügen in den Prompt ist der letzte Ausweg — nachdem das Geheimnis schon im Chat steht.
Warum die Kanäle, die Sie schon nutzen, die falsche Kopie behalten
E-Mail, Slack, Discord und WhatsApp sind gut in Unterhaltung. Als Tresor sind sie schlecht. Verschlüsselung auf dem Transportweg, selbst Ende-zu-Ende, entscheidet nicht, wie lange eine durchsuchbare Kopie auf Geräten, in Workspace-Exporten, in Cloud-Backups oder in Benachrichtigungsvorschauen bleibt. Das ist dieselbe Unterscheidung wie warum E-Mail der schlechteste Ort für Geheimnisse ist und warum Geheimnisse nie in den Chat gehören.
- E-Mail speichert Anhänge in beiden Postfächern, auf Mailservern, in Legal Holds und in „alle Mails durchsuchen“. Weiterleiten vervielfacht Kopien, die Sie später nicht widerrufen können.
- Slack wird vom Workspace indexiert. Admins, Compliance-Exporte und KI-Funktionen, die Kanäle zusammenfassen, können ein Passwort Monate später wiederfinden.
- Discord wirkt auf einem vollen Server flüchtig. Das ist es nicht. Pins, Suche und DMs halten Bot-Tokens und Admin-Geheimnisse neben Memes.
- WhatsApp ist oft der einzige Kanal, den ein Auftragnehmer oder Mandant wirklich öffnet. Es ist auch ein Familienpostfach: Screenshots wandern, verknüpfte Computer synchronisieren, und Backups überleben den Auftrag.
Es geht nicht darum, diese Werkzeuge aufzugeben. Es geht darum, die Nutzlast nicht mehr hineinzulegen. Sie bleiben der Umschlag. Die Notiz ist der Brief. Empfänger brauchen weiterhin kein PrivateNote-Konto: Sie öffnen den Link im Browser, so wie jede andere URL, die Sie ihnen schon schicken.
Die Dreiteilung
| Rolle | Was sie sehen darf | Was sie nicht sehen darf |
|---|---|---|
| KI-Agent (Cursor, Claude, Codex) | Wer, welcher Pfad, welcher Kanal, Ablauf, Burn-after-read. Nach Ihrer Bestätigung: die entschlüsselbare URL | Dateibytes, Passwörter, Notiztext. Die URL darf erst gesendet werden, wenn Sie dieses Ziel genehmigt haben |
| PrivateNote MCP (lokaler Node-Prozess) | Die Dateien auf der Platte, nur zur Verschlüsselung | Nichts, das er danach als Klartext zurückgibt |
| E-Mail / Slack / Discord / WhatsApp | Die PrivateNote-URL (und einen lesbaren Betreff) | Den Anhang, die Zugangsdaten, die Passphrase |
MCP sendet die E-Mail oder die Slack-Nachricht nicht für Sie. Eine Notiz zu erstellen ist keine Sendeberechtigung. Wenn Sie eine Vorschau genehmigen, die einen genauen Kanal und Empfänger nennt, kann das Ergebnis sendAuthorized: true enthalten — dann darf ein Mail- oder Chat-Werkzeug nur die URL an dieses Ziel senden. Wurde kein Ziel genehmigt, ist sendAuthorized false, und der Agent soll Ihnen die URL zum Einfügen geben, nicht ein weiteres Werkzeug auslösen.
Die URL ist eine Bearer-Fähigkeit: Wer sie hat, kann die Notiz öffnen. Der aktuelle MCP-Host gibt secureUrl im Tool-Ergebnis zurück, sodass der Agent den Link sehen kann, obwohl er die Dateibytes nicht sehen kann. Nicht loggen, nicht committen, nicht in fremde Werkzeuge kopieren. Behandeln Sie sie wie das Geheimnis.
Der Rest der Rückgabe ist klein: noteId, expiresAt, burnAfterReading und bei Bedarf passwordProtected sowie attachedFileNames. Dateinamen sind Metadaten, kein Inhalt — legen Sie trotzdem kein Geheimnis in den Dateinamen.
