Alle Themen
Security

Sicherheit in der Pipeline verankert, nicht nach dem Vorfall nachgerüstet.

13 ArtikelEN · DE

Sicherheit ist kein Feature, das man am Ende hinzufügt — sie ist eine Eigenschaft davon, wie man Software entwirft, baut und ausliefert. Teams, die nicht ständig im Incident-Kanal landen, verankern sie im Workflow: Threat Modeling vor dem Code, Pipelines, die im Zweifel schließen, und Auth, die langweilig ist, weil sie korrekt ist. Ich behandle Security als Engineering-Disziplin mit messbaren Kontrollen, auch in regulierten Unternehmenssystemen, gestützt auf CSA CCSK und CCZT.

Artikel in diesem Hub

13 Artikel
  • Passkeys vs. Passwörter: Wie WebAuthn wirklich funktioniert, wer was anbietet und wie man es einführtFortgeschritten
    14. Sept. 202611 Min.

    Passkeys vs. Passwörter: Wie WebAuthn wirklich funktioniert, wer was anbietet und wie man es einführt

    Ein Passwort ist ein Geheimnis, das beide Seiten aufbewahren müssen. Ein Passkey ist ein Schlüsselpaar, das nur eine Seite jemals besitzt. Was das auf Protokollebene wirklich bedeutet — mit drei Diagrammen für Registrierung, Login und die Sync-Ökosysteme — plus wer 2026 Passkeys anbietet und wie man sie einführt, ohne die Kontowiederherstellung zu zerstören.

    Artikel lesen
  • npm-Lieferkettenangriffe abwehren: Was wirklich hilftFortgeschritten
    9. Sept. 20267 Min.

    npm-Lieferkettenangriffe abwehren: Was wirklich hilft

    Das npm-Ökosystem hat sich 2026 stark verändert. Was jetzt standardmäßig sicher ist, was Sie diese Woche selbst einschalten sollten und welche Lücken weiterhin ganz bei Ihnen liegen.

    Artikel lesen
  • Die Lethal Trifecta: Ein praktischer Test für Prompt-Injection-RisikoFortgeschritten
    31. Aug. 20269 Min.

    Die Lethal Trifecta: Ein praktischer Test für Prompt-Injection-Risiko

    Prompt Injection lässt sich nicht wegfiltern. Ein praktischer Leitfaden 2026 zur Lethal Trifecta — private Daten, nicht vertrauenswürdige Inhalte, externe Kommunikation — wie du sie als Audit auf deine Agenten anwendest und welches Bein realistisch zu kappen ist.

    Artikel lesen
  • Wazuh vs Microsoft Sentinel vs Google SecOps: Das SIEM, das Sie wählen, ist die Rechnung, die Sie bekommenFortgeschritten
    24. Aug. 20268 Min.

    Wazuh vs Microsoft Sentinel vs Google SecOps: Das SIEM, das Sie wählen, ist die Rechnung, die Sie bekommen

    Drei SIEMs, drei völlig verschiedene Zähler: Sentinel rechnet die aufgenommenen Gigabyte ab, Google SecOps verkauft Pakete mit Obergrenzen für Detection-Regeln und veröffentlicht keine Preise, Wazuh rechnet Agenten ab — oder gar nichts. Das Modell entscheidet still darüber, was Ihr Team überhaupt zu loggen bereit ist.

    Artikel lesen
  • Ist Keycloak kostenlos? Keycloak vs. authentik und die wahren KostenFortgeschritten
    13. Aug. 20268 Min.

    Ist Keycloak kostenlos? Keycloak vs. authentik und die wahren Kosten

    Keycloak steht komplett unter Apache 2.0, ohne bezahlte Stufe. authentik ist Open Core — MIT plus ein proprietäres Enterprise-Verzeichnis. Dieser Lizenzunterschied wiegt schwerer als jede Feature-Tabelle, und auch die SCIM-Abdeckung ist nicht gleich.

    Artikel lesen
  • OPA vs. Kyverno 2026: Kubernetes liefert Policies jetzt selbstFortgeschritten
    12. Aug. 20269 Min.

    OPA vs. Kyverno 2026: Kubernetes liefert Policies jetzt selbst

    Kubernetes setzt Policies jetzt selbst durch: ValidatingAdmissionPolicy ist seit 1.30 stabil, MutatingAdmissionPolicy seit 1.36. Die eigentliche Frage lautet also nicht mehr OPA oder Kyverno — sondern wofür du überhaupt noch einen Controller brauchst.

    Artikel lesen
  • Falco in Produktion: Runtime-Security ohne Alarm-FlutFortgeschritten
    11. Aug. 20269 Min.

    Falco in Produktion: Runtime-Security ohne Alarm-Flut

    Falco zu installieren dauert zehn Minuten. Es nützlich zu machen dauert Monate. Ein praxisnaher Leitfaden für Runtime-Security, die den Produktionsalltag überlebt — Regel-Reifegrade, Rauschen abbauen und worauf man wirklich alarmiert.

    Artikel lesen
  • Tokenisierung vs. Verschlüsselung: Was Daten wirklich aus dem Scope nimmtFortgeschritten
    10. Aug. 20269 Min.

    Tokenisierung vs. Verschlüsselung: Was Daten wirklich aus dem Scope nimmt

    "Wir haben alles verschlüsselt" nimmt kein System aus dem PCI-DSS-Scope, und Tokenisierung nimmt dich nicht aus der DSGVO. Ein praxisnaher Leitfaden, was beide wirklich bringen — und wo Teams sich irren.

    Artikel lesen
  • Benutzerbezogene Zugriffskontrolle für MCP-Tools mit einem Enterprise-MCP-GatewayFortgeschritten
    6. Juli 20269 Min.

    Benutzerbezogene Zugriffskontrolle für MCP-Tools mit einem Enterprise-MCP-Gateway

    MCP gibt Ihren KI-Agenten echte Macht — Dateien lesen, APIs aufrufen, Geld bewegen. Aber wer entscheidet, welcher Nutzer oder Agent welches Tool erreichen darf? So macht ein Enterprise-MCP-Gateway aus dieser Frage eine Richtlinie, die Sie wirklich durchsetzen können — vom Gateway bis auf jeden Laptop.

    Artikel lesen
  • Eigenes CSPM auf GCP bauen: Security Command Center vs. Open SourceFortgeschritten
    5. Juli 20266 Min.

    Eigenes CSPM auf GCP bauen: Security Command Center vs. Open Source

    Du brauchst keine teure Plattform für Cloud Security Posture Management auf GCP. So baust du CSPM auf zwei Wegen — mit dem kostenlosen Security Command Center und mit einem Open-Source-Stack — und so entscheidest du, welcher passt.

    Artikel lesen
  • Schluss mit Service-Account-Schlüsseln: Workload Identity Federation auf GCP 2026Experten-Level
    1. Juli 20267 Min.

    Schluss mit Service-Account-Schlüsseln: Workload Identity Federation auf GCP 2026

    Langlebige Service-Account-Schlüssel sind ein Sicherheitsvorfall, der nur auf seinen Moment wartet. Ein praxisnaher Leitfaden für 2026 zu Workload Identity Federation auf GCP: wie der schlüssellose Token-Austausch funktioniert, GitHub Actions ohne Secrets, die attribute_condition-Falle und die Migration ohne Ausfallzeit.

    Artikel lesen
  • Die ersten 24 Stunden mit dem Security Command Center: Was niemand sagtFortgeschritten
    29. Juni 20266 Min.

    Die ersten 24 Stunden mit dem Security Command Center: Was niemand sagt

    Was wirklich passiert, wenn du das Google Security Command Center zum ersten Mal öffnest: 764 Findings, einstellige Compliance — und ein ruhiger Plan, das Richtige zuerst zu beheben.

    Artikel lesen

Häufige Fragen

Welchen Security-Hintergrund haben Sie?
Ich baue und härte Produktivsysteme im großen Maßstab, auch regulierte Unternehmenssysteme — DevSecOps-Pipelines, AppSec, Auth und Supply-Chain-Härtung — als Google Cloud Ambassador mit CSA CCSK und CCZT.
Sind Sie verfügbar für eine Zusammenarbeit?
Ja — Threat Modeling, AppSec-Reviews, DevSecOps-Pipelines und Auth-Design, freiberuflich, beratend oder als ausgewählte Festanstellung, remote in der EU oder vor Ort in Deutschland. Ich arbeite fließend auf Englisch.
Wie starten wir eine Zusammenarbeit?
Beschreiben Sie, was abgesichert werden soll — ein Produkt, eine Pipeline, eine Auth-Schicht — auf der Kontaktseite, und ich melde mich mit einem konkreten Vorschlag.

Security, die mit dir ausliefert?

Von Auth-Design über gehärtete CI/CD bis zur Supply-Chain-Verteidigung helfe ich Teams, Sicherheit in den Workflow einzubauen, statt sie nach einem Vorfall zu flicken.

Security-Leistungen ansehen →
ENDE