Folge 4 · 28. August 2026 · Anni Brandt, Mira Novak, Jonas Weber

"Das ist kein Zero-Day"

Mira und Jonas kommen von entgegengesetzten Seiten zur selben Erkenntnis: "Zero-Day" erzeugt heute meist Dringlichkeit statt einen Fakt zu melden — die Antwort darauf war nie ein lauterer Alarm, sondern längst erledigte, langweilige Arbeit.

KI-vertont
Folge 4 28. August 2026 23:00

Shownotes

Shownotes hier ergänzen.

Transkript

Anni Brandt: Willkommen zurück bei Security Dialogues. Ich bin Anni, das ist Folge vier. Heute sind wieder nur unsere beiden hier. Jonas bringt etwas mit, das Mira nicht gefallen wird. Diese Woche landete bei Mira ein Bericht mit "Zero-Day" in der Betreffzeile, adressiert an eine Kundin, die sie berät. Am Ende des Tages hatte sie herausgefunden, dass es überhaupt keine Schwachstelle war — und am Ende der Woche fragte sie sich, wie viele der Berichte davor wohl auch keine wirkliche Schwachstelle waren.

Mira Novak: Es war wirklich keine Schwachstelle. Ein Researcher hatte festgestellt, dass das Projektlimit im Free-Tier der Plattform dieser Kundin — fünf Projekte, direkt auf der Preisseite ausgewiesen — technisch nicht erzwungen wird. Man kann ein sechstes anlegen. Ein sechzigstes, wenn man sich die Mühe machen will.

Jonas Weber: Und das hat er "Zero-Day" genannt?

Mira Novak: "Zero-Day: unautorisierter Ressourcenzugriff durch fehlende Free-Tier-Durchsetzung." Volle CVSS-Bewertung dabei, als wäre es eine Privilege Escalation. Ich hab's zweimal gelesen, um sicherzugehen, dass mir nichts entgangen war.

Anni Brandt: Mira, Jonas — euer Start!

— I. Nicht mal eine Schwachstelle —

Jonas Weber: Und? Ist dir etwas entgangen?

Mira Novak: Nein. Ich hab die Kundin angerufen, bevor ich geantwortet habe. Es stellte sich raus: Niemand hat je ein hartes Limit eingebaut, und das war kein Versehen — das war eine Entscheidung, vor Jahren getroffen, nie revidiert, weil sie bis heute funktioniert. Setzt man exakt fünf Projekte als Grenze und macht dicht, lernt die ganze Free-Tier-Kundschaft genau eine Lektion: zweites Konto aufmachen, drittes Konto aufmachen, und man hat ihnen einen dauerhaften Weg drumherum geschenkt. Lässt man es weich, läuft jemand still mit elf Projekten auf einem Fünf-Projekte-Plan, und irgendwann ruft jemand aus dem Vertrieb an und sagt: Sie nutzen das ja richtig intensiv — wollen wir über einen Plan reden, der besser zu Ihnen passt?

Jonas Weber: Die angebliche "Schwachstelle" ist also ein Vertriebsinstrument mit Gedächtnis.

Mira Novak: Die "Schwachstelle" ist ein Vertriebsinstrument, das seit zwei Jahren zuverlässig konvertiert. Ich hab geantwortet, mich für den Bericht bedankt und so freundlich wie möglich erklärt, dass nichts kaputt war — das Verhalten war beabsichtigt, und die Kundin hat kein Interesse, das zu ändern. Er hat denselben Bericht trotzdem bei einer öffentlichen Schwachstellen-Datenbank eingereicht, weiterhin als Zero-Day gelabelt, CVSS-Score dabei. Da steht er jetzt mit einer eigenen ID. Irgendwann zitiert den mal jemand in einem Scan.

Jonas Weber: Das ist der Teil, der dich mehr beunruhigen sollte als der Bericht selbst.

Mira Novak: Genau der Teil, bei dem ich hängen bleibe. Er hat nicht das Finding falsch eingeschätzt — er hat nie geprüft, ob überhaupt ein Finding vorlag, bevor er zu dem harschesten Begriff gegriffen hat, den wir hier haben.