Was das MCP auf Ihrem Rechner tatsächlich tut
Wenn der Agent create_private_note aufruft, macht ein lokaler Node.js-Prozess — nicht das Modell — den Pfad kanonisch, prüft ihn gegen die Workspace-Allowlist, hasht die Datei und zeigt Ihnen eine Vorschau. Er gibt noch keine entschlüsselbare URL zurück. Nach Ihrer Freigabe öffnet confirm_private_note dieselbe Datei erneut, prüft Gerät, Inode, Größe und SHA-256 und verschlüsselt diese Bytes. Hat sich die Datei geändert, schlägt die Bestätigung fehl; der Agent muss neu beginnen. AES-256-GCM-Chiffretext wird per POST an PrivateNote gesendet. Der Entschlüsselungsschlüssel liegt im URL-Fragment (#…). Browser senden Fragmente nicht an Server. Die API speichert einen verschlüsselten Blob. Ohne das Fragment ist dieser Blob Rauschen.
Bevorzugen Sie Pfadparameter, damit der Host das Geheimnis nie in die Tool-Argumente legen muss, die das Modell gebaut hat:
contentFilePath— UTF-8-Datei, die zum Notiztext wird (ein Passwort, ein Recovery-Code, eine kurze Anweisung).filePath/filePaths— lokale Anhänge (PDF, CSV, Bilder). Erfordertsign_in. Zusammen höchstens 20 Dateien.passwordFilePath— die erste Zeile einer lokalen Datei wird zur Reveal-Passphrase (Argon2id-Wrap). Diese Passphrase außerhalb des Kanals senden, nie in derselben Nachricht wie den Link.contentundpassword— letzter Ausweg, nur wenn das Geheimnis schon in den Chat eingefügt wurde und keine Datei existiert.
Die Standardrichtlinie passt zu einer Übergabe, nicht zu einem Archiv: burnAfterReading ist true, expiresIn ist standardmäßig 24 Stunden. Kürzer ist besser, wenn der Empfänger auf der anderen Seite von Slack wartet. Mehrfachansicht (burnAfterReading: false) braucht ein Premium-Konto. Dateianhang, Empfängerprüfung, Öffnungsbenachrichtigungen sowie Liste und Widerruf brauchen eine angemeldete Sitzung; Gates und Alerts brauchen zusätzlich einen kostenpflichtigen Plan.
Pfade sind eingeschränkt. Standardmäßig dürfen nur Dateien unter dem Workspace (dem Arbeitsverzeichnis des MCP-Prozesses) gelesen werden. Setzen Sie PRIVATENOTE_MCP_ALLOWED_ROOTS, wenn weitere Ordner nötig sind. SSH-Schlüssel, Cloud-Credential-Verzeichnisse und die MCP-Sitzungsdatei sind immer blockiert, auch wenn Sie $HOME oder / erlauben.
Sie genehmigen die genaue Übergabe — nicht einen Pfadnamen
Ein Agent, der einen entschlüsselbaren Link erzeugen und E-Mail oder Slack senden kann, ist ein confused deputy: Er könnte die falsche Datei verschlüsseln oder den richtigen Link an die falsche Person schicken, in einem Zug. PrivateNotes Standard ist, dass Sie drei Dinge zusammen autorisieren: die exakten Dateibytes, die exakten Notizoptionen (Ablauf, Burn-after-read) und das exakte Ziel.
Die Vorschau muss das Ziel zeigen, wenn Senden angefordert wird, zum Beispiel „Send via: Email / Recipient: alice@example.com“. Diese Freigabe darf nie eine andere Adresse oder einen anderen Slack-Kanal autorisieren. confirm_private_note nimmt nur confirmationId. Der Agent kann Pfad, Empfänger, Kanal, Ablauf oder Vernichtungsrichtlinie bei der Bestätigung nicht überschreiben.
Eine Notiz ohne Ziel gibt sendAuthorized: false zurück. Das ist Absicht. Ein Link im Chat ist immer noch sensibel — aber er ist keine Erlaubnis, ihn zu mailen.
One-Shot nicht einschalten, wenn der Agent senden kann
PRIVATENOTE_MCP_ALLOW_ONE_SHOT überspringt die menschliche Vorschau. Der Agent kann das nicht als Tool-Argument einschalten, und eine spätere Änderung der Umgebung wirkt erst, wenn Sie den MCP-Server neu starten. Lassen Sie es aus. Eingeschaltet, während derselbe Host E-Mail, Slack, Discord oder Dateien senden kann, darf das Modell in einem Schritt einen entschlüsselbaren Link erzeugen und verschicken — auch die falsche Datei oder den falschen Empfänger. Die Pfad-Allowlist gilt weiter; sie ersetzt Ihre Freigabe nicht.
