Keynote von Martin Haunschmid: Security ist so schlimm wie vor 20 Jahren

Die Vorgaben für Passwortsicherheit nerven, die 2-Faktor-Authentisierung auch: Doch gerade weil es so nervig ist, ist es wichtig, dass wir verstehen, wie wichtig diese Dinge sind. Und dass wir dringend besser werden müssen. Das war die Botschaft von Martin Haunschmid in seiner Keynote der diesjährigen ReConf.
In diesem Artikel:
- Martin Haunschmid — Vom Entwickler zum Hacker und Penetration Tester
- Requirements Engineering — Sicherheit ist auch für Anforderungsmanagement essenziell
- Vibe-Coding — Schnellentwicklung mit KI führt zu massiven Sicherheitsrisiken
- Sicherheitsasymmetrie — Angreifer müssen nur einmal, Verteidiger dürfen nie scheitern
- Threat Modeling — Frühes Identifizieren von Bedrohungen mit kreativen Beispielen
- Mensch als Ziel — Phishing, Malware, manipulierte Extensions und KI-Halluzinationen
- OWASP Top Ten — Kaum Fortschritt bei den häufigsten Schwachstellen seit 2003
- Konsequenzen — Fehlende Sicherheit hat rechtliche und wirtschaftliche Folgen
- Fazit — Shift Left, Threat Models und ASVS als zentrale Bausteine sicherer Systeme
Martin Haunschmid
Martin hat lange Zeit Software entwickelt, war aber schon immer an Angriffssicherheit Interessiert. Als dann eine von ihm entwickelte Webseite gehackt wurde, war es um ihn geschehen: Er hatte seine Berufung gefunden, wurde vom Entwickler zum Hacker.
Inzwischen ist er hauptberuflich Penetration Tester und betreibt einen YouTube-Kanal zu dem Thema.
Die Brücke zum Requirements Engineering
Martin fühlte sich ein ganz klein bisschen verloren auf der ReConf, da das Thema Anforderungen nicht seine Domäne ist. Doch gleichzeitig erkannte er, dass für diese Gemeinschaft sein Thema extrem relevant ist: Denn je früher wir mit der Sicherheit beginnen, desto besser wird sie normalerweise („Shift Left“).
Move fast and Break Things
Marc Zuckerberg
Über den hier zitierten Rat von Marc Zuckerberg war Martin wenig begeistert: Dann damit kauft man sich zwangsläufig Sicherheitprobleme ein. Was er heute als Gefahr sieht ist unter anderem Vibe-Coding, ein Vorgehen, bei dem Entwickler an einem Wochenende mit Hilfe von KI eine komplette App entwickeln. Security-Probleme sind bei diesem Vorgehen vorprogrammiert.
Angreifer müssen nur einmal erfolgreich sein
Das Problem mit Sicherheit ist die Asymmetrie: Angreifer brauchen nur ein einziges Mal erfolgreich zu sein, um ihr Ziel zu erreichen. Da ist es egal, wenn 99 Angriffe missglücken. Doch Verteidiger dürfen keinen einzigen Fehler machen.
Wegen diese grundlegende Asymmetrie ist es wichtig, sich frühzeitig in einer Entwicklung mit dem Thema Security auseinanderzusetzen. Ein wichtiges Werkzeug dafür ist das Threat Model
Threat Models frühzeitig erstellen
Ein Threat Model ist eigentlich nur eine Liste von allen möglichen Bedrohungsszenarien. Um diese Aufgabe zu vermitteln, gab Martin dem Publikum eine einfache Aufgabe: Er zeigte ein Bild von einem Raum mit einem Lichtschalter, der mit einem Kabel mit einer Glühbirne an der Decke verbunden war. Nun sammelte er Vorschläge, wie der Raum verdunkelt werden könnte.
Für die Zuschauer war aufschlussreich zu sehen, wie viele Möglichkeiten es dafür gibt. Die Vorschläge reichten von offensichtlich („Schalter ausschalten“, „Kabel durchschneiden“) bis extrem kreativ („Alle Anwesenden blenden“, „Die Stromrechnung nicht bezahlen, bis die Stadtwerke den Strom abschalten“).
