Blog

Beiträge zu Cybersecurity, Informationssicherheit und aktuellen Themen

AI Security Security Awareness Open Source

Fault Injection für LiteLLM: das Plugin zu AI Fault Projection

Die Umsetzung zum Konzept: ein quelloffener Callback im LLM-Proxy, der kontrolliert Fehler in KI-Antworten einspielt, sie protokolliert und die Erkennungsrate messbar macht.

AI Security Security Awareness Prompt Injection

AI Fault Projection: Phishing-Simulationen für KI-Antworten

Wer täglich korrekte KI-Antworten bekommt, prüft mit der Zeit nicht mehr. Wie sich das erprobte Prinzip von Phishing-Simulation und Threat Image Projection auf falsche und manipulierte KI-Antworten übertragen lässt.

AI Security Prompt Injection

Agent-Sicherheit ist Epidemiologie, nicht Kryptografie

Prompt Injection erhält keine «Prepared Statement»-Lösung. Warum – und welche mehrschichtige Architektur aus Taint-DSL, progressivem Vertrauen, Reversibilität und ökonomischer Asymmetrie stattdessen trägt.

KI-Sicherheit

Claude Code sicher einsetzen

KI-Coding-Agenten lesen und führen Code aus – auch aus fremden Repositories. Wie man Claude Code mit claudeMdExcludes, Berechtigungen und PreToolUse-Hooks gegen nicht vertrauenswürdige Anweisungen absichert.

AI Security

AI Security: Remote Code Execution in ChatGPT

ChatGPT ist nicht nur ein Sprachmodell, sondern ein komplexes System mit mehreren Komponenten. Die fehlende Trennung von Daten- und Befehlskanal führt zu wiederkehrenden Schwachstellen.

AI Security

AI Application Security

Firmen integrieren bewusst oder unbewusst AI-Komponenten in ihre Prozesse. AI-Komponenten weisen aufgrund der grossen Anzahl Parameter eine grössere Unvorhersehbarkeit auf als klassische Software.

Security Training

ISSAP

Unser Geschäftsleiter und Sicherheitsexperte Melchior Limacher hat erfolgreich die Prüfung zum Information Systems Security Architecture Professional bestanden.

Politik

Vernehmlassungsantwort VPR / VEleS

Stellungnahme der Interessensgruppe für sichere Abstimmungen zur Vernehmlassung 2021/61. Open-Source muss auf Verordnungsebene festgeschrieben werden, inklusive offener Entwicklungsprozesse.

Sicherheitspolitik

Remote Code Execution

Softwarelieferanten verfügen durch Update-Mechanismen über Remote-Code-Execution-Fähigkeiten. Closed-Source-Software in kritischer Infrastruktur ist ein inakzeptables Risiko.

Gesellschaft Politik

E-Voting in der Schweiz: Visionär verrückt

Analyse der E-Voting-Debatte: Keine sichere Hardware, schwierige Softwaresicherheit und manipulationsfähige Administratoren stehen einem begrenzten Nutzen gegenüber.

Gesellschaft Politik Sicherheitspolitik

Vernehmlassungsantwort BPR eVoting

Stellungnahme einer Gruppe von 13 Fachleuten (Kerngruppe von vier) zur Revision des Bundesgesetzes über die politischen Rechte mit artikelweiser Kommentierung des E-BPR.

Politik

Die eVoting Gegner haben versagt

Die E-Voting-Kritik kam zu spät. Das Parlament entschied im Jahr 2000, doch die meisten Gegner wurden erst Jahre später aktiv.

Ethical Hacking

Druckerdienst auf AD DC + Kerberos Unconstrained Delegation = PWN

Wie die Kombination aus Print Spooler und Unconstrained Delegation zur vollständigen Kompromittierung einer Active-Directory-Domäne führt.

Politik Sicherheitspolitik

Sinn und Unsinn von Staatstrojanern

Das Paradoxon staatlicher Cyberangriffs-Fähigkeiten: Der Staat hortet Schwachstellen, statt seine Bürger zu schützen. Dieselben Werkzeuge stehen auch autoritären Regimen zur Verfügung.

Ethical Hacking

Offensive Security Certified Professional OSCP Tipps

Praktische Tipps für die OSCP-Prüfung: Weg des geringsten Widerstands, einfache Methodik mit Keepnote, Cheat Sheets und Brute-Force-Strategien.

Malware Phishing Social Engineering

Bankentrojaner im Word Dokument

Reverse Engineering eines Phishing-Mails: Vom Word-Dokument über Dropbox-Download bis zum Retefe-Bankentrojaner mit Tor-Netzwerk und gefälschtem Root-Zertifikat.

Kryptografie

Welche Länge für neue RSA Schlüssel?

RSA-2048 ist nur das Minimum. Für AES-128-äquivalente Sicherheit braucht es mindestens 3072 Bit. Praktische Empfehlungen für Webserver und Backend-Systeme.