Idee

Sicherheit ist die einzige Anforderung an Software, die sich nicht nach der Tragweite des Produkts abstufen lässt

Info

Ursprünglich auf Französisch verfasst. Von KI übersetzt — der Sinn wurde bewahrt, nicht der Stil.

Hauptgedanke

Fast alle Anforderungen rund um eine Entwicklung lassen sich gegen die Tragweite des entstehenden Objekts verhandeln. Das Testniveau, das man von einem kleinen internen Wegwerfwerkzeug erwartet, ist nicht das eines Abrechnungsmoduls; Review, Dokumentation und Deployment-Strategie werden genauso dosiert, und das ist gesund.

Mit der Sicherheit ist es anders, denn ihr Risiko bemisst sich nicht an der Bedeutung des Werkzeugs, sondern an dem, worauf es Zugriff gewährt. Eine zusammengebastelte interne Oberfläche, die die Produktionsdatenbank abfragt, ist eine Tür, egal wie ernst man sie nimmt; ein Datenleck hängt nicht von der geplanten Lebensdauer des Objekts ab, und der Angreifer schaut nicht nach, in welche Kategorie die Organisation es eingeordnet hatte.

Die Sicherheitsanforderung muss deshalb außerhalb des Abstufungsrasters stehen, als einzige Linie, die weder von der Tagesform noch von der erklärten Tragweite abhängt.

Warum das wichtig ist

So wird verhindert, dass eine Lockerung – berechtigt und nützlich bei Tests, Review und Dokumentation – die Sicherheit aus bloßer Folgerichtigkeit mitreißt. Das ist das naheliegende Abgleiten: Sobald man „geringe Tragweite, wenig Formalismus“ schreibt, landet die Sicherheit in derselben Schublade.

Es macht die Regel auch umsetzbar, denn gerade bei der Sicherheit gibt es das Werkzeug schon: Continuous Integration, Scanner, Regeln und Praktiken der Entwicklungsteams müssen für Code, der von anderswo kommt, nicht neu erfunden werden.

Nuancen und Grenzen

Die Aussage gilt für die Anforderung, nicht für die Mittel. Ein isoliertes Werkzeug ohne echte Daten und ohne Netzwerkzugang braucht nicht dieselben Vorkehrungen wie ein exponierter Dienst – aber der Unterschied betrifft die zu schützende Angriffsfläche, nicht das Recht, sie ungeschützt zu lassen.

Und eine unverhandelbare Anforderung ist noch keine eingehaltene: Sie gilt nur, wenn automatische Kontrollen sie stützen, sonst wird sie wieder zur bloßen Erklärung.

Offene Fragen

  • Verhalten sich andere Anforderungen wie die Sicherheit – regulatorische Konformität, Nachvollziehbarkeit der Zugriffe, Umkehrbarkeit von Schreibvorgängen –, oder ist die Ausnahme wirklich einzigartig?