— II. Was das Wort eigentlich bedeutet —

Mira Novak: Nunja, lass es uns einmal richten. Ich glaube wirklich, die wenigsten, die "Zero-Day" benutzen, könnten es definieren, wenn man sie fragt. Ein Zero-Day ist eine Schwachstelle, die ausgenutzt wird, bevor der Hersteller überhaupt die Möglichkeit hatte, sie zu fixen — bevor er überhaupt weiß, dass sie existiert. Null Tage Vorlauf zwischen Entdeckung und Ausnutzung. Das ist die gesamte Aussage. Es ist ein Zeitstempel: Hat die Ausnutzung begonnen, bevor der Hersteller es hätte wissen können, oder danach.

Jonas Weber: Es ist keine Aussage darüber, wie schlimm es ist.

Mira Novak: Es sagt absolut nichts darüber, wie schlimm es ist. Ein Zero-Day kann katastrophal sein oder ein Rundungsfehler, den nie wieder jemand ausnutzt. Die Bezeichnung trägt keine Kritikalität — sie war nie dafür gedacht, Kritikalität zu tragen. Sie beantwortet genau eine Frage, und das ist nicht die Frage, die alle dahinter vermuten.

Jonas Weber: Das führt zu dem, was dir diese Woche passiert ist. Das ist auf eine düstere Art fast komisch. Er hat nicht mal die erste Hürde genommen. Es wurde nichts ausgenutzt, weil nichts ausnutzbar war — da lag keine Schwachstelle, die auf einen Zeitstempel wartete. Er ist direkt von "ist das überhaupt ein Finding" zu "wie formuliere ich das, damit es nach dem schlimmsten Finding aller Zeiten klingt" gesprungen.

Mira Novak: Und es hat funktioniert, insofern, als es mit "dringend" markiert auf meinem Tisch landete und ich alles liegen gelassen habe, um es zu lesen.

Jonas Weber: Es ist nicht der Begriff, der funktioniert. Es ist der Begriff, der genau das bewirkt, wofür es gemacht wurde, von jemandem, der gemerkt hat, dass es bei Leuten wie dir funktioniert.

— III. Wie einer von innen wirklich aussieht —

Mira Novak: Da du der Einzige im Raum bist, der tatsächlich Zero-Days gefunden hat ... Beschreib doch bitte mal, wie das war. Nicht den Bericht, meine ich. Den eigentlichen Moment.

Jonas Weber: Es war kein Moment. Das ist der erste Fehler, den Leute gerne machen. Das war vor vier Jahren, ein autorisiertes Engagement bei einem Medizingerätehersteller. Ich hab elf Tage an einer embedded Firmware gesessen, bevor ich irgendwas gefunden habe. Und das, was ich gefunden habe, sah gar nicht dramatisch aus ... eine Bounds-Prüfung, die davon ausging, ein Feld könne eine bestimmte Länge nie überschreiten, was es aber konnte, wenn man das Paket von Hand baute statt über die Tools des Herstellers. Keine öffentliche Meldung existierte. Kein CVE. Der Hersteller hatte keine Ahnung. Die Definition war komplett erfüllt, und das Ganze passierte am Schreibtisch, über elf ruhige Tage, mit drei Fehlversuchen, die ich nie aufgeschrieben hab, weil sie ins Nichts liefen.

Mira Novak: Nichts Atemloses? Kein Sirenengeheul...

Jonas Weber: Ich hab einen Bericht eingereicht mit Schweregrad, Proof of Concept und Offenlegungs-Timeline, neunzig Tage gewartet, wie es die Vereinbarung vorsah, der Hersteller hat gefixt, und fast niemand außerhalb dieses Raums hat je davon gehört. Das ist, wie eine echte Coordinated Vulnerability Disclosure abläuft. Elf lange Tage Arbeit und dann ein Absatz, den keiner liest. Die Version, die eine Schlagzeile und einen Konferenz-Slot bekommt, ist fast nie dasselbe Ereignis wie das, was die Definition tatsächlich erfüllt.

