Zum Inhalt springen
August 28, 2026

Local-First-KI-Entwicklung: Warum Ihr Code auf Ihrem Rechner bleiben sollte

Ihr Code sollte auf Ihrem Rechner bleiben, denn jede Kopie eines Repositorys außerhalb Ihrer Kontrolle ist eine Kopie, die Sie inventarisieren, schützen, vertraglich absichern und letztlich wieder löschen müssen. Local-First-KI-Entwicklung bedeutet, dass die Orchestrierungssoftware, das Repository, die Worktrees, in denen die Agenten arbeiten, sowie die von ihnen erstellten Pläne, Memory-Einträge und Logs vollständig auf dem Computer des Entwicklers liegen. Die einzigen Daten, die die lokale Umgebung verlassen, sind die Prompts und Diffs, die an die vom Team gewählte LLM-API gesendet werden, sowie die Git-Operationen zu GitHub. Ivy Tendril basiert auf genau diesem Prinzip. Dieser Artikel erklärt, was das in der Praxis bedeutet, und beantwortet die Fragen, die Sicherheits- und Compliance-Verantwortliche stellen.

Was Local-First hier bedeutet

Ivy Tendril ist eine Desktop-Anwendung für macOS, Windows und Linux, entwickelt von Ivy Interactive AB in Stockholm. Sie läuft direkt auf dem Rechner des Entwicklers oder headless auf einem von Ihnen kontrollierten Server via tendril --web. Wenn Tendril einen Coding-Agenten wie Claude Code, Codex CLI, Copilot CLI, Gemini CLI oder OpenCode orchestriert, läuft auch der Agentenprozess lokal in einem Git-Worktree auf der lokalen Festplatte.

Daraus ergeben sich vier wesentliche Fakten:

  1. Das Repository wird niemals hochgeladen. Tendril arbeitet direkt mit dem Checkout, der sich bereits auf der Festplatte befindet. Worktrees für parallele Pläne werden bei Beginn der Ausführung erstellt und nach dem Merge wieder gelöscht.
  2. Netzwerkaufrufe gehen an genau zwei Ziele. An die von Ihrem Team konfigurierte LLM-API und an GitHub für Issues und Pull Requests. Tendril leitet Ihren Datenverkehr nicht über Proxy-Server von Ivy weiter, und Ivy trainiert keine Modelle auf Ihrem Code.
  3. Pläne, Memory und Logs sind lokale Dateien. Jeder Plan, jeder Promptware-Memory-Eintrag und jedes Ausführungslog liegt auf einem Speicher, den Sie kontrollieren.
  4. Zugangsdaten verbleiben bei Ihnen. Sie nutzen Ihre eigenen API-Keys (Bring Your Own Keys). Diese werden ausschließlich an den jeweiligen Provider gesendet, der sie ausgestellt hat.

Gehostete Agenten im Vergleich zu Ivy Tendril

Ein gehosteter Coding-Agent läuft in der Cloud-Umgebung eines Anbieters. Um seine Aufgaben zu erfüllen, klont er Ihr Repository in diese Umgebung, führt dort Befehle aus und speichert die Sitzung – einschließlich Ihres Codes und der Ausgaben des Agenten – auf der Infrastruktur des Anbieters. Für manche Teams ist dies ein gangbarer Weg, doch er verändert grundlegend, was eine Sicherheitsprüfung abdecken muss. Die folgende Tabelle vergleicht, wohin die jeweiligen Daten fließen.

Daten Gehosteter Agent Ivy Tendril
Quellcode In die Umgebung des Anbieters geklont; Aufbewahrungsdauer bestimmt der Anbieter Bleibt auf dem Rechner des Entwicklers oder auf Ihrem eigenen Server
Prompts und Diffs An den Anbieter gesendet, anschließend an den vom Anbieter ausgewählten Modell-Provider Direkt an den Modell-Provider gesendet, den Ihr Team gewählt hat
Ausführungslogs Vom Anbieter gespeichert; Zugriff unterliegt dessen Richtlinien Lokale Dateien, von Ihnen einsehbar und löschbar
Pläne und Agenten-Memory Vom Anbieter gespeichert Lokale Dateien unter Ihrer Kontrolle
API-Zugangsdaten Vom Anbieter verwaltet, oft unter dessen eigenem Provider-Konto Ihre eigenen Keys, lokal konfiguriert
GitHub-Zugriff App oder Token des Anbieters Ihre GitHub-Zugangsdaten, genutzt direkt von Ihrer Maschine

Der entscheidende Unterschied in der Praxis liegt in der Anzahl der beteiligten Parteien. Bei einem gehosteten Agenten wird Ihr Quellcode von mindestens zwei Instanzen verarbeitet: dem Agenten-Anbieter und dem Modell-Provider. Bei Tendril gibt es nur eine Instanz: den Modell-Provider, und zwar ausschließlich für jene Code-Ausschnitte, die in den Prompts enthalten sind. Ein detaillierter Vergleich mit einem gehosteten Agenten findet sich unter Ivy Tendril vs Devin.