Einmal verbinden
Node.js 18+ ist erforderlich. Nach dem Speichern den MCP-Client neu starten, damit er die aktuellen Tool-Schemas und Anweisungen lädt. Die vollständige Installation steht auf der MCP-Integrationsseite.
{
"mcpServers": {
"privatenote": {
"command": "npx",
"args": ["-y", "privatenote-mcp"]
}
}
}Codex CLI: codex mcp add privatenote -- npx -y privatenote-mcp. Das schreibt ~/.codex/config.toml. Hinweise speziell zu Codex stehen in PrivateNote mit OpenAI Codex.
Self-hosted: Setzen Sie PRIVATENOTE_API_BASE_URL und PRIVATENOTE_WEB_ORIGIN im MCP-env-Block, damit Chiffretext Ihre Infrastruktur nicht verlässt. Optional PRIVATENOTE_MCP_ALLOWED_ROOTS. Fügen Sie PRIVATENOTE_MCP_ALLOW_ONE_SHOT nicht hinzu, außer Sie haben einen eng begrenzten Automations-Host ohne Sende-Werkzeuge.
Alltag: E-Mail
E-Mail ist immer noch der Weg, wie Firmen Verträge, NDAs, Rechnungen mit Bankdaten und Kundenexporte senden. Der Fehler ist, die Datei anzuhängen. Das Postfach behält dann jahrelang eine entschlüsselbare Kopie, auch auf der Empfängerseite, in BCC-Spuren und in der E-Discovery.
Das MCP-Muster: Der Agent kennt Alices Adresse und die beiden lokalen PDFs schon. Er darf diese PDFs nicht öffnen. Er meldet sich bei Bedarf an, ruft create_private_note mit filePaths, sendChannel und sendRecipient auf, damit die Vorschau Alice nennt, wartet auf Ihre Freigabe und dann auf confirm_private_note. Erst dann darf das Mail-Werkzeug nur secureUrl in den Mailtext setzen. Wenn Sie die Empfängerprüfung nutzen, muss die lesende Person beweisen, dass ihr die Adresse gehört, bevor die Notiz aufgeht — dieses Gate sendet die Mail nicht; das tut weiterhin Ihr Mail-Werkzeug.
Sende diese beiden Dateien per E-Mail an Alice. Schütze sie mit dem Passwort in /absolute/path/client-password.txt. Lege Dateien und Passwort nicht dem Modell offen: /absolute/path/contract.pdf /absolute/path/nda.pdf
- Der Agent ruft
sign_inauf, wenn keine Plugin-Sitzung besteht, danncreate_private_notemitfilePaths,passwordFilePath,sendChannel: "email"undsendRecipient. Sie genehmigen die Vorschau. Dannconfirm_private_note. - Der Betreff darf „Vertragspaket“ sagen — er soll keine Klauseln aus dem PDF zitieren.
- Die Passphrase in einer zweiten Nachricht, einem Anruf oder einer Passwortmanager-Freigabe senden — nie in derselben Mail wie den Link. Siehe ein Passwort sicher teilen.
- Für einen benannten Empfänger im kostenpflichtigen Plan:
requireRecipientVerification: trueundrecipientEmail: "alice@example.com".
Das ist dasselbe Zustellmodell wie vertrauliche Dokumente sicher senden, nur dass der Assistent es ausführen darf, ohne Leser des Pakets zu werden.
Alltag: Slack
Slack ist der Ort der Bereitschaft. Staging-Datenbankpasswörter, Deploy-Tokens und „die CSV aus der Finanzabteilung“ landen in einem Thread, weil alle schon dort sind. Die Workspace-Suche macht daraus dann ein dauerhaftes internes Wiki der Geheimnisse.
Bitten Sie um eine pfadbasierte Übergabe und eine kurze Zündschnur. Fünfzehn Minuten reichen, wenn das Teammitglied online ist. Nach dem Lesen verbrennen, damit ein späterer Suchtreffer ein toter Link ist, keine lebende Zugangsdaten. Die URL wie das Geheimnis behandeln: nicht in einen öffentlichen Kanal posten; eine DM oder einen eigenen privaten Kanal nutzen.