Mira Novak: Also sieht selbst das Original nicht aus wie das, wofür der Begriff inzwischen steht.

Jonas Weber: Das Undramatischste, wofür ich je bezahlt wurde. Zu Recht ... aber genau deshalb vermarktet das niemand so.

— IV. Der falsche Zeitstempel —

Jonas Weber: Vergleich das mal mit dem, was tatsächlich echtes Geld kostet, und deutlich länger dauert, bis man merkt, dass was schiefgelaufen ist. Vor achtzehn Monaten veröffentlicht ein Researcher eine Technik gegen eine Klasse von Authentifizierungsbibliotheken ... solide Arbeit, echtes Finding. Hersteller patchen innerhalb von Wochen. Advisories raus, CVEs vergeben, alle machen weiter. Vor sechs Monaten führt jemand dieselbe Technik gegen ein Ziel aus, das nicht gepatcht wurde, kommt entsprechend rein, und schreibt es als frische Entdeckung auf. Zero-Day, atemloser Artikel, Konferenz-Slot gebucht.

Mira Novak: Das ist kein Zero-Day. Das ist ein achtzehn Monate alter, vollständig dokumentierter N-Day, den irgendjemandes Patch-Zyklus nicht erwischt hat, aufgehübscht als etwas, das niemand hätte kommen sehen können.

Jonas Weber: Stimmt, aber "ich hab einen achtzehn Monate alten, ungepatchten N-Day gefunden" bringt keinen Konferenz-Slot. "Zero-Day" schon. Also wird die Technik auf dem Weg raus umetikettiert, und die eigentliche Geschichte — ein echter Bug, ein echter Fix, der die ganze Zeit existierte, eine echte Lücke im Patch-Management von jemandem, anderthalb Jahre offen — verschwindet unter einem Begriff, der behauptet, niemand hätte das verhindern können. Jeder hätte das verhindern können. Es gab eine CVE-Nummer und einen Fix, bevor der Exploit je lief.

Mira Novak: Das kenne ich von der anderen Seite, und es tut von dort noch mehr weh. Ich hab Advisories geschrieben, bei denen ich wusste, die ehrliche Überschrift wäre "das war seit März ausnutzbar, und die betroffene Partei hat nie aktualisiert", und hab dann erlebt, wie ein Journalist daraus "neu entdeckter Zero-Day bedroht Tausende" gemacht hat, weil das der Satz ist, der veröffentlicht und geteilt wird, nicht der akkurate.

Jonas Weber: Hast du mal eine solche Effekthascherei korrigiert?

Mira Novak: Einmal. Hat mich einen Nachmittag gekostet, und die Korrektur hat ein Zehntel der Leser vom Original erreicht. Danach hab ich's nicht mehr versucht, worauf ich nicht stolz bin.

— V. Ein echter, der die meisten gar nichts hätte angehen sollen —

Mira Novak: Hier ist der, der tatsächlich ein Zero-Day ist, nach jeder Definition, die ich gerade genannt hab, und trotzdem fast nichts Brauchbares darüber aussagt, was zu tun ist. Vor zwei Jahren landete ein echter Zero-Day in einer Logging-Bibliothek, von der die meiste Branche vorher noch nie gehört hatte. In freier Wildbahn ausgenutzt, bevor es einen Patch gab — Lehrbuch, kein Widerspruch von mir, kein Umetikettieren im Spiel. Und betroffen waren vielleicht vierzig Organisationen weltweit, alle mit derselben, kaum genutzten Integration.

Jonas Weber: Aber es war ein echter Zero-Day, also lief er trotzdem eine Woche lang in jedem Feed.

Mira Novak: Er lief eine Woche lang in jedem Feed, und drei verschiedene Kundinnen haben mich in echter Panik angerufen, die diese Integration gar nicht liefen — sie hatten den Herstellernamen in der Schlagzeile gelesen und das Schlimmste angenommen. Ich hab mehr Stunden diese Woche damit verbracht zu erklären, warum ein korrekt gelabelter, völlig echter Zero-Day sie nicht betrifft, als mit der einen Kundin, die tatsächlich exponiert war und Hilfe brauchte.

