Alle Themen
Security

Sicherheit in der Pipeline verankert, nicht nach dem Vorfall nachgerüstet.

5 ArtikelEN · DE

Sicherheit ist kein Feature, das man am Ende hinzufügt — sie ist eine Eigenschaft davon, wie man Software entwirft, baut und ausliefert. Teams, die nicht ständig im Incident-Kanal landen, verankern sie im Workflow: Threat Modeling vor dem Code, Pipelines, die im Zweifel schließen, und Auth, die langweilig ist, weil sie korrekt ist. Ich behandle Security als Engineering-Disziplin mit messbaren Kontrollen, auch in regulierten Unternehmenssystemen, gestützt auf CSA CCSK und CCZT.

Artikel in diesem Hub

5 Artikel
  • Benutzerbezogene Zugriffskontrolle für MCP-Tools mit einem Enterprise-MCP-GatewayFortgeschritten
    6. Juli 20269 Min.

    Benutzerbezogene Zugriffskontrolle für MCP-Tools mit einem Enterprise-MCP-Gateway

    MCP gibt Ihren KI-Agenten echte Macht — Dateien lesen, APIs aufrufen, Geld bewegen. Aber wer entscheidet, welcher Nutzer oder Agent welches Tool erreichen darf? So macht ein Enterprise-MCP-Gateway aus dieser Frage eine Richtlinie, die Sie wirklich durchsetzen können — vom Gateway bis auf jeden Laptop.

    Artikel lesen
  • Eigenes CSPM auf GCP bauen: Security Command Center vs. Open SourceFortgeschritten
    5. Juli 20266 Min.

    Eigenes CSPM auf GCP bauen: Security Command Center vs. Open Source

    Du brauchst keine teure Plattform für Cloud Security Posture Management auf GCP. So baust du CSPM auf zwei Wegen — mit dem kostenlosen Security Command Center und mit einem Open-Source-Stack — und so entscheidest du, welcher passt.

    Artikel lesen
  • Schluss mit Service-Account-Schlüsseln: Workload Identity Federation auf GCP 2026Experten-Level
    1. Juli 20267 Min.

    Schluss mit Service-Account-Schlüsseln: Workload Identity Federation auf GCP 2026

    Langlebige Service-Account-Schlüssel sind ein Sicherheitsvorfall, der nur auf seinen Moment wartet. Ein praxisnaher Leitfaden für 2026 zu Workload Identity Federation auf GCP: wie der schlüssellose Token-Austausch funktioniert, GitHub Actions ohne Secrets, die attribute_condition-Falle und die Migration ohne Ausfallzeit.

    Artikel lesen
  • Die ersten 24 Stunden mit dem Security Command Center: Was niemand sagtFortgeschritten
    29. Juni 20266 Min.

    Die ersten 24 Stunden mit dem Security Command Center: Was niemand sagt

    Was wirklich passiert, wenn du das Google Security Command Center zum ersten Mal öffnest: 764 Findings, einstellige Compliance — und ein ruhiger Plan, das Richtige zuerst zu beheben.

    Artikel lesen
  • JWT nicht in LocalStorage speichern: Cookie Auth fuer SPAs 2026Fortgeschritten
    26. Mai 20267 Min.

    JWT nicht in LocalStorage speichern: Cookie Auth fuer SPAs 2026

    Ein praktischer 2026 Guide, um JWT-Authentifizierung aus LocalStorage in HTTP-only Cookies mit CSRF-Schutz zu verschieben: fuer SPA, SSR, Uploads, WebSocket, Gateway und Mobile.

    Artikel lesen

Häufige Fragen

Welchen Security-Hintergrund haben Sie?
Ich baue und härte Produktivsysteme im großen Maßstab, auch regulierte Unternehmenssysteme — DevSecOps-Pipelines, AppSec, Auth und Supply-Chain-Härtung — als Google Cloud Ambassador mit CSA CCSK und CCZT.
Sind Sie verfügbar für eine Zusammenarbeit?
Ja — Threat Modeling, AppSec-Reviews, DevSecOps-Pipelines und Auth-Design, freiberuflich, beratend oder als ausgewählte Festanstellung, remote in der EU oder vor Ort in Deutschland. Ich arbeite fließend auf Englisch.
Wie starten wir eine Zusammenarbeit?
Beschreiben Sie, was abgesichert werden soll — ein Produkt, eine Pipeline, eine Auth-Schicht — auf der Kontaktseite, und ich melde mich mit einem konkreten Vorschlag.

Security, die mit dir ausliefert?

Von Auth-Design über gehärtete CI/CD bis zur Supply-Chain-Verteidigung helfe ich Teams, Sicherheit in den Workflow einzubauen, statt sie nach einem Vorfall zu flicken.

Security-Leistungen ansehen →
ENDE