# .kais blog > InfoSec, AppSec und AISec für Menschen .kais blog ist ein deutschsprachiger Blog von 0x2e6b6169 mit Schwerpunkt auf Informationssicherheit, Application Security und AI Security. Inhaltliche Kerne sind Risikomanagement, sichere Software-Entwicklung und der kritische Umgang mit KI in der Security – meist als kompakte, meinungsstarke Kurzbeiträge in den Formaten „Montagsposts" und „Anti-Patterns". Hinweise für LLMs: - Zu jeder Seite ist unter der jeweiligen index.md-URL die Markdown-Quelle abrufbar. - Eine vollständige URL-Liste steht in der Sitemap: https://blog.0x2e6b6169.de/sitemap.xml - Die Beiträge unten sind chronologisch absteigend sortiert (neueste zuerst). ## Beiträge - [Wenn jedes Blut als infektiös gilt](https://blog.0x2e6b6169.de/posts/2026-08-10-assume-breach/index.md): Universelle Vorsichtsmaßnahmen schützen ohne Diagnose. Assume Breach will dasselbe – und scheitert an derselben Stelle wie die Händehygiene. - [Die KI hat's geprüft](https://blog.0x2e6b6169.de/posts/2026-08-07-ki-hats-geprueft/index.md): Teilen Modell und Prüfmodell dieselben blinden Flecken, ist der zweite Blick keiner. Wer freigibt, wird zur Knautschzone. - [Die SLA-Lücke](https://blog.0x2e6b6169.de/posts/2026-08-05-sla-luecke/index.md): Nach außen lesen wir jede Verantwortungsgrenze genau. Nach innen ersetzt Vertrauen die Vereinbarung. - [Das Budget ist die ehrlichere Risikoanalyse](https://blog.0x2e6b6169.de/posts/2026-08-03-budget-als-risikoanalyse/index.md): Das Risikoregister zeigt, was eine Organisation zu Protokoll gibt. Das Budget zeigt, was sie wirklich vorzieht. - [Warten auf den großen Wurf](https://blog.0x2e6b6169.de/posts/2026-07-31-grosser-wurf/index.md): Wer auf die perfekte Lösung wartet, schützt niemanden. Der große Wurf ist der unwahrscheinlichere Weg. - [Die stille Dauerduldung](https://blog.0x2e6b6169.de/posts/2026-07-29-stille-dauerduldung/index.md): Wer eine Ausnahme genehmigt, hat noch kein Risiko akzeptiert. Ohne Frist wird aus beidem Duldung. - [Die Kiste war nie das Problem](https://blog.0x2e6b6169.de/posts/2026-07-27-ai-box-experiment/index.md): Zwanzig Jahre Debatte über das Überreden des Wächters. Der erste echte Ausbruch nutzte eine Codeausführung in der Pipeline. - [Die letzte Leitplanke](https://blog.0x2e6b6169.de/posts/2026-07-24-letzte-leitplanke/index.md): Kein endlicher Regelsatz sichert ein Sprachmodell ab. Gödel beweist es. Bleibt ein Wettlauf, den wir gestalten müssen. - [Bericht statt Beschluss](https://blog.0x2e6b6169.de/posts/2026-07-22-bericht-statt-beschluss/index.md): ISO 27001 verlangt in der Managementbewertung Entscheidungen, keinen Jahresbericht. Reden schlägt Nicht-Lesen. - [Gefangen in der Cloud](https://blog.0x2e6b6169.de/posts/2026-07-20-gefangen-in-der-cloud/index.md): Die Cloud ist wie eine möblierte Wohnung: leicht bezogen, teuer verlassen. Vendor-Lock-in ist ein strategisches Risiko, kein Detail. - [Sichtbar, aber blind](https://blog.0x2e6b6169.de/posts/2026-07-17-sichtbar-aber-blind/index.md): Grüne Dashboards, trotzdem monatelang unentdeckt: Ein einzelnes Werkzeug erkennt nicht alles – erst kombinierte Verfahren samt Deception schließen die Lücke. - [Das macht man so](https://blog.0x2e6b6169.de/posts/2026-07-15-das-macht-man-so/index.md): Best Practices ohne Risikofrage werden zu Ritualen ohne Wirkung. Was billig wirkt, anwenden; Teures und Zweifelhaftes prüfen. - [Shadow AI](https://blog.0x2e6b6169.de/posts/2026-07-13-shadow-ai/index.md): Shadow AI ist die neue Schatten-IT – ohne Server, nur ein Chatfenster. Verbote helfen nicht, nur ein besseres Angebot. - [Der Gute-Nachrichten-Filter](https://blog.0x2e6b6169.de/posts/2026-07-10-gute-nachrichten-filter/index.md): Warum Risiken auf dem Weg nach oben verschwinden – und wie psychologische Sicherheit die Wahrheit wieder sichtbar macht. - [Der übergriffige Auditor](https://blog.0x2e6b6169.de/posts/2026-07-08-uebergriffiger-auditor/index.md): Wenn die Prüfung mehr verlangt, als die Norm fordert, wird sie selbst zum Regulierungsreflex – und schadet der Sicherheit. - [Der Preis der Präzision](https://blog.0x2e6b6169.de/posts/2026-07-06-wert-der-information/index.md): Präzise Risikoschätzungen lohnen nur an der Entscheidungsschwelle – sonst ist zusätzlicher Aufwand wertloser Perfektionismus. - [Eins hochzählen genügt](https://blog.0x2e6b6169.de/posts/2026-07-03-eins-hochzaehlen/index.md): Fast eine Million Ausweise offen im Netz – kein Zero-Day, sondern grobe Fahrlässigkeit: Broken Access Control und IDOR aus dem Lehrbuch. - [Regeln auf Vorrat](https://blog.0x2e6b6169.de/posts/2026-07-01-regeln-auf-vorrat/index.md): Warum gute ISMS nicht jede Selbstverständlichkeit regeln – und ISO 27001 risikobasiert dokumentiert statt auf Verdacht. - [Ein Befund, vier Wahrheiten](https://blog.0x2e6b6169.de/posts/2026-06-29-befund-vier-wahrheiten/index.md): Im Sicherheitskonflikt streiten alle über denselben Befund und meinen verschiedene Wirklichkeiten. Warum mehr Fakten den Streit verschärfen statt schlichten. - [Der Wiederherstellungs-Mythos](https://blog.0x2e6b6169.de/posts/2026-06-26-wiederherstellungs-mythos/index.md): Grüne Backup-Reports beweisen nichts: Wer die Wiederherstellung nie probt, hofft im Ernstfall auf ein ungetestetes Sicherheitsnetz. - [Die Drittanbieter-Blindheit](https://blog.0x2e6b6169.de/posts/2026-06-24-drittanbieter-blindheit/index.md): Lieferantenbewertung fragt, wie sicher der Anbieter ist – nicht, wie abhängig wir sind. Ohne Abhängigkeits-Karte bleibt Resilienz Zufall. - [Tektonik der Interessen](https://blog.0x2e6b6169.de/posts/2026-06-22-tektonik-der-interessen/index.md): Security-Vorhaben scheitern an Interessenkonflikten, nicht an Technik. Wer Stakeholder nicht kartiert, baut auf der Verwerfungslinie. - [Das Nilpferd am Tisch](https://blog.0x2e6b6169.de/posts/2026-06-19-nilpferd-am-tisch/index.md): Wenn die ranghöchste Meinung die kalibrierte Schätzung überstimmt: Position ist keine Evidenz – Treffsicherheit muss messbar sein. - [Der leere Stuhl](https://blog.0x2e6b6169.de/posts/2026-06-17-leerer-stuhl/index.md): Die Stakeholder-Analyse versammelt nur Wohlgesonnene. Die am stärksten interessierte Partei fehlt: der Angreifer. - [In welcher Welt spielen wir](https://blog.0x2e6b6169.de/posts/2026-06-15-cynefin-welten/index.md): Cynefin trennt klare, komplizierte, komplexe und chaotische Probleme – wer die Problemwelt nicht erkennt, wendet reflexhaft die falsche Risikomethode an. - [Mehr Deckblatt als Inhalt](https://blog.0x2e6b6169.de/posts/2026-06-12-mehr-deckblatt-als-inhalt/index.md): Sicherheitsrichtlinien ersticken unter Versionstabellen und Freigabematrizen – Metainformation gehört ins Dokumentenmanagement, nicht in den Text. - [Die Nebenwirkung ohne Beipackzettel](https://blog.0x2e6b6169.de/posts/2026-06-10-nebenwirkung-beipackzettel/index.md): Jede Schutzmaßnahme ist ein Eingriff mit Nebenwirkungen – wer nur das gelöste Risiko sieht, übersieht das neu geschaffene. - [Vielfalt ist kein Luxus](https://blog.0x2e6b6169.de/posts/2026-06-08-vielfalt-kein-luxus/index.md): Was Monokulturen in Natur, Technik und Teams fragil macht – und warum Vielfalt die unterschätzte Resilienzstrategie ist. - [Die Datenmonokultur](https://blog.0x2e6b6169.de/posts/2026-06-05-datenmonokultur/index.md): Wer