Jonas Weber: Was ist mit der einen Kundin passiert, die es tatsächlich hatte?

Mira Novak: Ruhigste Woche von allen vieren. Sie haben die Integration innerhalb einer Stunde nach der Advisory isoliert, weil sie sie längst als Abhängigkeit erfasst hatten und genau wussten, wo sie in ihrer Umgebung hinreicht. Kein Panikanruf, kein Krisenstab. Sie brauchten das Wort nicht, um zu wissen, wie viel Angst angebracht war — sie wussten schon, was diese Bibliothek erreichen konnte, weil das jemand aufgeschrieben hatte, lange bevor es einen Grund dafür gab.

Jonas Weber: Also war die Organisation mit der echten Exposition die ruhigste am Telefon, und die drei ohne waren die, die Alarm geschlagen haben.

Mira Novak: Was einem etwas darüber sagen sollte, womit das Wort tatsächlich korreliert. Nicht Risiko. Nur Aufmerksamkeit.

— VI. Der Junge, der "Zero-Day" rief —

Jonas Weber: Und das kostet dann Folgendes, aus meiner Sicht. Ich hab Engagements gemacht, bei denen das eigene Security-Team der Zielorganisation mir fast stolz erzählt hat, dass sie längst nicht mehr jedem "Zero-Day"-Alert in ihren Feeds hinterherlaufen — weil neunzig Prozent von dem, was sie letztes Jahr verfolgt haben, sich als nichts rausgestellt hat, genau wie bei deinem Free-Tier-Bericht. Das ist ein völlig rationaler Schluss aus zwei Jahren größtenteils nutzlosem Rauschen. Und es ist exakt der Zustand, in dem ich ein Ziel am liebsten antreffe.

Mira Novak: Weil beim einen Mal von zehn, wo es echt ist, längst niemand mehr genau hinschaut.

Jonas Weber: Ich muss nicht mal clever sein. Ich muss nur der zehnte Alert des Monats sein. Niemand hält Personal für den zehnten Alert vor, wenn die ersten neun schon die Woche gekostet haben.

Mira Novak: Du beschreibst Angreifer, die sich auf unsere eigene Erschöpfung als Infrastruktur verlassen.

Jonas Weber: Ich beschreibe Angreifer, die sich auf ein Wort verlassen, das eure Seite der Branche schneller ausgehöhlt hat, als meine es je hätte ausnutzen können. Ich hab das dem Wort nicht angetan. Das war Marketing, und ich profitiere nur zufällig von den Trümmern.

— VII. Wer die Panik verkauft —

Mira Novak: Sag den Rest, weil ich glaube, du bist kurz davor, und ich glaube, zu Recht.

Jonas Weber: Fangen wir beim individuellen Anreiz an, weil der der ehrlichste ist. Ein Bug-Bounty-Programm zahlt vielleicht ein paar hundert Dollar für "fehlende Free-Tier-Durchsetzung, Business-Logik, geringer Schweregrad" — falls überhaupt, weil viele Programme Business-Logik-Findings komplett ausschließen. Dasselbe Finding, eingereicht als "Zero-Day: unautorisierter Ressourcenzugriff", wird manchmal von jemandem in Eile triagiert, bevor es jemand runterstuft, und selbst wenn es runtergestuft wird — der Researcher hat das Wort längst im öffentlichen Write-up, in der CVE, in der Konferenzeinreichung. Schlimmstenfalls streitet später jemand über den Schweregrad. Bestenfalls prüft es niemand nach, und es bleibt einfach so gelabelt liegen.

Mira Novak: Das heißt, der Anreiz zur Übertreibung ist einseitig. Es gibt keine symmetrische Strafe dafür, einen Vertriebstrichter zum Zero-Day zu erklären. Niemand verliert seine CVE-Vergabe-Rechte dafür.

