SELF-HOSTdocker compose · Air-Gap · BYO Auth

Plagiatsprüfung selbst gehostet mit Datenresidenz

Betreiben Sie die Apache 2.0-Engine in Ihrer Infrastruktur. Docker compose ist der Standardweg, Helm-Chart für Kubernetes, Bare-Metal für abgeschottete Netze. Ihre Server, Ihr Postgres, Ihr Auth, Ihre Daten. Kein Traffic verlässt Ihr VPC. Die passende Deploy-Variante, wenn Cloud keine Option ist.

docker compose in 10 MinutenAir-Gap unterstütztBYO Postgres · SAML / LDAP / OIDC
WER SELF-HOSTET

Vier Szenarien, in denen Cloud nicht geht.

KANZLEIEN

Deployment mit Wahrung des Privilegs

Schriftsätze, Memos und Discovery-Materialien unter Schutzanordnung dürfen nicht in eine externe Cloud.

  • Air-Gapped Netzwerk unterstützt
  • SAML / LDAP / Active Directory Auth
  • Läuft in Ihrer bereits-complianten Umgebung
UNIVERSITÄTEN

IRB-prüfbar, vor Ort

Studentische Arbeiten, klinische Studien, IRB-geprüfte Projekte — strenge Datenhoheit.

  • Läuft neben Canvas / Moodle im eigenen Netzwerk
  • Apache 2.0 — Ihre IT clont das Repo vor Unterschrift
  • EU-Mode, falls Cloud ausreicht
BEHÖRDEN

Air-Gap + FedRAMP-nah

Bund, Land, Verteidigung – Inhalte dürfen das Behördennetz nicht verlassen.

  • Bare-Metal-Installation möglich (Docker nicht zwingend)
  • OIDC / CAC / PIV Smartcard-Auth unterstützt
  • STIG-härtbares Base-Image (RHEL UBI)
UNTERNEHMEN

Interne IP + Schutz von Geschäftsgeheimnissen

F&E-Dokumente, M&A-Entwürfe, interne Whitepaper – Inhalte, die intern bleiben müssen.

  • Kubernetes Helm-Chart für horizontale Skalierung
  • BYO Postgres + Redis + Object Store
  • Audit-Log → SIEM (Splunk / Datadog / Elastic)
INSTALLATIONSOPTIONEN

Drei Deployment-Modi. Eine Engine.

Wählen Sie den Weg, der zu Ihrer Infrastruktur passt. Die Detection-Engine ist in allen drei identisch; nur das Packaging unterscheidet sich.

01

01 · docker compose (10 Min)

git clone github.com/NoplagLabs/noplag-engine && cd engine && docker compose up -d. Die Compose-Datei enthält Postgres + Redis + den Engine-Container + ein minimales Admin-UI. Standardmäßig als Einzelknoten-Deployment für kleine Teams geeignet (~1.000 Prüfungen/Tag). Sofort produktiv einsetzbar; der größere Aufwand liegt in eigener Authentifizierung und eigenem Korpus.

02

02 · Kubernetes Helm-Chart

helm install noplag noplag/engine --values your-values.yaml. Das Chart externalisiert Postgres + Redis (eigene Cluster nutzen), unterstützt horizontale Skalierung und stellt Prometheus-Metriken bereit. Dokumentierte Helm-Values für Ressourcenlimits, Replika-Anzahl und Storage.

03

03 · Bare-Metal / Air-Gap

Wo Docker nicht geht (z. B. Verteidigung, Behörden). Engine als tar-Archiv mit allen Abhängigkeiten; Installation per ansible auf RHEL UBI oder Ubuntu LTS. Air-Gap-tauglich: Keine externen Netzaufrufe nötig. STIG-härtbar, OIDC / CAC / PIV Auth inklusive.

SYSTEMVORAUSSETZUNGEN

Was es braucht.

Geringe Hardware-Anforderungen für kleine Teams. Horizontal skalierbar für Produktion. Bring your own — alles vom Auth bis zum Korpus bei Enterprise.

01 · ENGINE-NODE

Mind. 8 vCPU + 16 GB RAM für den Engine-Container. ~50 gleichzeitige Prüfungen, Median 47 Sek. pro 1.500 Wörter. Mehr Knoten hinter den Loadbalancer für Skalierung — Helm-Chart automatisiert das mit HPA (CPU + Queue-Tiefe).

02 · DATENBANK

PostgreSQL 15+ mit pgvector. Größe nach Fingerprint-Volumen: ~50 GB für 100.000 Dokumente, wächst linear. RDS / Cloud SQL / Managed Instanzen via Standard-URI. Eigenes Postgres braucht pgvector + GIN aktiviert.

03 · CACHE / QUEUE

Redis 7+ für Queue + Cache. Geringer Bedarf (~2 GB RAM typisch). Elasticache / Memorystore / Redis Cloud gehen; in-cluster Redis für kleine Deployments ok. Chart nutzt Redis Sentinel als HA-Default.

