Primäre Domain
Infrastruktur
Innerhalb der Facette Primäre Domain bündelt Infrastruktur die Berichterstattung nach primärem Themenbereich, sodass Leser einen fokussierten Bereich der Internetinfrastruktur, Governance, Konnektivitätsmärkte oder des digitalen Kapitals verfolgen können. Die Seite führt verwandte Artikel, öffentliche Belege, Institutionen, Unternehmen, Personen, regionale Verflechtungen, operative Abhängigkeiten und Marktkontext zusammen, die sonst über verschiedene Kategorieseiten verstreut wären. Sie erläutert den Themenbereich, die wahrscheinliche Akteursgruppe, den Markt- oder Governance-Kontext und das Quellenmaterial, das Leser beim Vergleich von Signalen heranziehen sollten. Betreiber, Analysten und mit Governance befasste Leser können erkennen, wie derselbe Themenbereich in Ereignissen, Profilen, Marktveränderungen, Belegen aus öffentlichen Quellen, regionalen Abhängigkeiten und langfristigen Infrastrukturentscheidungen immer wieder auftaucht.

ICANN
Der gefälschte Brief, der Sex.com verschob: Kremen gegen Cohen und Network Solutions
Der Fall handelte nicht vom Transport einer Sache, sondern von einer Änderung im maßgeblichen Registrierungsbestand. Gerade diese Trennung macht sichtbar, wer Autorität behauptete, wer handelte und wer die Kontrolle wiederherstellen konnte.

Berichte
ARINs NET-Routenliste endet bei der Direktzuteilung
Eine leere Sammlung wirkt eindeutig, solange ihre Abfragegrenze unsichtbar bleibt. In ARINs Routing-Registry-API endet die normale NET-Liste beim direkten Eintrag; nachgelagerte Zuweisungen brauchen eine andere Anfrage.

Cloud-Dienste-Trends in Nordamerika
Ein Rollback ist erst beendet, wenn jede Edge-Population das Ende der alten Entscheidung belegt
Die Steuerung kann eine frühere Fastly-Serviceversion schnell reaktivieren. Wiederhergestellt ist das Geschäft erst, wenn Anfragen die zurückgezogene Regel nicht mehr ausführen und die Belege die maßgeblichen PoPs abdecken.

ICANN
Eine Domain in den Händen eines Zwangsverwalters: Office Depot gegen Zuccarini
Mehr als 190 `.com`-Namen standen im Raum, obwohl nur ein anderer Name den ursprünglichen Rechtsstreit ausgelöst hatte. Das Berufungsgericht musste erklären, wie ein Urteil auf solche immateriellen Vermögenswerte zugreifen konnte.

ICANN
Wenn ICANN einen Registrar beendet: Wer erhält die Domains?
ICANN verlangt eine Gemeinwohlbegründung, während ein Bewerber zugleich für das Kundenportfolio zahlen kann. Dieser scheinbare Widerspruch ist kein Beweis für einen Verkauf der Domains, aber ein guter Grund, Qualifikation und wirtschaftlichen Anreiz getrennt offenzulegen.
Fallakte
Dieselbe Nummer, andere Bedeutung: Was eine IPFIX-Beobachtungsdomäne tatsächlich belegt
Der Exporter verbindet sich erneut. Wieder erscheint die Nummer 256. Der Collector kennt sie noch und liest die neuen Bytes nach der alten Feldfolge. Mit etwas Pech entstehen keine Fehlermeldungen, sondern glaubhafte Zahlen unter falschen Spaltennamen. Nicht die Übertragung ist…
Fallakte
Der TXT-Eintrag stimmte. Der Dienstleister war trotzdem nicht die Domain: ACME DNS-01 und delegierte Validierungsautorität
Der Dienstleister war aus Anwendung, CI, Mitarbeiterkonten und Zertifikatsspeicher entfernt. Eine Befugnis überstand das Offboarding: `_acme-challenge` zeigte weiterhin auf seine Validierungszone. Als sein ACME-Konto ein neues Wildcard-Zertifikat bestellte, erschien der erwartete…
Fallakte
Wenn die Zählgrenze die Sitzung beendet: Verantwortung für BGP maximum-prefix
Ein BGP-Limit für die maximale Präfixzahl soll endliche Ressourcen schützen. Je nach Aktion weist es jedoch nicht nur den Überschuss ab, sondern beendet die gesamte Sitzung und entzieht damit auch allen zuvor gelernten Routen ihre Quelle. Aus einer Kapazitätsannahme wird…
Fallakte
Die DNS-Antwort war sicher. Der Zielhost blieb eine Richtlinienfrage: SSHFP und die Autorität eines Fingerabdrucks
Ein Operator gab `ssh db` ein. Ein vom Netz gelieferter Suchsuffix erweiterte den Kurznamen zu einem anderen vollständigen Namen. Dessen SSHFP war DNSSEC Secure und passte zum Hostschlüssel. Alle Beweise galten – aber für den vom Client gewählten Host, nicht für die gemeinte…
Fallakte
Die Signatur war gültig. Der Absender war es deshalb noch lange nicht: DKIM und die begrenzte Autorität einer Domain-Signatur
Als From-Domain erschien `bank.example`, der Text verlangte eine dringende Zahlung, und DKIM meldete Erfolg. Nur hatte nicht die Bank signiert, sondern `receipt-alert.example` – eine Domain des Angreifers. Die Kryptografie stimmte. Die daraus abgeleitete Autorität nicht.
Fallakte
Der Digest stimmte. Der Absender blieb unbekannt: `Content-Digest` und die Autorität einer HTTP-Prüfsumme
Die Richtliniendatei kam ohne Transportschaden an. Sie war von Anfang an bösartig und trug einen exakt berechneten `Content-Digest`. Der Dienst meldete „verifiziert“ und führte die Änderung aus. Der Angreifer hatte keine Hashfunktion gebrochen; er hatte Inhalt und Digest…
Fallakte
Der Header nannte den Client, der Peer bestätigte ihn nicht: HTTP `Forwarded` und die Autorität der Proxy-Kette
Der Origin sollte ausschließlich über zwei Reverse-Proxys erreichbar sein. Ein direkter Pfad war dennoch offen. Ein Anfragender trug dort eine freigegebene Administratoradresse an erster Stelle von `X-Forwarded-For` ein und passierte die IP-Regel. Parser und Adresssyntax…
Fallakte
Der Name wählte den TLS-Kontext, nicht die Berechtigung: die begrenzte Autorität von SNI
Im Verbindungsprotokoll stand dreimal derselbe Name: als SNI im ClientHello, als ausgewähltes Zertifikat und als Policy-Label. Die Wiederholung wirkte wie Bestätigung. Tatsächlich stammte der erste Wert von einem noch anonymen Client, der zweite beschrieb den Server, und der…
Fallakte
Die Zertifikatssignatur stimmte, der Handshake nicht: TLS 1.3 `Finished` und Transkript-Autorität
Das Dashboard zählte bereits eine sichere Sitzung, als CertificateVerify erfolgreich war. Die nächste Nachricht, `Finished`, war ungültig; der Client brach mit `decrypt_error` ab. Der Zertifikatschlüssel hatte Besitz belegt. Erst die Betriebslogik machte daraus voreilig einen…