Jonas Weber: Darüber liegt noch eine ganze Schicht, die gar nicht von Researchern kommt, fehlgeleitet oder nicht. Threat-Intel-Anbieter mit einem "Zero-Day des Monats"-Newsletter. Ein öffentliches Leaderboard, das niemand wollte, das Schwachstellen nach Dramatik sortiert statt nach Ausnutzbarkeit. Push-Benachrichtigungen, getimt für maximale Weiterleitung am Montagmorgen. Nichts davon misst irgendwas Reales. Es ist ein Abo-Produkt, und Angst ist es, was das Abo jedes Quartal verlängert. Die Latte dafür, was das Wort tragen darf, sinkt ständig, weil ein ruhiger Monat schlecht fürs Engagement ist, und ein Newsletter, der "nicht viel passiert" sagt, wird nicht geöffnet.

Mira Novak: Es ist genau derselbe Instinkt, der "KI-gestützt" auf jedes zweite Gerät an jedem Messestand geklebt hat, an dem ich dieses Jahr vorbeigelaufen bin — die Hälfte davon eine Lookup-Tabelle mit besserer Marketing-Folie dahinter. Exakt derselbe Move: das Wort leihen, das zuverlässig Aufmerksamkeit bringt, und keinen der Aufwand investieren, den das Wort verspricht.

Jonas Weber: Ein Zero-Day-Newsletter und ein "KI-gestützt"-Aufkleber auf einer Firewall sind funktional dasselbe Produkt, verkauft an dieselbe Angst. Keins von beiden beschreibt, was tatsächlich in der Box steckt. Beide beschreiben, was man fühlen soll, bevor man die Chance hatte nachzuschauen.

Mira Novak: …Und ich hab beides schon bezahlt, zu verschiedenen Zeitpunkten in meiner Karriere, bevor ich gelernt hab zu fragen, was tatsächlich drinsteckt. Auf keinen der beiden Käufe bin ich stolz.

Jonas Weber: Ich häng dir das nicht an. Ich hätte fast mal ein "Threat Intelligence"-Abo gekauft, das sich als jemandes Twitter-Scraper mit Rechnung dazu entpuppt hat.

— VIII. Die Uhr, der es egal ist, wie du es nennst —

Jonas Weber: Es gibt eine Version davon, die nicht mehr nur verschwendete Aufmerksamkeit ist, und die will ich auf den Tisch legen, weil sie mir keine Ruhe lässt. Unter dem Cyber Resilience Act läuft, sobald bekannt ist, dass ein Produkt aktiv ausgenutzt wird, die Uhr zur Meldung an ENISA und die nationale CSIRT ab vierundzwanzig Stunden. Nicht vierundzwanzig Stunden ab dem Moment, wo jemand bestätigt, dass es ein echter, katastrophaler, schlagzeilenwürdiger Vorfall ist. Vierundzwanzig Stunden ab dem Moment, wo bekannt ist, dass aktiv ausgenutzt wird, Punkt, unabhängig davon, wie schwer es sich am Ende rausstellt.

Mira Novak: Also wird aus dem Label-Problem in beide Richtungen gleichzeitig ein Compliance-Problem.

Jonas Weber: In beide Richtungen gleichzeitig, genau. Nehme ich jeden "Zero-Day"-Bericht für bare Münze, nur weil die Betreffzeile das sagt, verbrenne ich die Aufmerksamkeit meines Teams an der Uhr für Dinge, die nie aktiv ausgenutzt wurden — ein Bericht wie der von dieser Woche hätte gar keine Uhr starten dürfen, weil nichts ausgenutzt wurde, weil nichts ausnutzbar war. Aber wenn ich zwei Jahre lang vom Rauschen nervös geworden bin und einen Bericht, der "Zero-Day" sagt, aus Gewohnheit durchwinke, ohne wirklich zu prüfen, ob die Ausnutzung real ist, und es stellt sich raus, der war echt — dann hab ich womöglich eine regulatorische Frist verpasst, weil ich aufgehört hab, hinter die Betreffzeile zu schauen.

Mira Novak: Der Uhr ist egal, dass du müde warst. Der Uhr ist egal, dass die letzten neun Alerts nichts waren.

Jonas Weber: Ihr ist es egal. Das heißt, der Triage-Schritt — tatsächlich prüfen, ob etwas ausnutzbar ist und ob es ausgenutzt wird, bevor irgendein Label draufkommt — ist keine optionale Fleißarbeit mehr. Es ist das Einzige, was zwischen uns und entweder verschwendeter Zeit eines Regulators oder einer verpassten gesetzlichen Frist steht, weil wir verlernt haben, das Wort ernst zu nehmen.

Mira Novak: Das ist eine schärfere Version von dem, was ich bei jedem Engagement mache, ehrlich gesagt. Ich darf nicht "wahrscheinlich nichts" sagen und weitermachen. Ich muss tatsächlich klären, ob ein Pfad real ist, bevor ich ihn aufschreibe, weil später jemand, der sich darauf verlässt, eine Entscheidung trifft — manchmal eine regulatorische — genau auf Basis dessen, was ich geschrieben habe.

— IX. Was tatsächlich funktioniert —

Mira Novak: Worauf ich immer wieder komme, und es ist nicht glamourös, und es verkauft keinen einzigen Newsletter. Die Kundin, deren "Zero-Day" ich diese Woche abgeschlossen hab — dieselbe Kundin hatte acht Monate vorher einen SARIF-Bericht auf meinem Tisch. Unglamouröser Static-Analysis-Output, vierzig-und-was-Findings, null Drama in jeder Zeile davon. Wir haben das Ganze durch ein echtes Threat Model laufen lassen, eingeordnet, welche Findings tatsächlich etwas erreichen konnten, das für ihr Geschäft zählt, drei Fixes finanziert, und den Rest ausdrücklich zurückgestellt, mit Namen und Begründung an jeder Zurückstellung. Langweiliger Papierkram, jeder Schritt davon. Niemand hat mich je gebeten, darüber einen Vortrag zu halten.

Jonas Weber: Und?

Mira Novak: Und das ist die Kundin, die diese Woche nicht in Panik war, weil das, was ihr tatsächlich hätte schaden können, acht Monate vorher schon gefunden, diskutiert und geschlossen war, von Leuten, die unglamouröse Arbeit am Schreibtisch gemacht haben, ohne Publikum. Der Zero-Day-Bericht, der Montag reinkam, war Rauschen, genau weil die echte Arbeit schon erledigt war.

Jonas Weber: Das deckt sich fast genau mit dem, was ich von der Angreiferseite sehe, und ich will dir das Spiegelbild geben, damit du nicht denkst, das sei nur eine PSIRT-Geschichte. Die Ziele, die wirklich schwer sind, laufen nicht das neueste Detection-Produkt oder abonnieren den lautesten Feed. Es sind die, bei denen sich jemand hingesetzt hat, bevor ich überhaupt aufgetaucht bin, und gefragt hat, welche ihrer Assets — bei Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit — tatsächlich ihre Woche ruinieren würden, und dann das Budget genau dort verteidigt hat, statt es über alles gleichzeitig dünn zu verteilen. Ich hatte letztes Jahr ein Engagement gegen eine Firma halb so groß wie eine, in die ich einen Monat vorher reingekommen bin, und es hat dreimal so lange gedauert, weil die eine diese Übung eindeutig gemacht hatte und die andere eindeutig nicht.

Mira Novak: Was war konkret anders?

Jonas Weber: Segmentierung, die tatsächlich zu ihren Kronjuwelen passte, nicht zu dem, wo laut Organigramm das Netzwerkteam eine Linie ziehen sollte. Credentials, die nach einem Zeitplan ablaufen, den sich jemand tatsächlich überlegt hatte. Und als ich dann doch einen Weg reingefunden habe, war der Blast Radius genau ein System, weil sich schon vorher jemand gefragt hatte, "was passiert, wenn genau das kompromittiert wird", und die Antwort im Voraus gebaut hatte, statt sie live mit mir drin zu entdecken.

Mira Novak: Also war der Alarm nie das, was eure beiden Firmen tatsächlich geschützt hat.

