2026-10-06 · 11 min LesezeitMein Server bezahlt einen KI-Sprachanruf, den er nie hört
In meiner Sprachlern-App spricht das Handy direkt mit OpenAIs Realtime API. Das Audio berührt mein Backend nie, die Rechnung schon. Eine manipulierte App könnte die Lehrerin in einen kostenlosen Allzweck-Assistenten auf meinem Schlüssel umbauen. Wie ein serverseitiger Wächter auf der Sideband-Verbindung, eine Uhr, die dem Server gehört, und ein Aufräumen, das im Zweifel auflegt, das begrenzen, und was der Wächter nicht sehen kann.
Agents & MCPDevSecOpsKosten
2026-10-06 · 13 min LesezeitAn 127.0.0.1 gebunden und trotzdem aus jedem Browser-Tab erreichbar
Bevor ich meinen Electron-Screenrecorder veröffentlicht habe, habe ich ihn gehärtet: Berechtigungen nach Ursprung, keine file:-Links an xdg-open, der lokale Server an Loopback gebunden. Am nächsten Tag beantwortete der Server trotzdem jede Webseite im Browser. Wie DNS-Rebinding an 127.0.0.1 vorbeikommt, warum eine Origin-Prüfung allein es nicht aufhält, und die sieben Zeilen, die es tun.
DevSecOpsAgents & MCP
2026-10-04 · 14 min LesezeitEin Agent, der Produktionscode schreibt, braucht ein Gate, das er nicht selbst öffnen kann
Ich lasse Claude n8n-Workflows bauen und gegen echte Kalender und Postfächer ausrollen. Die Gates, die das sicher machen, sind ein maschinell prüfbarer Vertrag, ein Reviewer, der nicht schreiben kann, ein erzwungener Fehler vor dem echten Lauf und ein letzter Node, der die Nebenwirkung beweist. Dann habe ich mein eigenes Abnahme-Log zum ersten Mal ausgezählt, und es hat zwei Löcher in den Gates gefunden.
Agents & MCPDevSecOpsPlatform Engineering