Zum Hauptinhalt springen

Governance / Fallakte

Fallakte

Die Analysen zu Fallakte behandeln öffentlich bekannte Entwicklungen, die sich auf Internetinfrastruktur, Governance-Entscheidungen, Konnektivitätsmärkte, digitale Kapitalströme und operationelle Risiken auswirken.

Institutionelle AufschlüsselungRechtliche und politische KonflikteWahl- und Kontrollrisiko
Fallakte Signaldarstellung
Governance / FallakteFallakte
Aktive Dossiers1 Live-Fall

Die AFRINIC-Saga wird derzeit durchgängig verfolgt.

HauptdomäneGovernance

Risikokartierung der Legitimität und Kontinuität von Institutionen.

MethodeSignal + Zeitstrahl + Fehlerpfade

Zeitleiste und Risikoanalyse auf Basis von Primärquellen.

EntscheidungswertHOCH

Wird für die Planung der Kontinuität und der politischen Risikoexposition verwendet.

Aktuelle Berichterstattung

Aktuelles zu Fallakte

746 Artikel

Fallakte

Das Paket war echt, die Uhr trotzdem falsch: NTS und die Autorität einer Zeitmessung

Zwei Zeitserver antworten demselben Rechner. Beide Antworten bestehen die Prüfungen von Network Time Security, doch ihre Offsets liegen 800 Millisekunden auseinander. Die Kryptografie hat funktioniert. Offen bleibt die Entscheidung, die sie nicht treffen kann: Welcher Messwert…

27. Aug. 2026

Fallakte

Die Route, die mit der eigenen ASN zurückkehrte

Die Analyse-Zusammenfassung zu Die Route, die mit der eigenen ASN zurückkehrte erläutert die Entwicklung, die öffentlich zugänglichen Belege, die beteiligten Organisationen, den regionalen Kontext, die Marktexposition und die möglichen Infrastrukturauswirkungen. Der Kontext der…

27. Aug. 2026

Fallakte

Die DNS-ID war geändert, doch die alte Regel hielt die Mail weiter auf: Die Autorität eines MTA-STS-Caches

Um 09:00 Uhr nahm ein Empfänger einen Ausweich-MX in seine HTTPS-Richtlinie auf und änderte die `id` im TXT-Record `_mta-sts`. Ein Absender holte die neue Fassung ab. Bei einem zweiten scheiterte die Aktualisierung; er besaß noch die nicht abgelaufene `enforce`-Richtlinie vom…

27. Aug. 2026

Fallakte

Zwei Pfade, ein heißer Link: die Beweisgrenzen von BGP Multipath

Zwei Next Hops in der Forwarding-Tabelle bedeuten weder doppelte Kapazität noch eine Halbierung des Verkehrs. Zwischen BGP-Auswahl und Leitungslast entscheiden Rekursion, Hardware, Hash und die tatsächlichen Flüsse.

27. Aug. 2026

Fallakte

Im Header stand „DKIM bestanden“. Wer geprüft hatte, blieb offen: Authentication-Results und die Grenze lokaler Autorität

Eine Filterregel fand zweimal `Authentication-Results: mx.example; dkim=pass`. Die erste Zeile war schon vor der SMTP-Verbindung Teil der Nachricht, die zweite entstand nach lokaler Prüfung. Der Parser sah Gleichheit. Der Betrieb musste eine andere Frage beantworten: Welche Zeile…

27. Aug. 2026

Fallakte

Dasselbe Zertifikat, ein anderer Dienst: DANE TLSA und die Grenze der Port-Autorität

Während eines Wartungsfensters erschien dasselbe Zertifikat an einem zweiten Listener. Die Fingerabdrücke waren identisch, doch nur die ursprüngliche Verbindung bestand die DANE-Prüfung. Der Unterschied lag nicht im Zertifikat: Die signierte DNS-Aussage war für einen bestimmten…

27. Aug. 2026

Fallakte

BGP LOCAL_PREF: Wer den Ausgang bestimmt

Ein Betreiber kann einen längeren Netzpfad bevorzugen, ohne dem Nachbarn den entscheidenden Wert mitzuteilen. LOCAL_PREF übersetzt die eigene Geschäftspolitik in eine interne Rangfolge. Ob daraus ein beherrschbarer Verkehrswechsel wird, entscheidet sich zwischen Zuständigkeit…

27. Aug. 2026

Fallakte

Die Zertifikate waren nicht abgelaufen: Chromes Entrust-Stichtag machte Vertrauen zur Betriebslizenz

Nicht allein das Ablaufdatum im TLS-Zertifikat entschied über die Verbindung. Maßgeblich wurde, wann das Zertifikat im Transparenzprotokoll erschien und ob Chrome der ausstellenden Stelle zu diesem Zeitpunkt noch standardmäßig vertraute.

26. Aug. 2026

Fallakte

Dieselbe Nummer, andere Bedeutung: Was eine IPFIX-Beobachtungsdomäne tatsächlich belegt

Der Exporter verbindet sich erneut. Wieder erscheint die Nummer 256. Der Collector kennt sie noch und liest die neuen Bytes nach der alten Feldfolge. Mit etwas Pech entstehen keine Fehlermeldungen, sondern glaubhafte Zahlen unter falschen Spaltennamen. Nicht die Übertragung ist…

25. Aug. 2026

Fallakte

Der TXT-Eintrag stimmte. Der Dienstleister war trotzdem nicht die Domain: ACME DNS-01 und delegierte Validierungsautorität

Der Dienstleister war aus Anwendung, CI, Mitarbeiterkonten und Zertifikatsspeicher entfernt. Eine Befugnis überstand das Offboarding: `_acme-challenge` zeigte weiterhin auf seine Validierungszone. Als sein ACME-Konto ein neues Wildcard-Zertifikat bestellte, erschien der erwartete…