Fragen, die Sicherheitsteams stellen

Wohin gelangt der Code?

Das Repository verbleibt auf der Festplatte. Die einzigen Teile, die den Rechner verlassen, sind die Dateiinhalte, Diffs und Anweisungen, die der Agent in den Prompts an den Modell-Provider übermittelt. Dieser Datenverkehr läuft direkt vom Entwicklerrechner zum HTTPS-Endpunkt des Providers. Auf der Infrastruktur von Ivy wird keine Kopie erstellt. Dies lässt sich leicht überprüfen, indem man die ausgehenden Verbindungen des Tendril-Prozesses auf einem Rechner hinter einer Egress-Firewall analysiert: Als Zieladressen erscheinen ausschließlich die API des Providers und GitHub.

Wer kann die Logs einsehen?

Ausschließlich Personen mit Zugriff auf das lokale Dateisystem – sonst niemand. Ausführungslogs, Plan-Historien und das Promptware-Memory sind reguläre Dateien. Sie können in Backups integriert, von internen Audit-Tools indexiert oder zur Einhaltung von Aufbewahrungsrichtlinien gelöscht werden, ohne dass eine Genehmigung eines Drittanbieters erforderlich ist. Bei Vorfalluntersuchungen dokumentieren die Logs lückenlos jeden Befehl, den der Agent ausgeführt hat, und jede geänderte Datei – aufgeschlüsselt nach Plan und Job.

Welche Unterauftragsverarbeiter sind beteiligt?

Für die Desktop-Anwendung: der von Ihnen gewählte Modell-Provider sowie GitHub. Ivy fungiert nicht als Auftragsverarbeiter Ihres Quellcodes, da Ivy ihn zu keinem Zeitpunkt erhält. Ihre Datenverarbeitungsvereinbarung (AVV / DPA) mit dem Modell-Provider deckt die Prompts und Diffs ab. Prüfen Sie die Bedingungen des jeweiligen Anbieters bezüglich Modelltraining und Datenaufbewahrung für API-Daten; diese variieren je nach Provider und können sich im Laufe der Zeit ändern. Für Team-Funktionen in den Tarifen Pro und Enterprise sind zusätzliche Dienste in der jeweiligen Vereinbarung aufgeführt; bei On-Premises-Enterprise-Hosting verbleiben diese vollständig innerhalb Ihres eigenen Netzwerks.

Können wir einen EU-Provider wählen?

Ja. Tendril setzt auf ein Bring-Your-Own-Keys-Modell, und der Modell-Provider ist eine einfache Konfigurationseinstellung. Zu den zum Zeitpunkt der Erstellung dieses Artikels dokumentierten Anbietern zählen Anthropic, OpenAI, Google, OpenRouter, Vercel AI Gateway, Cloudflare, Scaleway, NVIDIA, Opper, Z.ai sowie die EU-Provider Berget und evroc. Ein Team, das aus DSGVO-Gründen eine Datenspeicherung innerhalb der EU benötigt, kann Prompts zu Berget oder evroc leiten und so verhindern, dass Code an US-Endpunkte gesendet wird. Der Entwicklungsworkflow bleibt dabei völlig unverändert. Da Agent und Modell pro Plan festgelegt werden können, kann ein Team beispielsweise für ein Repository mit personenbezogenen Daten einen EU-Provider nutzen und für andere Repositories einen anderen Anbieter.

Können wir Tendril selbst hosten?

Die Desktop-Anwendung läuft ohnehin vollständig auf Hardware, die Sie kontrollieren, und tendril --web ermöglicht den Headless-Betrieb auf einem Server in Ihrem internen Netzwerk. Die Enterprise-Edition ergänzt das On-Premises-Hosting für Team-Funktionen, SSO/SAML, Multi-Tenant-Setups, Verifikationsimporte aus CI-Pipelines, Enterprise-Analytics sowie dedizierten Support. Preisinformationen für Pro (59 $ pro Benutzer und Monat) und Enterprise finden Sie auf der Preisseite.