Sende Mark das Datenbankpasswort aus /absolute/path/secrets/db-password.txt in Slack. Einmal lesbar, Ablauf in 15 Minuten. Lies die Datei nicht in den Chat.
create_private_notemitcontentFilePath,expiresIn: "15m",burnAfterReading: trueund dem Slack-Ziel, das in der Vorschau gebunden ist. Genehmigen, dannconfirm_private_note.- Wenn Slack als weiteres MCP-Werkzeug verbunden ist, darf der Agent nur
secureUrlan das genehmigte Ziel posten, sobaldsendAuthorizedtrue ist. Sonst gibt er Ihnen die URL zum Einfügen. - Nachdem Mark sie geöffnet hat, das Passwort rotieren, wenn es ein geteiltes Staging-Geheimnis war — die Notiz hat übrig gebliebene Kopien verringert; sie hat eine geteilte Zugangsdaten nicht eindeutig gemacht.
Alltag: Discord
Discord ist für viele Produkt-Communities und spielnahe Teams der Standard-Ops-Kanal. Bot-Tokens, Cloudflare-Keys und „hier die Tabelle der gemeldeten Nutzer“ werden in Mod-DMs eingefügt, weil die Mods dort sind.
Eine Discord-Nachricht ist trotzdem eine gespeicherte Nachricht. Servermitglieder mit der richtigen Rolle, Geräte-Backups und Discords eigene Suche behalten sie. Das MCP-Muster ist identisch mit Slack: Datei oder Token lokal verschlüsseln, den Link in die DM legen, kurzen Ablauf setzen. Wurde der Token schon früher auf demselben Server eingefügt, rotieren — ein geleaktes Geheimnis einzupacken macht den Leak nicht ungeschehen.
Schicke der Community-Leitung per DM den Bot-Token in /absolute/path/secrets/discord-bot.txt und den Moderations-Export unter /absolute/path/reports/export.csv. Einmal lesbar, 1 Stunde, diese Dateien nicht öffnen.
- Anhänge brauchen
sign_in. Eine reine Token-Notiz kanncontentFilePathohne Sitzung nutzen. - Das Discord-Ziel in der Vorschau binden, genehmigen, dann
confirm_private_note. Erst dann darf ein Discord-Werkzeug die URL senden. - Lieber eine Nutzer-DM als ein Einfügen im Mod-Kanal. Ein „privater Kanal“ ist immer noch ein Transkript.
- Enthält der Export personenbezogene Daten, eine Passphrase-Datei hinzufügen und die Passphrase der Leitung in einem Sprachanruf sagen.
Alltag: WhatsApp
WhatsApp ist der Kanal, wenn die andere Person nicht in Slack kommt und die E-Mail erst am Montag prüft. Ein Auftragnehmer, eine Family-Office-Assistenz, ein Mandant am Telefon. Ende-zu-Ende-Verschlüsselung ist real. Persistenz ist es auch: Der Chat ist ein Protokoll, oft auf mehreren Geräten, oft gesichert.
Sie müssen PrivateNote nicht installieren. Sie müssen einen Link antippen. Die Aufgabe des Assistenten ist, diesen Link aus einer lokalen Datei vorzubereiten, die Sie schon haben — Rechnungs-PDF, WLAN-Passwort, einmaliger Portalcode — ohne sie zuerst in den Cursor- oder Claude-Thread zu lesen. Sie genehmigen weiterhin die Vorschau (genaue Datei und WhatsApp-Ziel), bevor confirm_private_note die URL erzeugt.
Sende das Onboarding-Paket unter /absolute/path/client/onboarding.pdf an Ana per WhatsApp. Nach dem Lesen löschen, Ablauf morgen. Lies das PDF nicht.
WhatsApp zeigt URL-Vorschauen. Diese Vorschau ist die PrivateNote-Landingpage, nicht die entschlüsselte Datei. Trotzdem: die Passphrase nicht in denselben Chat legen. Wenn die Nummer falsch sein könnte, die Notiz erzeugen, den Link senden und widerrufen, wenn sie nie geöffnet wurde. Anwältinnen und andere professionelle Absender, die eine gebrandete Reveal-Seite statt einer grünen Blase brauchen, lesen sichere Mandatszustellung.
Anmelden, wenn die Nutzlast eine Datei ist
Reine Textnotizen aus contentFilePath können ohne Konto entstehen, unter denselben öffentlichen Ratenlimits wie die Website. Dateianhang ist anders. Das MCP muss zuerst sign_in aufrufen. Das öffnet eine Freigabeseite im Browser (die Berechtigung steckt schon in der URL — es gibt keinen Code zum Eintippen). Nach dem Klick auf Approve ruft der Agent sign_in erneut mit pollDeviceCode auf. Die Sitzung liegt unter ~/.config/privatenote/mcp-session.json und wird als Authorization: Bearer gesendet. Sie ersetzt nicht Ihre Website-Cookie-Sitzung.
- Der Agent führt sign_in() aus — der Browser öffnet sich
- Sie klicken auf der PrivateNote-Seite auf Approve
- Der Agent pollt mit pollDeviceCode, dann whoami()
- Der Agent ruft create_private_note mit Dateipfaden auf (Vorschau — noch keine URL)
- Sie genehmigen die genauen Dateien, den Ablauf und das Ziel
- Der Agent ruft confirm_private_note auf, dann senden Sie (oder ein anderes Werkzeug) nur secureUrl auf dem menschlichen Kanal
whoami zeigt das angemeldete Konto. sign_out löscht die Plugin-Sitzungsdatei. Behandeln Sie diese Datei wie Zugangsdaten für diesen Rechner.
Installieren Sie privatenote-mcp in Cursor, Claude Desktop oder Codex. Der Agent behält den Ablauf; der lokale Prozess behält das Geheimnis.
MCP-Einrichtung öffnenNachdem der Link gesendet wurde
Eine gute Übergabe endet nicht, wenn die Nachricht Slack verlässt. Kostenpflichtige, angemeldete Sitzungen können Zustellung als Ereignisse behandeln, nicht als Inhalte: erstellt, geöffnet, abgelaufen, widerrufen. list_sent_notes liefert IDs, Status und openedAt — nie den Klartext. revoke_sent_note macht eine ungeöffnete Notiz ungültig. notifyOnOpen mailt Ihr PrivateNote-Konto, wenn die Notiz zum ersten Mal geöffnet wird; der Agent erfährt von der Öffnung, indem er list_sent_notes abfragt. Es gibt keinen Push-Webhook nach Cursor.
sign_in()
create_private_note({
filePaths: [
"/absolute/path/signed-contract.pdf",
"/absolute/path/customer-export.csv"
],
expiresIn: "24h",
burnAfterReading: true,
requireRecipientVerification: true,
recipientEmail: "john@example.com",
notifyOnOpen: true,
label: "contract-for-john",
sendChannel: "email",
sendRecipient: "john@example.com"
})
# wait for user approval of that exact destination
confirm_private_note({ confirmationId: "<from preview>" })
# email or Slack only secureUrl to John
# later: list_sent_notes() and look for openedAt on that noteIdDie Empfängerprüfung ist ein Freigabe-Gate auf PrivateNote, kein Ersatz für das Senden der Nachricht. Öffnungsalarme brauchen eine verifizierte Absender-E-Mail am Konto. Belege nur zum Status erklärt erkennen, wann ein Geheimnis-Link geöffnet wurde. Agenten mit breitem Tool-Zugriff brauchen weiterhin das Berechtigungsmodell aus KI-Agenten wie Mitarbeitende absichern.
Der ehrliche Datenschutz-Vorbehalt
Die starke Behauptung — „die KI hat die Dateibytes nie gesehen“ — gilt, wenn der Host die Pfad-zuerst-Anweisungen befolgt und Sie die Nutzlast nie in den Prompt eingefügt haben. Sie bedeutet nicht, dass der Agent secureUrl nach der Bestätigung nicht sehen kann. Ein normaler MCP-Tool-Aufruf kann dem Host weiterhin Argumente zeigen. Deshalb bevorzugen die Tools Pfade: Das Argument ist /Users/you/secrets/db-password.txt, nicht das Passwort.
Wenn Sie tippen create a PrivateNote for sk_live_abc123, kann ein Cloud-Modellanbieter diese Zeichenkette verarbeiten, bevor das MCP läuft. PrivateNote speichert weiterhin nur Chiffretext, und Slack bekommt weiterhin nur einen Link. Sie haben den nachgelagerten Leak verbessert. Sie haben das Geheimnis nicht aus dem Modell herausgehalten. Für maximale Privatsphäre bleiben Geheimnisse in Dateien (oder Sie nutzen die VS-Code-/Cursor-Erweiterung, damit der Editor ohne den Agenten verschlüsselt), und Sie nennen dem Assistenten den Pfad.