04 · KORPUS-SPEICHER

Enterprise: liefert das öffentliche Korpus als durchsuchbares Bundle (~280 GB komprimiert). Bei der ersten Installation Wiederherstellung in Postgres + Objektspeicher (S3 / GCS / MinIO / Ceph). Optional: Eigene Websuche-Adapter (Google- / Brave-API-Keys) für Live-Überprüfung, oder überspringen, wenn nur gegen das indizierte Korpus geprüft wird.

05 · IDENTITÄT

SAML 2.0, LDAP, OIDC (Okta, Azure AD, Auth0, Keycloak), oder integriertes Email-Passwort. Smartcard (CAC / PIV) via OIDC-Bridge für Behörden. Multi-Tenant innerhalb einer Instanz – nützlich für geteilten Betrieb über Abteilungen.

06 · OBSERVABILITY

Prometheus-Endpoint + OpenTelemetry-Tracing. Audit-Log als JSON; an Ihr SIEM (Splunk, Datadog, Elastic, Grafana Loki). Dashboards als Grafana-JSON im Repo. Kompatibel mit CNCF-Observability-Stack.

IN 10 MIN. DEPLOYEN

Standard docker compose Deployment.

Produktionsreifer Compose-Stack mit Engine, Postgres, Redis und Admin-UI. Auth-Provider hinzufügen, Korpus konfigurieren, auf mehrere Knoten skalieren wenn nötig.

$ install · bashKopieren
$ git clone https://github.com/NoplagLabs/noplag-engine
$ cd engine
$ cp .env.example .env
$ vim .env # configure auth + corpus + secrets
$ docker compose up -d
Creating noplag-postgres ... done
Creating noplag-redis ... done
Creating noplag-engine ... done
Creating noplag-admin ... done
Engine ready at http://localhost:8080
Admin UI at http://localhost:8081
.env · KonfigurationKopieren
# Auth
AUTH_PROVIDER=saml # or oidc, ldap, builtin
SAML_METADATA_URL=https://idp.acme.com/...
# Database
POSTGRES_URL=postgres://user:pw@db:5432/noplag
REDIS_URL=redis://redis:6379/0
# Corpus
CORPUS_BUNDLE_PATH=/srv/corpus/2026-05
WEB_SEARCH_ENABLED=false # air-gap
# Observability
OTEL_ENDPOINT=https://otel.acme.com:4317
AUDIT_LOG_SINK=splunk-hec
  • 10 Mindocker compose bis bereit
  • 8 / 16vCPU / GB RAM Minimum
  • Apache2.0 · für immer frei
  • 0Externes Netzwerk benötigt (Air-Gap)
  • SAMLLDAP · OIDC · CAC / PIV Smartcard
AUTH + IDENTITÄT

Binden Sie Ihre bestehende Identity-Infrastruktur an.

01 · SAML 2.0

Standard Enterprise-SSO

SAML_METADATA_URL zum IdP konfigurieren. Getestet mit Okta, Auth0, OneLogin, Microsoft Entra (Azure AD), Ping, Keycloak, Shibboleth. Gruppenattribut-Mapping für rollenbasierten Zugriff. SCIM 2.0 User-Provisioning via Admin-API.

Just-in-Time-Provisionierung + SCIM-Sync · das typische Enterprise-Muster.
02 · LDAP / AD

Direkte Active Directory-Integration

Für Umgebungen mit lokalem AD oder OpenLDAP. Bind-Daten in .env, Gruppenabfragen regeln den Zugriff. Nützlich für Unis, Kanzleien, Behörden, wo SAML übertrieben wäre oder AD schon alles abdeckt.

Unterstützt verschachtelte Gruppen · typische Auth-Latenz 5 Sek.
03 · OIDC + SMARTCARD

OIDC für Cloud-native + CAC/PIV für Verteidigung

Standard OIDC für Okta / Auth0 / Cognito / Google Workspace. Für Defence + Bund: CAC/PIV via OIDC-Bridge. Ordnet Smartcard-Identifier dem Noplag-User zu; Gruppenmapping wie im DoD-Smartcard-Verzeichnis.

FedRAMP-nahe Umsetzung · Smartcard-Auth mit DoD CAC + GSA PIV getestet.
PATCH-MANAGEMENT

Sie bestimmen, wann Sie updaten.

Self-hosted heißt: Sie steuern das Update-Tempo. Stable Releases monatlich getaggt (gleiches Commit wie Cloud), Patches bei Security-Issues. Tag ziehen, docker compose pull && up -d – fertig. Migrationen starten beim Container-Start. Für Air-Gap: signierte Release-Bundles (RPM / DEB / tar), Signatur prüfen, per etabliertem Verfahren importieren, beim nächsten Wartungsfenster installieren. LTS-Tags kriegen 18 Monate Security-Patches, Production-Tags monatlich mit Cloud-Releasezyklus. Ihr Upgrade-Weg, Ihre Daten; wir steuern nur, was wir in die Registry stellen.

