---
title: "Nichts Neues seit 1975"
date: 2026-09-07T07:35:00+02:00
draft: false
image: "2026-09-07_Nichts-Neues-seit-1975.jpg"
tags: ["Montagspost", "Secure Design", "AppSec", "Cyber Resilience Act"]
description: "Die Prinzipien für sicheres Design sind fünfzig Jahre alt – und beschreiben präzise die Vorfälle von heute."
---

## 📜 Ein Papier mit langem Bart

Jerome Saltzer und Michael Schroeder formulierten acht Prinzipien für den Bau von Schutzmechanismen. Entstanden sind sie bei der Arbeit an Multics, einem Betriebssystem, das heute niemand mehr betreibt. Wer sie zitiert, wirkt wie jemand, der zur Cloud-Migration ein Lochkartenhandbuch aufschlägt. Die acht Sätze reden aber nicht über Technik, sondern darüber, wer im System entscheiden darf. Das hat sich nicht geändert.

## 🔒 Erlaubnis statt Ausschluss

Fail-safe defaults: Die Voreinstellung verweigert den Zugriff, jede Erlaubnis muss begründet werden. Der Bruch wird bis heute fabrikneu ausgeliefert – gesetztes Standardpasswort, offener Verwaltungszugang. Wer so ausliefert, verschiebt die Sicherheitsentscheidung auf jemanden, der die Anleitung nicht liest.

## 🔁 Jeder Zugriff, jedes Mal

Complete mediation: Das System prüft jeden einzelnen Zugriff, nicht nur die Anmeldung. Der Kern von Zero Trust ist damit ein Satz von 1975. Wo Systeme die Prüfung zwischenspeichern, entsteht das bekannte Loch: Das Konto ist gesperrt, das ausgestellte Token gilt weiter, die Sitzung überlebt die Kündigung um Stunden.

## 🔑 So viel Recht wie nötig

Least privilege: Jede Komponente bekommt die Rechte, die ihre Aufgabe verlangt – und keine darüber hinaus. Im März 2025 führte tj-actions/changed-files vor, was das Gegenteil kostet. Die kompromittierte GitHub-Action war in über 23.000 Repositories im Einsatz, las die Secrets aus dem Speicher des Runners und schrieb sie in öffentlich lesbare Protokolle. Gebraucht hätte sie Dateinamen.

## 📐 Vom Ratschlag zur Pflicht

Was 1975 ein Ratschlag war, steht inzwischen im Amtsblatt. Der Cyber Resilience Act verlangt in Anhang I eine sichere Standardkonfiguration und möglichst geringe Angriffsflächen, ab dem 11. Dezember 2027 als Bedingung für den Marktzugang. NIST führt dieselben Prinzipien in SP 800-160 als Entwurfsgrundlage fort. Zwischen der Einsicht und ihrer Verbindlichkeit liegt ein halbes Jahrhundert.

## 💡 Warum Prinzipien nicht altern

Werkzeuge veralten, Prinzipien nicht. Ein Prinzip nennt keine Lösung, es stellt eine Frage an den Entwurf: Wer entscheidet hier, wann wird geprüft, wie viel Recht ist im Spiel? Diese Fragen überstehen jede Technologie – Multics, Cloud, KI-Agenten. Ein langer Bart ist kein Gegenargument.

## 📚🔍

- Saltzer/Schroeder: The Protection of Information in Computer Systems (1975) [https://www.cs.virginia.edu/~evans/cs551/saltzer/](https://www.cs.virginia.edu/~evans/cs551/saltzer/)
- Cyber Resilience Act, Verordnung (EU) 2024/2847 [https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202402847](https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202402847)
- GitHub Advisory: tj-actions/changed-files (CVE-2025-30066) [https://github.com/advisories/GHSA-mrrh-fwg8-r2c3](https://github.com/advisories/GHSA-mrrh-fwg8-r2c3)
- NIST SP 800-160 Vol. 1 Rev. 1: Engineering Trustworthy Secure Systems [https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-160v1r1.pdf](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-160v1r1.pdf)