die NVD als einzige Schwachstellenquelle behandelt, übersieht ihre wachsenden Lücken – und hält falsch-negative Scans für Entwarnung. - [Die seriöse Zahl](https://blog.0x2e6b6169.de/posts/2026-06-03-die-serioese-zahl/index.md): Präzise aussehende Risikozahlen sind oft verkleidetes Bauchgefühl – die Objektivitätsillusion. - [Karte des Unbekannten](https://blog.0x2e6b6169.de/posts/2026-06-01-karte-des-unbekannten/index.md): Asset-Inventar als Kartografie: Wer nur Server zählt, hat ein Verkehrsdiagramm – nicht die Karte, die Risikomanagement braucht. - [Die fertige Liste](https://blog.0x2e6b6169.de/posts/2026-05-29-die-fertige-liste/index.md): Das Risikoregister bildet ab, was wir kennen – nicht was uns bedrohen kann. - [Schulung aus der Konserve](https://blog.0x2e6b6169.de/posts/2026-05-27-schulung-aus-der-konserve/index.md): Eingekaufte eLearnings ohne Bezug zur eigenen Organisation. Wissen wächst nicht, die Haltung zur Sicherheit kippt fast immer. - [Das Gift ist leise](https://blog.0x2e6b6169.de/posts/2026-05-25-stoerungen-haben-vorrang/index.md): Nicht die Lautstärke trennt gesunden von vergiftetem Streit, sondern der Bezug – und es braucht Gespür und Mut, ihn zu benennen. - [Wenn jeder alles findet](https://blog.0x2e6b6169.de/posts/2026-05-22-berechtigungsdrift/index.md): Oversharing in Microsoft 365 war ein schlafendes Risiko – bis Copilot die Summe offener Freigaben in Sekunden durchsuchbar macht. - [Das strategische Hoch](https://blog.0x2e6b6169.de/posts/2026-05-20-orakel-schaetzung/index.md): Vage Risikokategorien wie »hoch« schützen nicht vor Risiken – sie schützen vor Aussagen. - [Wenn Zahlen versagen](https://blog.0x2e6b6169.de/posts/2026-05-18-wenn-zahlen-versagen/index.md): Warum Risikoquantifizierung bei echten Bedrohungen versagt – und was Antifragilität stattdessen leistet. - [Vibe Coding als Methode](https://blog.0x2e6b6169.de/posts/2026-05-15-vibe-coding/index.md): Vibe Coding hebelt den Secure SDLC systematisch aus und produziert messbar Angriffsfläche statt Software. - [Apfel × Handtuch = Regen](https://blog.0x2e6b6169.de/posts/2026-05-13-apfel-mal-handtuch/index.md): Multiplikation auf Ordinalskalen ist mathematisch undefiniert. Risikomatrizen rechnen trotzdem und sortieren weniger als zehn Prozent der Paare korrekt. - [Die Erlaubnis zum Zweifel](https://blog.0x2e6b6169.de/posts/2026-05-11-pre-mortem/index.md): Methodik fehlt nicht im Risikoregister, sondern Mut. Pre-Mortem schafft die soziale Erlaubnis, das Unaussprechliche zu benennen. - [Compliance als Waffe](https://blog.0x2e6b6169.de/posts/2026-05-08-compliance-als-waffe/index.md): Wenn Admins Security ablehnen und ISMS-Specs wörtlich befolgen, wird Compliance zur Sabotage in Bürokratie-Verkleidung. - [Richtlinien für alle – Richtlinien für keinen](https://blog.0x2e6b6169.de/posts/2026-05-06-richtlinien-fuer-alle/index.md): Wer alle Richtlinien für alle zur Pflichtlektüre macht, erzeugt Compliance-Nachweise – aber keine Awareness. - [Das Phantom in der Pipeline](https://blog.0x2e6b6169.de/posts/2026-05-04-slopsquatting/index.md): KI-Sprachmodelle halluzinieren Paketnamen systematisch — Angreifende können diese Phantome vorab registrieren. - [Der kognitive Exploit](https://blog.0x2e6b6169.de/posts/2026-05-01-kognitiver-exploit/index.md): Angreifer brechen keine Verschlüsselung mehr – sie brechen das mentale Modell der Nutzenden. Über kognitive Exploits in Sicherheitsprotokollen. - [Die Sicherheitsinventur](https://blog.0x2e6b6169.de/posts/2026-04-29-sicherheitsinventur/index.md): Das ATV-Modell reduziert Risikomanagement auf Inventur – und verwechselt bestätigte