Sitzung oder Schlüssel beweisen Vergangenes, zwei Meldungen handeln danach
Die meiste Zugriffskontrolle beruht auf einer Annahme, die man leicht vergisst: Ein gültiger Zugangsnachweis bedeutet, dass die richtige Person handelt. Zwei Meldungen dieser Woche handeln von der Lücke zwischen beidem.
Prüfen im Moment der Aktion. GitHubs neues Proof of Presence, als Vorschau für Unternehmen mit verwalteten Nutzern und Entra ID, schickt ein Mitglied vor kritischen Aktionen - Tokens erzeugen, Webhooks bearbeiten, Sicherheitseinstellungen ändern - zurück zum Identitätsanbieter. Als Grund nennt GitHub, dass gestohlene Session-Cookies und langlebige Tokens in Lieferkettenangriffen immer wieder auftauchen. Eine Sitzung beweist, dass sich früher jemand angemeldet hat; die neue Prüfung fragt, ob jetzt die richtige Person da ist.
Annehmen, dass alles gelesen wurde. LuaRocks.org stellte fest, dass eine Schwachstelle zur Codeausführung auf seinem Server seit Juli ausgenutzt worden war. Die Antwort: alles, was der Server erreichen konnte, als offengelegt behandeln - alle API-Schlüssel widerrufen, alle Sitzungen beendet, gespeicherte 2FA-Geheimnisse gelöscht, Passwort-Hashes als offengelegt erklärt und alle Zugangsdaten zu Drittdiensten erneuert. Es wurde nicht versucht herauszufinden, welche Daten tatsächlich gelesen wurden. Sobald Code auf dem Server lief, lautete die Antwort "alle".

Die gemeinsame Idee
Beide behandeln einen Zugangsnachweis als Aufzeichnung eines Ereignisses, nicht als Beweis über die Gegenwart. Ein Cookie hält eine Anmeldung fest, ein API-Schlüssel eine Entscheidung, Zugriff zu gewähren, ein 2FA-Geheimnis eine Einrichtung. Jedes lässt sich kopieren, ohne dass der Eigentümer es merkt, und eine Kopie ist vom Original nicht zu unterscheiden. Die einzigen Abwehrmittel sind, in den entscheidenden Momenten erneut zu fragen, oder die Aufzeichnung ungültig zu machen, wenn Grund zur Annahme besteht, dass sie kopiert wurde.
Was daraus folgt
Für Teams mit eigenen Systemen folgen drei Gewohnheiten. Kritische Aktionen verlangen eine frische Prüfung, auch bei gültiger Sitzung; Token-Erzeugung und Webhook-Änderungen sind die Schritte, mit denen Angreifer bleiben. Zugangsdaten möglichst kurzlebig halten, damit eine gestohlene Kopie von selbst verfällt. Und ein eingeübtes Verfahren "alles widerrufen" bereithalten: LuaRocks konnte alle Zugangsdaten erneuern und Pakete prüfen, weil es einen täglichen Spiegel außerhalb des Servers gab - eine Vorsorge, getroffen lange bevor sie gebraucht wurde.