- Bitten Sie das Modell nicht, „zuerst das PDF zu prüfen“ oder es zusammenzufassen. Das erzwingt ein Lesen mit einem anderen Werkzeug.
- Legen Sie die Passphrase nicht in denselben Slack-, WhatsApp- oder E-Mail-Verlauf wie die URL.
- Behandeln Sie
secureUrlals das Geheimnis. Der Agent kann sie im Tool-Ergebnis sehen. Nicht committen, nicht loggen, nicht in einen öffentlichen Discord-Kanal einfügen. - Laden Sie den MCP-Client nach einem Upgrade von
privatenote-mcpneu, damit Anweisungen und Schemas aktuell bleiben. One-Shot auslassen.
Häufige Fragen
Sendet PrivateNote MCP selbst Slack, Discord, WhatsApp oder E-Mail?
Nein. Es verschlüsselt lokal und gibt eine URL plus Metadaten zurück. Die Zustellung nutzt, was Sie schon nutzen — einen anderen MCP-Server (Gmail, Slack, …) oder Sie fügen den Link ein. Eine Notiz zu erstellen ist keine Erlaubnis, sie zu senden. sendAuthorized ist nur true, wenn Sie genau diesen Kanal und Empfänger in der Vorschau genehmigt haben.
Warum muss ich bestätigen, bevor der Link entsteht?
Die Bestätigung bindet die exakten Dateibytes, die Notizoptionen und das Ziel. Ohne sie könnte ein Agent, der auch Mail- oder Chat-Werkzeuge hat, in einem Zug die falsche Datei verschlüsseln oder den richtigen Link an die falsche Person senden. Der One-Shot-Modus überspringt diese Vorschau. Lassen Sie ihn aus, besonders wenn derselbe Host Nachrichten oder Dateien senden kann.
Kann der Agent die entschlüsselbare URL sehen?
Ja, im aktuellen MCP-Host. secureUrl steht im Tool-Ergebnis, damit ein Zustellwerkzeug sie senden kann. Der Agent darf die Dateibytes trotzdem nicht sehen. Der Besitz der URL kann die Notiz öffnen — behandeln Sie sie als Bearer-Fähigkeit, nicht als „das Modell kommt nicht an das Geheimnis“.
Muss der Empfänger etwas installieren?
Nein. Er öffnet den vollständigen Link in einem gewöhnlichen Browser. Zum Anzeigen einer Notiz ist kein PrivateNote-Konto nötig. Eine Passphrase oder eine E-Mail-Prüfung kann trotzdem nötig sein, wenn Sie diese Gates eingeschaltet haben.
Kann ich Dateien anhängen, ohne mich anzumelden?
Nein. Dateianhang, Liste und Widerruf, Empfängerprüfung und Öffnungsbenachrichtigungen brauchen sign_in. Eine reine Textnotiz aus contentFilePath kann ohne Sitzung entstehen, innerhalb der öffentlichen Limits.
Was, wenn der Assistent die Datei trotzdem liest?
Dann ist die Datenschutzgrenze für diesen Zug schon gebrochen. Die MCP-Anweisungen sagen Hosts, es nicht zu tun. Ignoriert Ihr Client sie, bleiben Sie bei der Editor-Erweiterung oder der Web-App und zeigen Sie dem Agenten nicht auf die Datei. Die URL, die die Erweiterung erzeugt hat, können Sie trotzdem senden.
Stoppt Burn-after-read Screenshots?
Nein. Sobald ein berechtigter Empfänger die Notiz entschlüsselt, kann er kopieren, fotografieren oder erneut hochladen. Burn-after-read und Ablauf verringern übrig gebliebene Kopien beim Dienst und im Chatverlauf. Sie können nicht aus der Ferne löschen, was jemand schon festgehalten hat. Für Dokumente verringert Nur-Ansicht-Dateizugriff auf Business das beiläufige Herunterladen; es ist kein Fotografieverbot.
Lassen Sie den Agenten den Link senden. Halten Sie die Datei vom Modell fern.
Installieren Sie privatenote-mcp, zeigen Sie auf lokale Pfade und nutzen Sie E-Mail, Slack, Discord und WhatsApp weiter als Umschläge — nicht als Tresore. Lassen Sie One-Shot aus, wenn derselbe Host Nachrichten oder Dateien senden kann.