Geschrieben

Blog

Notizen aus sieben Jahren Basteln, Bauen und Betreiben: Discord-Bots, Webdienste, Server und ein Minecraft-Netzwerk. Was funktioniert hat, was kaputtgegangen ist und was ich daraus gelernt habe.

15 Beiträge zum Thema „sicherheit“.

Beiträge

  1. D

    Die eigene Abwehr hat Besucher ausgesperrt

    Ein Besucher konnte die Karte genau einmal öffnen, danach nie wieder. Es lag nicht an seinem Anschluss, sondern an einer Schutzregel, die zu einem Kachelserver nicht passt.

    • betrieb
    • sicherheit
    • fehlersuche
    5 Min. Lesezeit
  2. Z

    Zwei Netze, die sich nicht sehen dürfen

    Ein vollständiger Klon des Netzwerks für Testzwecke, auf einer eigenen Maschine. Die fünf Stellen, an denen ein Klon sonst ins Live-System schreibt — und warum eine davon nicht offensichtlich ist.

    • infrastruktur
    • sicherheit
    • pelican
    5 Min. Lesezeit
  3. U

    Umzug ins Internet: Proxy, Härtung, Überwachung

    Der neue Aufbau ist online. Ein Reverse Proxy vor allem, Zertifikate automatisch, Sperren gegen Scanner, und eine Überwachung, die neuerdings auch fragt, ob etwas läuft, das nicht laufen sollte.

    • infrastruktur
    • sicherheit
    • deployment
    5 Min. Lesezeit
  4. E

    Ein Kryptominer auf dem eigenen Server

    Beim Umzug auf die neue Maschine ist mir ein Prozess aufgefallen, der dort nichts zu suchen hatte. Wie ich ihn gefunden habe, was er war und welche Konsequenzen ich gezogen habe.

    • sicherheit
    • vorfall
    • infrastruktur
    5 Min. Lesezeit
  5. Ö

    Ökosystem-Review: eine Ticket-Route ohne Wache

    Ein zweiter Durchgang, diesmal über alle Projekte statt nur über eins. Der Fund: dieselbe Lücke, die ich sechs Tage vorher behoben hatte, an einer benachbarten Stelle.

    • sicherheit
    • yurna
    • audit
    5 Min. Lesezeit
  6. S

    Sicherheitsaudit: fünf schwere Treffer im eigenen Code

    Einmal alles durchsehen, aufschreiben, einstufen, abarbeiten. Was ich gefunden habe, was mich am meisten geärgert hat und warum kein einziger Fund exotisch war.

    • sicherheit
    • yurna
    • audit
    5 Min. Lesezeit
  7. L

    Lizenzverwaltung mit Prüfspur

    Schlüssel sperren, entsperren, Gerätebindung zurücksetzen, Laufzeit verlängern. Jede dieser Aktionen greift in etwas ein, für das jemand bezahlt hat — und gehört deshalb protokolliert.

    • lizenzen
    • architektur
    • sicherheit
    5 Min. Lesezeit
  8. R

    Rate-Limits dürfen fail-open sein — Auth nicht

    Wie ich Begrenzungen tatsächlich umgesetzt habe: Token-Bucket, gleitendes Fenster, Zähler mit Ablauf — und was passiert, wenn der Speicher dahinter ausfällt.

    • sicherheit
    • architektur
    • meinung
    5 Min. Lesezeit
  9. C

    CSRF in einer Middleware, nicht in jeder Route

    Ein Schutz, den man an fünfzig Stellen wiederholen muss, wird an einer Stelle vergessen. Wie ich die Herkunftsprüfung an eine zentrale Stelle gezogen habe und was dabei zu beachten war.

    • sicherheit
    • web
    • nextjs
    5 Min. Lesezeit
  10. O

    OAuth-Token verschlüsseln, bevor jemand danach fragt

    Wer sich über Discord anmeldet, hinterlässt bei mir ein Zugriffstoken. Was damit möglich wäre, wie ich es verschlüssele — und der Fehler, den ich dabei jahrelang im Code hatte.

    • sicherheit
    • yurna
    • architektur
    5 Min. Lesezeit
  11. F

    fail-closed als Grundhaltung

    Wenn eine Prüfung nicht durchgeführt werden kann — verweigern oder durchlassen? Die Antwort hängt davon ab, was schiefgeht, und die Unterscheidung ist eine der nützlichsten, die ich kenne.

    • sicherheit
    • architektur
    • meinung
    5 Min. Lesezeit
  12. G

    Geheimnisse gehören nicht dauerhaft in die .env

    Eine .env-Datei löst das Problem „Zugangsdaten im Code“. Sie löst nicht das Problem „Zugangsdaten im Klartext auf der Platte“. Wie ich Runtime-Zugangsdaten verschlüsselt in die Datenbank verlegt habe.

    • sicherheit
    • architektur
    • betrieb
    5 Min. Lesezeit
  13. E

    Eine öffentliche URL, und alles andere auf localhost

    Drei Anwendungen, ein Eingang. Wie ich Pfade auf interne Dienste verteile, warum kein einziger Anwendungsport nach außen zeigt und welche Kopfzeilen dabei nicht fehlen dürfen.

    • sicherheit
    • infrastruktur
    • nginx
    5 Min. Lesezeit
  14. L

    Lizenzschlüssel selbst bauen — und was daran heikel ist

    Ein Schlüssel im Format BLACK-XXXXX-ZACK-XXXXX-XXXXX, eine Prüfung, ein Gerätebezug. Wie ich ein Lizenzsystem gebaut habe und warum der schwierigste Teil nicht die Kryptografie ist.

    • lizenzen
    • sicherheit
    • architektur
    5 Min. Lesezeit
  15. I

    Ich habe meinen Bot-Token auf GitHub geschoben

    Discord hat den Token schneller gefunden als ich meinen Fehler. Was danach passierte, wie ich es gelöst habe und warum „einfach den Commit löschen“ nicht funktioniert.

    • sicherheit
    • discord
    • fehler
    5 Min. Lesezeit