25. Aug. 2026

Fallakte

Wenn die Zählgrenze die Sitzung beendet: Verantwortung für BGP maximum-prefix

Ein BGP-Limit für die maximale Präfixzahl soll endliche Ressourcen schützen. Je nach Aktion weist es jedoch nicht nur den Überschuss ab, sondern beendet die gesamte Sitzung und entzieht damit auch allen zuvor gelernten Routen ihre Quelle. Aus einer Kapazitätsannahme wird…

25. Aug. 2026

Fallakte

Die DNS-Antwort war sicher. Der Zielhost blieb eine Richtlinienfrage: SSHFP und die Autorität eines Fingerabdrucks

Ein Operator gab `ssh db` ein. Ein vom Netz gelieferter Suchsuffix erweiterte den Kurznamen zu einem anderen vollständigen Namen. Dessen SSHFP war DNSSEC Secure und passte zum Hostschlüssel. Alle Beweise galten – aber für den vom Client gewählten Host, nicht für die gemeinte…

25. Aug. 2026

Fallakte

Die Signatur war gültig. Der Absender war es deshalb noch lange nicht: DKIM und die begrenzte Autorität einer Domain-Signatur

Als From-Domain erschien `bank.example`, der Text verlangte eine dringende Zahlung, und DKIM meldete Erfolg. Nur hatte nicht die Bank signiert, sondern `receipt-alert.example` – eine Domain des Angreifers. Die Kryptografie stimmte. Die daraus abgeleitete Autorität nicht.

25. Aug. 2026

Fallakte

Der Digest stimmte. Der Absender blieb unbekannt: `Content-Digest` und die Autorität einer HTTP-Prüfsumme

Die Richtliniendatei kam ohne Transportschaden an. Sie war von Anfang an bösartig und trug einen exakt berechneten `Content-Digest`. Der Dienst meldete „verifiziert“ und führte die Änderung aus. Der Angreifer hatte keine Hashfunktion gebrochen; er hatte Inhalt und Digest…

25. Aug. 2026

Fallakte

Der Header nannte den Client, der Peer bestätigte ihn nicht: HTTP `Forwarded` und die Autorität der Proxy-Kette

Der Origin sollte ausschließlich über zwei Reverse-Proxys erreichbar sein. Ein direkter Pfad war dennoch offen. Ein Anfragender trug dort eine freigegebene Administratoradresse an erster Stelle von `X-Forwarded-For` ein und passierte die IP-Regel. Parser und Adresssyntax…

25. Aug. 2026

Fallakte

Der Name wählte den TLS-Kontext, nicht die Berechtigung: die begrenzte Autorität von SNI

Im Verbindungsprotokoll stand dreimal derselbe Name: als SNI im ClientHello, als ausgewähltes Zertifikat und als Policy-Label. Die Wiederholung wirkte wie Bestätigung. Tatsächlich stammte der erste Wert von einem noch anonymen Client, der zweite beschrieb den Server, und der…

25. Aug. 2026

Fallakte

Die Zertifikatssignatur stimmte, der Handshake nicht: TLS 1.3 `Finished` und Transkript-Autorität

Das Dashboard zählte bereits eine sichere Sitzung, als CertificateVerify erfolgreich war. Die nächste Nachricht, `Finished`, war ungültig; der Client brach mit `decrypt_error` ab. Der Zertifikatschlüssel hatte Besitz belegt. Erst die Betriebslogik machte daraus voreilig einen…

25. Aug. 2026

Fallakte

Am Edge lief HTTP/2, am Origin HTTP/1.1: Die Autorität von TLS ALPN endet an der Verbindung

Der Browser bot `h2` und `http/1.1` an. Das Edge wählte `h2`, schloss TLS ab und verarbeitete gültige HTTP/2-Frames. Ein Dashboard erklärte daraufhin den Origin für „HTTP/2-nativ“. Übersehen wurde die zweite Verbindung: Das Edge terminierte TLS und sprach upstream weiter…

25. Aug. 2026

Fallakte

Die CA stand in der Liste. Die Identität blieb trotzdem unbefugt: Die begrenzte Autorität von TLS `certificate_authorities`

Der Client wählte ein Zertifikat, weil dessen Ausstellername in der CertificateRequest des Servers vorkam. Der Server validierte den Pfad. Die Anwendung verweigerte dennoch den Zugriff: Das Subjekt war für diesen Mandanten nicht zugelassen. Der kryptografische Ablauf war korrekt.…

25. Aug. 2026

Fallakte

Die Signatur stimmte, der Status hinkte hinterher: Autorität bei OCSP-Stapling

Um 10:07 Uhr wurde das Zertifikat widerrufen. Um 10:11 Uhr lieferte der Server weiterhin eine korrekt signierte OCSP-Antwort mit Status `good` und einem erst Stunden späteren `nextUpdate`. Sie war nicht gefälscht. Sie war echt, lag in ihrem erklärten Zeitfenster und enthielt das…

25. Aug. 2026

Mitglied freischalten

Eingeschränkte Profilanalyse

Anmeldung erforderlich, um vollständige Profil-Briefings und vertiefende Abschnitte freizuschalten.

Nur für Strategic Circle

Strategic Circle-Briefing

Werden Sie Mitglied, um nach der Anmeldung strategische Briefings freizuschalten.

Strategic Circle beitreten
Nur für Leadership Alliance

Leadership Alliance-Briefing

Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.

Leadership Alliance beitreten

Sitzungsplan

Aktive Dossiers

AFRINIC-Saga

Mehrjährige Governance- und Rechtskrise mit Auswirkungen auf die RIR-Rechenschaftspflicht weltweit.

AFRINIC Saga öffnen