Compliance-Überlegungen

Ein Local-First-Ansatz macht Compliance nicht automatisch zum Selbstläufer, reduziert jedoch den Prüfumfang jeder Einzelfrage erheblich. Einige allgemeine Beispiele zum Zeitpunkt der Erstellung:

  • DSGVO / GDPR. Falls das Repository personenbezogene Daten enthält, ist der Modell-Provider der zuständige Auftragsverarbeiter, mit dem eine Vereinbarung geschlossen werden muss; die Wahl eines EU-Providers erfüllt dabei die Anforderungen an die Datenresidenz. Tendril selbst verarbeitet keine Daten im Auftrag von Ivy.
  • SOC 2 und ISO 27001. Auditoren fordern Nachweise über Zugriffskontrollen und Change-Management für produktiven Code. Lokale Pläne, Logs und die beiden menschlichen Freigabestufen – am Plan und am Diff – liefern einen revisionssicheren Nachweis pro Änderung darüber, wer was genehmigt hat, gespeichert an demselben Ort wie Ihre sonstigen Audit-Nachweise. Diese Freigaben werden in Was ist eine Software-Fabrik beschrieben, die automatisierten Prüfungen dazwischen in Verifikations-Gates für KI-generierten Code.
  • EU AI Act. Die Verpflichtungen hängen davon ab, wie ein System klassifiziert und eingesetzt wird. Eine lokale Dokumentation pro Änderung darüber, welche Anweisungen der Agent erhalten hat, was er ausgeführt hat und wer das Ergebnis freigegeben hat, dient als wertvoller Nachweis für die menschliche Aufsicht und Dokumentationspflichten, die für bestimmte Anwendungsbereiche gelten. Wenden Sie sich für Ihren konkreten Fall an Ihre Rechtsabteilung.

Erste Schritte

Installieren Sie die Desktop-Anwendung, hinterlegen Sie einen API-Key für einen von Ihrem Sicherheitsteam freigegebenen Provider und führen Sie zunächst einen Plan auf einem unkritischen Repository aus.

curl -sSf https://cdn.ivy.app/install-tendril.sh | sh

Unter Windows verwenden Sie irm https://cdn.ivy.app/install-tendril.ps1 | iex. Bitten Sie Ihr Netzwerker-Team, während der Testphase die ausgehenden Verbindungen des Tendril-Prozesses zu protokollieren: Die Liste wird ausschließlich die API des Providers und GitHub umfassen. Tendril ist kostenlos und unter der Functional Source License (FSL-1.1-ALv2) quelloffen verfügbar, sodass der Code, der Ihr Repository verarbeitet, vor der Ausführung vollständig geprüft werden kann.

Häufig gestellte Fragen

Sieht Ivy jemals unseren Code?

Nein. Tendril leitet den Datenverkehr nicht über Ivy-Server, und Ivy trainiert keine Modelle mit Ihrem Code. Die Desktop-Anwendung stellt ausschließlich Netzwerkverbindungen zu dem von Ihnen konfigurierten Modell-Provider und zu GitHub her.

Können wir ein Modell nutzen, das wir selbst hosten?

Die Provider-Unterstützung wird pro Anbieter dokumentiert. Zu den dokumentierten Optionen zählen direkte Provider sowie Gateways wie OpenRouter, Vercel AI Gateway und Cloudflare. Den aktuellen Stand finden Sie in der Modell-Provider-Dokumentation.

Was erlaubt die Lizenz?

Tendril ist quelloffen unter der FSL-1.1-ALv2 lizenziert, die die Nutzung und Modifikation für eigene Zwecke gestattet, jedoch Einschränkungen hinsichtlich des Angebots als konkurrierender Dienst vorsieht. Die genauen Bestimmungen entnehmen Sie bitte dem Lizenztext.


Erste Schritte mit Ivy Tendril

Sind Sie bereit für parallele Agenten-Orchestrierung auf Entwickler-Niveau?

  • Code erkunden: Untersuchen Sie Ivy Tendril auf GitHub (Open Source).
  • Dokumentation lesen: Finden Sie Integrationsanleitungen unter tendril.ivy.app.
  • Architektur-Sitzung vereinbaren: Kontaktieren Sie renco@ivy.app für eine 30-minütige technische Beratung.
Written by

Ivy Team