# llm-ingestion-pipeline-security ## Kontekst Gjenbrukbar, minimal defensiv layer for LLM **ingestion**-pipelines (write-time), til forskjell fra query-time chatbot-guardrails. Pakker det arkitektoniske kontraktet — sanitize → fence → tool-less karantenert transform → per-stadium capability-isolasjon → scan output før commit → fail-secure — som komponerbar, framework-agnostisk kode. Referanse-implementasjon: `claude-code-llm-wiki` Stage B (`tools/wiki_ingest/`). Lexikon-seed: `injection-patterns.mjs` fra `llm-security`-pluginen. Repoet er på **v0.7 (alpha)**: stdlib-kjernen er bygget og testet (15 moduler + topp-nivå wiring, showcase + korpus), inkl. OKF-adapter og aktivt-innhold- detektor (EchoLeak-klassen) i output-gaten. Mode-b `import_bundle` skanner reserverte strukturfiler (`index.md`/`log.md`) i mottatte bundles i stedet for å path-avvise dem; upload-front-end beholder shadow-reject (`allow_reserved=False`). Output-gatens decode-and-rescan mater dekodet base64-klartekst gjennom BÅDE lexicon og secret-egress (LLM02), så en base64-innpakket credential fanges som `decoded:egress:*` i stedet for å forsvinne; hex-innpakket er en dokumentert restgap (entropy eksponerer kun base64-klartekst). `active:raw-html` krever et EKSTERNT mål på URL-attributt-grenen, og `` er ute av det aktive navnesettet; scanner og mutator har hver sin predikat (`is_active_tag` / `is_defangable_tag`). Rå HTML graderes nå også på BÆRER: ``/`` er klikk-krevende og rapporteres som `active:raw-html-link` (MEDIUM), og en tagg hvis hele affordans ER en URL den ikke bærer (``, ``, `