Probleme mit Risiken. - [Jedes Risiko hat seine Etage](https://blog.0x2e6b6169.de/posts/2026-04-27-risikoebenen/index.md): Warum Risikoentscheidungen auf die richtige Organisationsebene gehören — und was passiert, wenn niemand diese Grenzen zieht. - [Goodhart's Falle](https://blog.0x2e6b6169.de/posts/2026-04-24-goodharts-falle/index.md): Sobald eine Metrik zum Ziel wird, optimiert man die Metrik – nicht das dahinterliegende Risiko. - [5. Todestag von Dan Kaminsky](https://blog.0x2e6b6169.de/posts/2026-04-23-dan-kaminsky/index.md): ​Ein Plädoyer dafür, Warnsignale des Körpers niemals als vernachlässigbare Bugs zu behandeln, inspiriert durch das Erbe von Dan Kaminsky und meine eigene Erfahrung mit einem hyperglykämischen Schock. - [Risiko ohne Ziel](https://blog.0x2e6b6169.de/posts/2026-04-22-risiko-ohne-ziel/index.md): Wer Risiken ohne Organisationsziele bewertet, misst eine Abweichung von nichts. - [Gut genug war gestern](https://blog.0x2e6b6169.de/posts/2026-04-20-gut-genug-war-gestern/index.md): Software war nie sicher – sie war nur schwer genug zu prüfen. KI ändert das grundlegend. - [Die unsichtbaren Stakeholder](https://blog.0x2e6b6169.de/posts/2026-04-17-unsichtbare-stakeholder/index.md): Wer Clause 4.2 als Formalie abhandelt, baut ein ISMS, das Audits besteht – aber keine echten Erwartungen erfüllt. - [Magic Security Dust](https://blog.0x2e6b6169.de/posts/2026-04-15-magic-security-dust/index.md): Security als letzter Schritt kaschiert Designfehler – und schafft eine gefährliche Vollständigkeitsillusion. - [Gespeichert heute, entschlüsselt morgen](https://blog.0x2e6b6169.de/posts/2026-04-13-harvest-now-decrypt-later/index.md): Staatliche Angreifer sammeln heute verschlüsselte Daten – entschlüsselt wird morgen, was heute als sicher gilt. - [Die KI-Richtlinie](https://blog.0x2e6b6169.de/posts/2026-04-10-ki-richtlinie/index.md): KI-generierte ISO-27001-Policies klingen richtig – aber niemand kann im Audit die Entscheidungen dahinter erklären. - [Die Angstmaschine](https://blog.0x2e6b6169.de/posts/2026-04-08-angstmaschine/index.md): FUD als Budget-Strategie erzeugt kein Vertrauen, sondern Management-Taubheit gegenüber Security. - [Die Auferstehung](https://blog.0x2e6b6169.de/posts/2026-04-06-die-auferstehung/index.md): Alte Schwachstellen verschwinden nicht – neue Technologien erben ungepatchte Fundamente. - [Der Agent darf alles](https://blog.0x2e6b6169.de/posts/2026-04-03-agent-darf-alles/index.md): KI-Agenten mit Administratorrechten verstoßen gegen Least Privilege und richten unverhältnismäßigen Schaden an. - [Der Nestbeschmutzer](https://blog.0x2e6b6169.de/posts/2026-04-01-nestbeschmutzer/index.md): Security-Anbieter profitieren von anhaltenden Problemen – das Nash-Gleichgewicht verhindert echte Lösungen. - [Das stille Veto](https://blog.0x2e6b6169.de/posts/2026-03-30-das-stille-veto/index.md): Wer ehrliche Sicherheitssignale stillschweigend sanktioniert, verschlechtert aktiv die eigene Sicherheitslage. - [Das SBOM-Feigenblatt](https://blog.0x2e6b6169.de/posts/2026-03-27-sbom-feigenblatt/index.md): Einmaliger SBOM ohne kontinuierliches Monitoring ist ein Compliance-Feigenblatt ohne Sicherheitswert. - [Security-Team: Toll, ein anderer macht's](https://blog.0x2e6b6169.de/posts/2026-03-25-security-team-toll-ein-anderer-machts/index.md): Wer Security ans Sicherheitsteam delegiert, gibt zu, dass es nicht zur eigenen Fachkompetenz gehört. - [Securitas – das verlorene Versprechen](https://blog.0x2e6b6169.de/posts/2026-03-23-securitas-verlorenes-versprechen/index.md): Security, die Angst produziert statt Handlungsfähigkeit zu fördern, verfehlt