Geschichte
Der Token, der den Rückweg belegte: DNS Cookies ohne Identität
Eine kleine EDNS-Option erlaubte einem DNS-Server eine eng begrenzte Aussage über eine UDP-Quelladresse: nicht, wer die Anfrage gesendet hatte, sondern dass jemand an dieser scheinbaren Adresse eine frühere Antwort empfangen und einen vom Server erzeugten Token zurückgebracht…
Fallakte
Am Edge lief HTTP/2, am Origin HTTP/1.1: Die Autorität von TLS ALPN endet an der Verbindung
Der Browser bot `h2` und `http/1.1` an. Das Edge wählte `h2`, schloss TLS ab und verarbeitete gültige HTTP/2-Frames. Ein Dashboard erklärte daraufhin den Origin für „HTTP/2-nativ“. Übersehen wurde die zweite Verbindung: Das Edge terminierte TLS und sprach upstream weiter…
Fallakte
Die CA stand in der Liste. Die Identität blieb trotzdem unbefugt: Die begrenzte Autorität von TLS `certificate_authorities`
Der Client wählte ein Zertifikat, weil dessen Ausstellername in der CertificateRequest des Servers vorkam. Der Server validierte den Pfad. Die Anwendung verweigerte dennoch den Zugriff: Das Subjekt war für diesen Mandanten nicht zugelassen. Der kryptografische Ablauf war korrekt.…
Fallakte
Die Signatur stimmte, der Status hinkte hinterher: Autorität bei OCSP-Stapling
Um 10:07 Uhr wurde das Zertifikat widerrufen. Um 10:11 Uhr lieferte der Server weiterhin eine korrekt signierte OCSP-Antwort mit Status `good` und einem erst Stunden späteren `nextUpdate`. Sie war nicht gefälscht. Sie war echt, lag in ihrem erklärten Zeitfenster und enthielt das…
Fallakte
Der Socket schloss. Die Transaktion nicht: `close_notify` und die Autorität eines Endes
Der Client erhielt eine Erfolgsmeldung und sah einen geordneten TLS-Abschluss. Im Datenbestand des Servers fehlte die Transaktion trotzdem. Beides war wahr: `close_notify` bestätigte authentisiert, dass der Server in einer Richtung keine TLS-Nachrichten mehr senden würde. Über…
Fallakte
Das Ticket blieb. Die Sitzung nicht: TLS-1.3-Wiederaufnahme und die Autorität mitgeführten Zustands
Nach dem regionalen Failover akzeptierte der neue Knoten ein TLS-1.3-Ticket, das vor dem Entzug der Administratorrolle ausgestellt worden war. Kryptografisch war der verkürzte Weg korrekt: Der Client kannte den Wiederaufnahme-PSK, und der Binder authentisierte den neuen…
