Sicherheit in der Pipeline verankert, nicht nach dem Vorfall nachgerüstet.
Sicherheit ist kein Feature, das man am Ende hinzufügt — sie ist eine Eigenschaft davon, wie man Software entwirft, baut und ausliefert. Teams, die nicht ständig im Incident-Kanal landen, verankern sie im Workflow: Threat Modeling vor dem Code, Pipelines, die im Zweifel schließen, und Auth, die langweilig ist, weil sie korrekt ist. Ich behandle Security als Engineering-Disziplin mit messbaren Kontrollen, auch in regulierten Unternehmenssystemen, gestützt auf CSA CCSK und CCZT.
Artikel in diesem Hub
13 Artikel
FortgeschrittenPasskeys vs. Passwörter: Wie WebAuthn wirklich funktioniert, wer was anbietet und wie man es einführt
Ein Passwort ist ein Geheimnis, das beide Seiten aufbewahren müssen. Ein Passkey ist ein Schlüsselpaar, das nur eine Seite jemals besitzt. Was das auf Protokollebene wirklich bedeutet — mit drei Diagrammen für Registrierung, Login und die Sync-Ökosysteme — plus wer 2026 Passkeys anbietet und wie man sie einführt, ohne die Kontowiederherstellung zu zerstören.
Artikel lesen
Fortgeschrittennpm-Lieferkettenangriffe abwehren: Was wirklich hilft
Das npm-Ökosystem hat sich 2026 stark verändert. Was jetzt standardmäßig sicher ist, was Sie diese Woche selbst einschalten sollten und welche Lücken weiterhin ganz bei Ihnen liegen.
Artikel lesen
FortgeschrittenDie Lethal Trifecta: Ein praktischer Test für Prompt-Injection-Risiko
Prompt Injection lässt sich nicht wegfiltern. Ein praktischer Leitfaden 2026 zur Lethal Trifecta — private Daten, nicht vertrauenswürdige Inhalte, externe Kommunikation — wie du sie als Audit auf deine Agenten anwendest und welches Bein realistisch zu kappen ist.
Artikel lesen
FortgeschrittenWazuh vs Microsoft Sentinel vs Google SecOps: Das SIEM, das Sie wählen, ist die Rechnung, die Sie bekommen
Drei SIEMs, drei völlig verschiedene Zähler: Sentinel rechnet die aufgenommenen Gigabyte ab, Google SecOps verkauft Pakete mit Obergrenzen für Detection-Regeln und veröffentlicht keine Preise, Wazuh rechnet Agenten ab — oder gar nichts. Das Modell entscheidet still darüber, was Ihr Team überhaupt zu loggen bereit ist.
Artikel lesen
FortgeschrittenIst Keycloak kostenlos? Keycloak vs. authentik und die wahren Kosten
Keycloak steht komplett unter Apache 2.0, ohne bezahlte Stufe. authentik ist Open Core — MIT plus ein proprietäres Enterprise-Verzeichnis. Dieser Lizenzunterschied wiegt schwerer als jede Feature-Tabelle, und auch die SCIM-Abdeckung ist nicht gleich.
Artikel lesen
FortgeschrittenOPA vs. Kyverno 2026: Kubernetes liefert Policies jetzt selbst
Kubernetes setzt Policies jetzt selbst durch: ValidatingAdmissionPolicy ist seit 1.30 stabil, MutatingAdmissionPolicy seit 1.36. Die eigentliche Frage lautet also nicht mehr OPA oder Kyverno — sondern wofür du überhaupt noch einen Controller brauchst.
Artikel lesen
FortgeschrittenFalco in Produktion: Runtime-Security ohne Alarm-Flut
Falco zu installieren dauert zehn Minuten. Es nützlich zu machen dauert Monate. Ein praxisnaher Leitfaden für Runtime-Security, die den Produktionsalltag überlebt — Regel-Reifegrade, Rauschen abbauen und worauf man wirklich alarmiert.
Artikel lesen
FortgeschrittenTokenisierung vs. Verschlüsselung: Was Daten wirklich aus dem Scope nimmt
"Wir haben alles verschlüsselt" nimmt kein System aus dem PCI-DSS-Scope, und Tokenisierung nimmt dich nicht aus der DSGVO. Ein praxisnaher Leitfaden, was beide wirklich bringen — und wo Teams sich irren.
Artikel lesen
FortgeschrittenBenutzerbezogene Zugriffskontrolle für MCP-Tools mit einem Enterprise-MCP-Gateway
MCP gibt Ihren KI-Agenten echte Macht — Dateien lesen, APIs aufrufen, Geld bewegen. Aber wer entscheidet, welcher Nutzer oder Agent welches Tool erreichen darf? So macht ein Enterprise-MCP-Gateway aus dieser Frage eine Richtlinie, die Sie wirklich durchsetzen können — vom Gateway bis auf jeden Laptop.
Artikel lesen
FortgeschrittenEigenes CSPM auf GCP bauen: Security Command Center vs. Open Source
Du brauchst keine teure Plattform für Cloud Security Posture Management auf GCP. So baust du CSPM auf zwei Wegen — mit dem kostenlosen Security Command Center und mit einem Open-Source-Stack — und so entscheidest du, welcher passt.
Artikel lesen
Experten-LevelSchluss mit Service-Account-Schlüsseln: Workload Identity Federation auf GCP 2026
Langlebige Service-Account-Schlüssel sind ein Sicherheitsvorfall, der nur auf seinen Moment wartet. Ein praxisnaher Leitfaden für 2026 zu Workload Identity Federation auf GCP: wie der schlüssellose Token-Austausch funktioniert, GitHub Actions ohne Secrets, die attribute_condition-Falle und die Migration ohne Ausfallzeit.
Artikel lesen
FortgeschrittenDie ersten 24 Stunden mit dem Security Command Center: Was niemand sagt
Was wirklich passiert, wenn du das Google Security Command Center zum ersten Mal öffnest: 764 Findings, einstellige Compliance — und ein ruhiger Plan, das Richtige zuerst zu beheben.
Artikel lesen
FortgeschrittenJWT nicht in LocalStorage speichern: Cookie Auth fuer SPAs 2026
Ein praktischer 2026 Guide, um JWT-Authentifizierung aus LocalStorage in HTTP-only Cookies mit CSRF-Schutz zu verschieben: fuer SPA, SSR, Uploads, WebSocket, Gateway und Mobile.
Artikel lesen
Häufige Fragen
Welchen Security-Hintergrund haben Sie?
Sind Sie verfügbar für eine Zusammenarbeit?
Wie starten wir eine Zusammenarbeit?
Security, die mit dir ausliefert?
Von Auth-Design über gehärtete CI/CD bis zur Supply-Chain-Verteidigung helfe ich Teams, Sicherheit in den Workflow einzubauen, statt sie nach einem Vorfall zu flicken.
Security-Leistungen ansehen →