ihr ursprüngliches Versprechen. - [Hire a Hero](https://blog.0x2e6b6169.de/posts/2026-03-20-hire-a-hero/index.md): Den CISO mit Cybersecurity-Verantwortung zu belasten, löst das Problem der verteilten Risikoeigentümerschaft nicht. - [Einmal bewertet, für immer gültig](https://blog.0x2e6b6169.de/posts/2026-03-18-einmal-bewertet-immer-gueltig/index.md): Risikoregister, die nie aktualisiert werden, sind Entscheidungen auf Basis veralteter Annahmen. - [Die Generalprobe, die niemand nutzt](https://blog.0x2e6b6169.de/posts/2026-03-16-interne-audits/index.md): Internes Auditing als Coaching nutzen, nicht als Prüfung – die ehrlichste Bestandsaufnahme vor dem externen Audit. - [Das abgeschlossene Bedrohungsmodell](https://blog.0x2e6b6169.de/posts/2026-03-13-abgeschlossenes-bedrohungsmodell/index.md): Einmalig erstellte Bedrohungsmodelle veralten unbemerkt und erzeugen eine gefährliche Vollständigkeitsillusion. - [Das eine Risikomaß](https://blog.0x2e6b6169.de/posts/2026-03-11-das-eine-risikomas/index.md): Ein universeller Risiko-Score versteckt die entscheidende Frage: Wessen Ziele sind eigentlich betroffen? - [CRA – die stille Revolution ab September 2026](https://blog.0x2e6b6169.de/posts/2026-03-09-cra-stille-revolution/index.md): Ab September 2026 haftet, wer Software mit Sicherheitslücken ausliefert – der CRA ändert das Spielfeld. - [Die unmessbaren Versprechen](https://blog.0x2e6b6169.de/posts/2026-03-06-unmessbare-versprechen/index.md): RTO-Zielwerte, die nie getestet werden, sind Papierlösungen – die Realität liegt Faktor drei daneben. - [Der Festungs-Irrtum](https://blog.0x2e6b6169.de/posts/2026-03-04-festungs-irrtum/index.md): Wer alles in Prävention investiert, hat beim ersten Einbruch kein Wiederherstellungskonzept mehr. - [Die Lieferkette als blinder Fleck](https://blog.0x2e6b6169.de/posts/2026-03-02-lieferkette-blinder-fleck/index.md): SolarWinds, XZ Utils und OVH zeigen: Lieferantenvertrauen ohne Kontrolle ist Risikomanagement auf Papier. - [Punktlandung im Nebel](https://blog.0x2e6b6169.de/posts/2026-02-27-punktlandung-im-nebel/index.md): Scheinpräzise Punktwerte verschleiern Unsicherheit – Imprecise Probabilities machen Schätzungen ehrlicher. - [Einmal bewertet, für immer gültig](https://blog.0x2e6b6169.de/posts/2026-02-25-einmal-bewertet-immer-gueltig/index.md): Risikoregister, die nie aktualisiert werden, sind Entscheidungen auf Basis veralteter Annahmen. - [Vertrauen ist gut, Review ist besser](https://blog.0x2e6b6169.de/posts/2026-02-23-vertrauen-ist-gut/index.md): 45% von KI-generiertem Code enthält OWASP-Top-10-Schwachstellen – das Review bleibt unverzichtbar. - [Ohne Daten keine Wahrscheinlichkeit](https://blog.0x2e6b6169.de/posts/2026-02-20-ohne-daten-keine-wahrscheinlichkeit/index.md): Wer auf statistische Daten wartet, bevor er Risiken schätzt, wird bei singulären Ereignissen nie fertig. - [Babylonische Sprachverwirrung im Risikomanagement](https://blog.0x2e6b6169.de/posts/2026-02-18-babylonisches-risikomanagement/index.md): Ohne gemeinsames Risikoglossar vergleichen Workshops Äpfel mit Birnen – Bewertungen werden unvergleichbar. ## Seiten - [Projekte](https://blog.0x2e6b6169.de/projekte/index.md) - [Biografie](https://blog.0x2e6b6169.de/bio/index.md) - [Publikationen & Vorträge](https://blog.0x2e6b6169.de/publikationen/index.md) - [Impressum](https://blog.0x2e6b6169.de/impressum/index.md) - [Transparenzerklärung: KI-Unterstützung & Workflow](https://blog.0x2e6b6169.de/ki-transparenz/index.md) - [Über mich](https://blog.0x2e6b6169.de/ueber-mich/index.md) - [Datenschutzerklärung](https://blog.0x2e6b6169.de/datenschutz/index.md)