Thomas Kramer

IT · QM · Gedanken

GlassWorm und die Supply-Chain-Falle: Wenn vertrauenswürdige Erweiterungen zum Trojaner werden

Wenn das Tool, dem du vertraust, dich angreift

Cybersecurity-Forscher haben kürzlich eine neue Welle der GlassWorm-Kampagne identifiziert: Mindestens 72 bösartige Erweiterungen im Open-VSX-Registry, die sich als nützliche Entwickler-Tools tarnen. Linter, Formatter, Code-Runner und sogar KI-Coding-Assistenten, alle gefälscht, alle infiziert.

Passkeys in Python: Login ohne Passwort mit Flask und WebAuthn

Passwörter haben ausgedient

Im letzten Artikel haben wir TOTP als zweiten Faktor eingebaut. Das ist gut und deutlich besser als nur ein Passwort. Aber TOTP hat Schwächen: Der Code kann abgephisht werden, das Shared Secret liegt auf dem Server, und der Nutzer muss immer noch ein Passwort haben.

Passkeys lösen das grundsätzlich anders: Kein Passwort, kein Shared Secret, kein Code zum Abtippen. Stattdessen asymmetrische Kryptographie. Der private Schlüssel verlässt nie das Gerät des Nutzers.

TOTP-basierte 2FA in Python: So einfach geht's

Warum 2FA keine Option mehr ist, sondern Pflicht

Passwörter allein reichen nicht. Egal wie lang, egal wie komplex. Ein Phishing-Link, ein Datenleck, ein Keylogger, und das Passwort ist weg. Zwei-Faktor-Authentifizierung (2FA) ist die einfachste Maßnahme, die das Risiko drastisch senkt.

TOTP (Time-based One-Time Password) ist dabei der pragmatischste Einstieg: Kein externer Dienst nötig, keine SMS (die ohnehin unsicher sind), funktioniert mit jeder Authenticator-App. Und die Integration in eine bestehende Python-App? Überraschend wenig Code.

KI-Überwachung im öffentlichen Raum — Sicherheit um jeden Preis?

Stück für Stück in den Überwachungsstaat

Was in Deutschland gerade passiert, ist beispiellos: Bundesland für Bundesland werden Polizeigesetze novelliert, die der Polizei ein Arsenal an KI-gestützten Überwachungswerkzeugen in die Hand geben. Verhaltensscanner, die „gutes" von „bösem" Verhalten unterscheiden sollen. Gesichtserkennung im öffentlichen Raum. Palantir-artige Datenanalyse, die aus Polizeidatenbanken intime Profile zusammenstellt. Drohnen mit Kameras über Festivals und Fußballspielen.

Das Erschreckende daran? Der Widerstand ist praktisch nicht vorhanden.

Operation Lightning: 369.000 Router im Botnet

Am 11. März fielen 34 Domains und 23 Server

An einem Mittwoch im März haben FBI, Europol und Strafverfolgungsbehörden aus acht Ländern eine Operation mit dem Namen “Lightning” gestartet. Ziel: das Proxy-Netzwerk SocksEscort, betrieben seit mindestens 2020, basierend auf dem AVrecon-Botnet. Ergebnis: 34 Domains beschlagnahmt, 23 Server in sieben Ländern offline, 3,5 Millionen Dollar in Kryptowährung eingefroren.

Kostenlose KI-Sprachtools der EU: Was eTranslation & Co. wirklich können

Die EU-Kommission baut seit Jahren an eigener KI-Infrastruktur für Sprachverarbeitung. Was die meisten nicht wissen: Das Ergebnis ist kostenlos nutzbar für öffentliche Verwaltungen, KMU, Hochschulen und NGOs. Und es geht weit über “nur Übersetzen” hinaus.

Was steckt drin?

Das zentrale Portal bündelt mittlerweile eine ganze Palette an Tools: