Nichts Neues seit 1975

đ Ein Papier mit langem Bart
Jerome Saltzer und Michael Schroeder formulierten acht Prinzipien fĂŒr den Bau von Schutzmechanismen. Entstanden sind sie bei der Arbeit an Multics, einem Betriebssystem, das heute niemand mehr betreibt. Wer sie zitiert, wirkt wie jemand, der zur Cloud-Migration ein Lochkartenhandbuch aufschlĂ€gt. Die acht SĂ€tze reden aber nicht ĂŒber Technik, sondern darĂŒber, wer im System entscheiden darf. Das hat sich nicht geĂ€ndert.
đ Erlaubnis statt Ausschluss
Fail-safe defaults: Die Voreinstellung verweigert den Zugriff, jede Erlaubnis muss begrĂŒndet werden. Der Bruch wird bis heute fabrikneu ausgeliefert â gesetztes Standardpasswort, offener Verwaltungszugang. Wer so ausliefert, verschiebt die Sicherheitsentscheidung auf jemanden, der die Anleitung nicht liest.
đ Jeder Zugriff, jedes Mal
Complete mediation: Das System prĂŒft jeden einzelnen Zugriff, nicht nur die Anmeldung. Der Kern von Zero Trust ist damit ein Satz von 1975. Wo Systeme die PrĂŒfung zwischenspeichern, entsteht das bekannte Loch: Das Konto ist gesperrt, das ausgestellte Token gilt weiter, die Sitzung ĂŒberlebt die KĂŒndigung um Stunden.
đ So viel Recht wie nötig
Least privilege: Jede Komponente bekommt die Rechte, die ihre Aufgabe verlangt â und keine darĂŒber hinaus. Im MĂ€rz 2025 fĂŒhrte tj-actions/changed-files vor, was das Gegenteil kostet. Die kompromittierte GitHub-Action war in ĂŒber 23.000 Repositories im Einsatz, las die Secrets aus dem Speicher des Runners und schrieb sie in öffentlich lesbare Protokolle. Gebraucht hĂ€tte sie Dateinamen.
đ Vom Ratschlag zur Pflicht
Was 1975 ein Ratschlag war, steht inzwischen im Amtsblatt. Der Cyber Resilience Act verlangt in Anhang I eine sichere Standardkonfiguration und möglichst geringe AngriffsflĂ€chen, ab dem 11. Dezember 2027 als Bedingung fĂŒr den Marktzugang. NIST fĂŒhrt dieselben Prinzipien in SP 800-160 als Entwurfsgrundlage fort. Zwischen der Einsicht und ihrer Verbindlichkeit liegt ein halbes Jahrhundert.
đĄ Warum Prinzipien nicht altern
Werkzeuge veralten, Prinzipien nicht. Ein Prinzip nennt keine Lösung, es stellt eine Frage an den Entwurf: Wer entscheidet hier, wann wird geprĂŒft, wie viel Recht ist im Spiel? Diese Fragen ĂŒberstehen jede Technologie â Multics, Cloud, KI-Agenten. Ein langer Bart ist kein Gegenargument.
đđ
- Saltzer/Schroeder: The Protection of Information in Computer Systems (1975) https://www.cs.virginia.edu/~evans/cs551/saltzer/
- Cyber Resilience Act, Verordnung (EU) 2024/2847 https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202402847
- GitHub Advisory: tj-actions/changed-files (CVE-2025-30066) https://github.com/advisories/GHSA-mrrh-fwg8-r2c3
- NIST SP 800-160 Vol. 1 Rev. 1: Engineering Trustworthy Secure Systems https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-160v1r1.pdf