~/tech-talks

TechTalks

Ein Fachkanal abseits der Kundenseite. Regelmäßig beleuchten wir hier technische Neuerungen und Herausforderungen, gehen aber auch ins Detail zu den Implementierungen hinter Svelnors Werkzeugen.

  • 6 Min Serie: web-hardening #csp#samesite#xss#csrf#webhardening

    CSP, SameSite & Co: was die kleinen Response-Header tatsächlich leisten

    Eine Content Security Policy stoppt den Grossteil der klassischen XSS- und Datenexfiltrations-Angriffe. SameSite-Cookies entschärfen CSRF. Richtig konfiguriert bilden sie eine zweite Verteidigungsschicht, die nur dann sichtbar wird, wenn die erste versagt. Wie eine strikte, aber praxistaugliche Header-Konfiguration aussieht.

  • 5 Min Serie: infrastructure #krypto#shamir#secret-sharing#ops

    Shamir Secret Sharing: den Unseal-Key auf drei Personen verteilen

    Einen einzigen Master-Key hütet kein Mensch verlässlich. Wie Shamirs Verfahren von 1979 ein Geheimnis so auf mehrere Personen aufteilt, dass zwei von drei genügen, keine einzelne aber etwas preisgibt - und warum das mehr als ein Krypto-Trick ist.

  • 6 Min Serie: product #zero-knowledge#notes#krypto#privacy

    Zero-Knowledge-Kurztext: Inhalte schützen, die der Server nie sieht

    Ein Dienst, der seinen eigenen Inhalt nicht entschlüsseln kann, hat eine Eigenschaft, die die meisten "Ende-zu-Ende-verschlüsselten" Anbieter nicht haben. Warum das URL-Fragment das entscheidende Detail ist und wie One-View-Garantien sauber umgesetzt werden.

  • 1 Min Serie: foundation #jurisdiktion#uk-ipa#apple#update

    UK schaltet Apples Advanced Data Protection ab: der IPA wirkt

    Apple hat am 21. Februar 2025 Advanced Data Protection für britische iCloud-Nutzer abgeschaltet, nachdem das UK-Innenministerium eine technical capability notice erlassen hat. Der erste öffentliche IPA-Praezedenzfall.

  • 5 Min Serie: malware #malware#clamav#yara#capa#scan

    Multi-Engine-Malware-Scan: warum mehrere heterogene Scanner statt einem grossen

    Ein einzelner Virenscanner erkennt neue Samples in erstaunlich wenigen Fällen. Die Lösung ist nicht, einen besseren Scanner zu finden, sondern mehrere unterschiedliche zu kombinieren. Welche Engine-Familien es gibt, was jede einzelne gut kann und wie die Aggregation aussieht.

  • 4 Min Serie: malware #malware#cdr#dangerzone#dateien

    Dokumente entschärfen: was Dangerzone leistet und wo es an Grenzen stösst

    Content Disarm and Reconstruction (CDR) ist das derzeit stärkste Verfahren gegen Dokumenten-Malware in PDFs und Office-Dateien. Warum Signaturscan allein nicht reicht, was Dangerzone konkret tut und welche Einschränkungen im Betrieb auftauchen.

  • 1 Min Serie: infrastructure #tls#post-quantum#ml-kem#update

    FIPS 203 final: ML-KEM als Post-Quantum-Standard verabschiedet

    Das NIST hat am 13. August 2024 FIPS 203 in der finalen Fassung veröffentlicht. ML-KEM ist damit offiziell Post-Quantum-Schlüsselaustausch-Standard; FIPS 204 und 205 ergaenzen für Signaturen.

  • 4 Min Serie: infrastructure #krypto#hyok#hsm#schluesselmanagement

    Hold Your Own Key: warum der Schlüssel nicht beim Dienst liegen sollte

    BYOK klingt wie HYOK, ist es aber nicht. Was die Modelle unterscheidet, warum ein HSM allein kein HYOK macht, und wie eine belastbare Schlüsselinfrastruktur jenseits des Produktions-Rechenzentrums aussieht.

  • 5 Min Serie: infrastructure #tls#post-quantum#krypto#ml-kem

    Post-Quantum-TLS heute: was ML-KEM und X25519-Hybrid praktisch leisten

    Harvest-now, decrypt-later ist kein akademisches Szenario. Warum Quantum-resistente Schlüsselaustausche heute in TLS 1.3 gehören, wie der Hybrid-Modus aussieht und was bei der Einführung schiefgehen kann.

  • 1 Min Serie: infrastructure #email#dmarc#update#gmail#yahoo

    Gmail und Yahoo: ab 1. Februar 2024 DMARC-Pflicht fuer Massenversender

    Seit dem 1. Februar 2024 setzen Gmail und Yahoo SPF/DKIM/DMARC-Mindestanforderungen für Versender mit mehr als 5000 Nachrichten pro Tag durch. Was das für Transaktions- und Newsletter-Mails heißt.

  • 6 Min Serie: infrastructure #email#dmarc#dkim#spf#mta-sts#dane

    E-Mail-Authentizität: SPF, DKIM, DMARC, MTA-STS, DANE im Zusammenspiel

    SPF allein schützt nicht, DKIM ohne DMARC auch nicht, und Transport-Sicherheit ohne MTA-STS oder DANE bleibt Vertrauenssache. Welche Schicht was leistet, und wie eine Domain aussieht, die alle fünf sauber konfiguriert.

  • 5 Min Serie: auth #auth#webauthn#passkeys#phishing

    Passwörter sterben leise: was Passkeys praktisch anders machen

    Passwörter lecken, werden wiederverwendet und lassen sich phishen. Passkeys sind die einzige weit verfügbare Authentifizierungsmethode, die alle drei Probleme strukturell löst. Wie sie funktionieren, woran man echte von fiktiven Passkey-Implementierungen unterscheidet und warum man die Account-Wiederherstellung mitdenken muss.

  • 4 Min Serie: foundation #nis2#compliance#regulatorik#bsi

    NIS-2 kompakt: wer ist betroffen, was ist zu tun

    NIS-2 erweitert den Kreis regulierter Organisationen deutlich. Wer fällt hinein, welche Pflichten entstehen, und warum die Meldung binnen 24 Stunden der härteste Teil der Umsetzung ist.

  • 5 Min Serie: foundation #jurisdiktion#dsgvo#cloud-act#datensouveraenitaet

    Warum deutsche Jurisdiktion für Cloud-Daten zählt

    Server in Deutschland schützen nicht, solange der Anbieter unter US-Jurisdiktion steht. Was CLOUD-Act, FISA-702 und UK IPA tatsächlich erzwingen können, und woran man einen Anbieter erkennt, der sich dem entzieht.