Upgrade-Guide lesen
FAQ

Was IT / DevOps vor Deploy wirklich fragt.

Was ist im Self-Hosted-Modus eigentlich frei vs. bezahlt?

Die Apache 2.0-Engine selbst bleibt dauerhaft frei – Repo klonen, loslegen. Die freie Variante umfasst Detektionspipeline + Admin-UI + REST-API. Enterprise bringt: indexierbares Public-Corpus-Bundle (~280GB, fertig gebaut), dedizierten Support, signierte Air-Gap-Release, Migrationshilfe.

Geht das ohne Internetzugang (Air-Gap)?

Ja. Die Engine braucht für Korpus-Prüfungen keinen externen Zugang. WEB_SEARCH_ENABLED=false für Verzicht auf Live-Web. Enterprise liefert signierte Bundles mit GPG-Signatur — Import über Ihr Software-Freigabeverfahren. Getestet in DoD- und Intelligence-Deployments.

Wie sieht das minimale Hardware-Profil aus?

Engine-Container: 8 vCPU + 16 GB RAM. Postgres: 4 vCPU + 8 GB + ~50 GB für 100k Dokumente. Redis: ~2 GB RAM. Für 5.000 Checks/Monat reicht ein Midrange-Server für alles. Für 100k+ Checks/Monat: Kubernetes + horizontale Engine-Skalierung + gemanagtes Postgres.

Funktioniert es mit unserer bestehenden Identity-Infrastruktur?

SAML 2.0 (Okta, Auth0, Entra, OneLogin, Keycloak, Shibboleth), LDAP / Active Directory, OIDC, CAC/PIV-Smartcard via OIDC-Bridge (Bund), oder internes Email-Passwort. SCIM 2.0 Provisioning unterstützt. Benutzergruppen-zu-Rollen-Mapping einstellbar.

Ist pgvector zwingend?

Wird benötigt für die L3-Vektor-Embedding-Schicht (v1.2); v1.0 benötigt sie nicht. Postgres 15+ mit pgvector. RDS / Cloud SQL / Cloud Postgres unterstützen dies. Bei selbstverwaltetem Postgres muss CREATE EXTENSION pgvector bei der Bereitstellung ausgeführt werden. Ohne diese Erweiterung läuft die Engine weiterhin mit den ausgelieferten Schichten, verliert aber die semantische Paraphrasenerkennung, sobald diese verfügbar ist.

Wie kommt das Public-Corpus ins private Netz?

Enterprise: geliefert als signiertes ~280 GB Bundle. Transfer über Ihren Datenimport-Prozess, im Install auf Postgres + Object Store. Monatlich neu mit Cloud-Corpus-Update. Community: eigenes Corpus bauen aus OpenAlex / CORE / Common Crawl-Publik-Dumps via Ingest-Skripten.

Wie sieht das Upgrade fürs Produktivsystem aus?

Stable-Release monatlich getaggt (gleiches Commit wie Cloud). LTS-Tags: 18 Monate Security-Patches. Upgrade: docker compose pull && up -d (Helm: helm upgrade). Migration läuft automatisch beim Start; Semver gilt; Breaking Changes sind dokumentiert.

Passt das zu SOC 2 / HIPAA / FedRAMP?

Self-host heißt: Compliance ist Ihre Verantwortung — wir stellen die Engine, Sie betreiben sie in Ihrer Infrastruktur. Wir sind ein Open-Core-Company-Relaunch und haben kein SOC 2, HIPAA oder FedRAMP-Zertifikat; wir behaupten es nicht. Self-host gibt Teams mit diesen Anforderungen die Möglichkeit, Noplag komplett unter ihren bestehenden Kontrollen zu betreiben: Air-Gap + Bare-Metal + CAC/PIV unterstützt, PHI-Controls bei Ihnen, kein Abfluss Ihrer Daten.

Kann man die Detection-Pipeline anpassen?

Apache 2.0 — fork und ändern. Self-Host-Admins haben z. B. eigene Korpus-Quellen, modifizierte Zitier-Classifier (Regionalspezifika außerhalb der Standard-Sechs) und Integrationsplugins ergänzt. Upstream-PRs willkommen; wir prüfen und mergen, was zum Zielkreis passt.

Wie läuft der Support?

Community: GitHub-Issues, öffentlicher Discord, Community-Doku. Wir reagieren auf Bugs und Security-Issues, versprechen aber kein SLA. Enterprise: Dedizierter Engineer, eigener Ansprechpartner, SLA vertraglich zugesichert, Custom-Integration, Migration.

Repo klonen. docker compose up. Im eigenen Netzwerk deployen.

Apache 2.0 — dauerhaft kostenlos. Enterprise-Verträge beinhalten das indexierbare öffentliche Korpus-Bundle, dedizierten Support-SLA und signierte Release-Auslieferung für Air-Gap-Umgebungen. Ansonsten: github.com/NoplagLabs/noplag-engine und ein eigener Docker-Host.

Plagiatsprüfung selbst gehostet für volle Datenkontrolle