Angriffsvektor Mensch
Weil es so wichtig ist, ging Martin konkret auf die häufigsten Cyberangriffe gegen Personen ein, also Phishing, Schadsoftware und Datenleaks. Zu den Beispielen zählten:
- Google Werbung – Wird erschreckend häufig als Vektor benutzt, oft über Links zu populärer Software, die dann Schadsoftware als Payload enthält
- Extensions – In diesem Fall zeigte er ein Beispiel aus Visual Studio Code (Darcula Official Theme)
- ChatGPT Haluzination – Diesen Angriff fand ich besonders überraschend: Ein Hacker hat entdeckt, dass ChatGPT bei bestimmten Befehlen halluziniert. Als Beispiel nannte er die Anweisung von ChatGPT, wie man die Kommandozeilenversion von Hugging Face installiert. ChatGPT schlug den Befehl pip install huggingface-cli vor. Nur: Dieses Paket gab es gar nicht! Der Hacker registrierte das Paket sofort, es wurde in 3 Monaten 377.502 Mal heruntergeladen!
Wegen Halluzination schlug ChatGPT vor, ein nicht existierendes Paket zu installieren. Nachdem der Hacker dieses angelegt hatte, wurde es in 3 Monaten fast 400.000 Mal heruntergeladen!
Martin Haunschmid
Wenn ein Angreifer erst einmal Zugriff auf einen Rechner hat, kann in wenigen Stunden ein voller Angriff am Laufen sein. Martin zeigte dazu Screenshots von der Software, mit der ein Angreifer die kompromittierten Rechner auf einem Dashboard überwachen und damit steuern kann.
Andere Angreifer nutzen auch Information Stealer: Kleine Programme, die alles Interessante auf dem übernommenen Rechner suchen und hochladen.
Ganz übel ist Ransomware, die Firmendaten verschlüsselt und oft Millionen erpresst. Ich selbst war erschreckt, als ich im Economist einen Erlebnisbericht zu einem Ransomware-Vorfall las: Der Experte war stolz, dass sie „nur“ $180.000 an die Erpresser bezahlt hatten. Aus Firmensicht pragmatisch und günstig, doch mit jedem Dollar werden weitere Erpressungen finanziert.
Deprimierend: Wenig Fortschritt
Das Open Worldwide Application Security Project (OWASP) ist eine gemeinnützige Organisation, die sich mit Cybersecurity auseinandersetzt. Unter anderem veröffentlicht diese eine Top Ten der populärsten Exploits. Martin zeigte die Liste von 2003, gefolgt von der Liste von 2024. Das Ergebnis war ernüchternd: Die Listen waren erschreckend ähnlich. In 20 Jahren hat sich nicht viel verändert.
Der Kreis schließt sich
Security kann nur besser werden, wenn wir testbare Anforderungen haben. Daher ist dieser Vortrag für alle, die mit Anforderungen arbeiten, relevant.
Natürlich passiert nur dann etwas, wenn das Vernachlässigen der Sicherheit Konsequenzen hat. Und die hat es: Neben rechtlichen Konsequenzen (DSGVO, Produkthaftung) setzt sich langsam das Bewusstsein der extrem hohen Kosten eines erfolgreichen Ransomware-Angriffs durch.
Fazit
Martin Haunschmid hat es geschafft, die Dringlichkeit zu vermitteln. Für das Systems Engineering und die Produktentwicklung bedeutet dies, so früh wie möglich das Thema Sicherheit zu berücksichtigen („Shift Left“), wobei er das Threat Model als wichtigstes Werkzeug bezeichnet. Hier sollten alle Stakeholder eingebunden werden, um möglichst viele Angriffsvektoren zu identifizieren. OSASP stellt dazu den Application Security Verification Standard (ASVS) bereit.
Cybersecurity ist kein Luxus, es ist eine Notwendigkeit. Unternehmen, die Sicherheit vernachlässigen, werden dies früher oder später bitter bereuen.