Jonas Weber: Der Alarm war nie das. Es war das, was an jedem ruhigen Tag vor dem Alarm erledigt wurde, das entschieden hat, was am einen lauten Tag passiert. Ich kann keinen Zero-Day schnell genug finden, um eine Organisation zu schlagen, die längst weiß, wo sie tatsächlich verwundbar ist, und dort eine echte Kontrolle stehen hat.

Mira Novak: Und es ist dieselbe Arbeit, die die CRA-Uhr-Frage beantwortet, bevor die Uhr überhaupt losläuft. Wenn du schon weißt, was eine Komponente berührt und was sie erreichen kann, ist "wird das aktiv ausgenutzt, und ist das relevant" eine schnelle, sichere Antwort statt einer vierzigminütigen Suche durch Dokumentation, die niemand aktuell gehalten hat. Das Threat Model ist für mich kein Compliance-Artefakt, das ich ablege. Es ist das, was die Compliance-Frist überhaupt überlebbar macht.

Jonas Weber: Langweilig, im Voraus, und es zahlt sich genau dann aus, wenn überall sonst Feuer ist. Diesen Tausch würde ich immer nehmen.

— X. Künstliche Dringlichkeit —

Mira Novak: Dann lass uns das mal richtig benennen, weil ich glaube, wir umkreisen die ganze Zeit dasselbe Wort von zwei Seiten, ohne es wirklich zu treffen. Nennen wir es künstliche Dringlichkeit — Dringlichkeit, erzeugt durch ein Label, ein Leaderboard, einen Newsletter, einen Aufkleber auf einer Box, völlig losgelöst davon, ob darunter eine echte Exposition liegt. Sie verkauft Abos. Sie verkauft Geräte. Und hin und wieder verkauft sie die ganze Woche eines Security-Teams an einen Bug, der nie einer war.

Jonas Weber: Und was künstliche Dringlichkeit tatsächlich schlägt, ist kein lauterer Alarm, kein schnellerer Feed, kein besseres Dashboard. Es ist, den Alarm nie hören zu müssen, weil die Arbeit, die einem gesagt hätte, was zählt, längst erledigt war — das Threat Model, das die echten Risiken einsortiert hat, die Kontrolle, die schon vor dem Ding stand, das tatsächlich zählt, bevor überhaupt jemand nach einem Weg gesucht hat. Eingeübte Ruhe, nicht schnellere Panik.

Mira Novak: Eingeübte Ruhe nehm ich. Deutlich besserer Umgang mit einem Dienstag als der, den ich tatsächlich hatte.

Jonas Weber: Du hast einen falschen Zero-Day vor dem Mittagessen abgeschlossen. Das ist nicht nichts, für einen Dienstag.

Mira Novak: Ich hab einen falschen vor dem Mittagessen abgeschlossen und den Rest des Nachmittags damit verbracht, mich zu fragen, wie viele echte ich verpasst hab, während ein falscher meine Aufmerksamkeit hatte. Ich verbring den nächsten Dienstag lieber mit der langweiligen Arbeit, die diese Frage überflüssig macht, bevor sie eine Schlagzeile braucht, um meine zu bekommen.

— Outro —

Anni Brandt: Künstliche Dringlichkeit gegen eingeübte Ruhe. Mir gefällt, dass das eine ein Marketingbudget hat und das andere einen Dienstagnachmittag und ein Threat Model, das nie jemand auf eine Konferenzfolie packen wird. Wenn ihr eurem eigenen Team schon mal erklären musstet, warum ein "Zero-Day" im Postfach keiner war — oder warum er es wirklich war und trotzdem egal — erzählt's uns. Wir lesen alles. Abonniert, wo immer ihr das hier hört, und lasst uns eine Bewertung da, wenn euch ein Free-Tier-Bug-Bounty-Bericht schon mal grundlos den Dienstag ruiniert hat. Nächstes Mal geht's um einen Faden, den die beiden noch nicht angefasst haben: was aus alldem wird, wenn die Schwachstelle nicht im eigenen Code steckt, sondern in einer Komponente, von der niemand gehört hat, drei Lieferanten tief in etwas, das vor fünf Jahren ausgeliefert wurde. Bis dahin.