Zusammenfassung

  • Das W3C eröffnete am 7. August 2026 die formelle Abstimmung einer neuen WebAppSec-Charta, erwartete sie ungefähr bis 4. September und verlängerte das derzeitige Mandat bis 30. Oktober.
  • Der Entwurf nennt 17 normative Spezifikationen. Bei 16 steht Expected completion: Undetermined; Fetch Metadata soll in WHATWG Fetch eingehen, erhält aber kein Datum.
  • Unbestimmt belegt weder Verspätung noch Aufgabe oder Ressourcenmangel. Der W3C Process verlangt erwartete Meilensteine, soweit sie verfügbar sind.
  • Charter-Mandat, Publikationsreife, Repository-Aktivität, Implementierungsnachweise und Patenttermine sind getrennte Zustände.
  • Ein Register je Ergebnis sollte nächste zuständige Entscheidung, Abhängigkeit, Prognoseklasse, Verantwortlichen und Prüfdatum nennen und unbekannt als gültigen Zustand erhalten.

Drei Uhren ohne Spezifikationsfrist

Mit der Mitteilung vom 7. August begann eine auf etwa vier Wochen geschätzte Charter Refinement. Parallel verlängerte das W3C die geltende Charta bis 30. Oktober. Ein später genehmigtes Mandat soll ab dem Call for Participation zwei Jahre laufen.

Die Refinement-Uhr gilt der Behandlung des Vorschlags. Die Verlängerung hält bestehende Befugnisse aufrecht. Die Zweijahresfrist begrenzt ein mögliches neues Mandat. Keine dieser Zeiten verspricht die Fertigstellung einer Spezifikation.

Die normative Liste zählt siebzehn Arbeiten. Trusted Types, Content Security Policy Level 3, Device Bound Session Credentials, Web Cryptography Level 2 und zwölf weitere tragen den unbestimmten Abschluss. Fetch Metadata Request Headers nennt die Übernahme in WHATWG Fetch als Ziel, aber keinen Zeitpunkt.

Drei vorläufige Ergebnisse und nicht normative Arbeit gehören nicht in diese Zahl. Außerdem sagt die Zählung nichts über technische Gesundheit. Ein gepflegtes reifes Dokument, ein junges Sicherheitsverfahren und eine Arbeit mit externer Abhängigkeit besitzen unterschiedliche Übergänge.

Der Befund lautet deshalb nicht „16 Verspätungen“. Im Entwurf stehen keine sechzehn versäumten Termine. Die beobachtbare Lücke ist eine andere: Das Zweijahresmandat bündelt siebzehn Pfade, ohne pro Zeile zu zeigen, ob das Unbekannte auf eine Fremdentscheidung, Implementierungsbelege, laufende Pflege oder einen fehlenden öffentlichen Prognoseverantwortlichen zurückgeht.

Die veröffentlichte Fassung ist noch kein genehmigtes Mandat

Der im April eröffnete Strategy-Eintrag befindet sich weiter in Charter Refinement. Er erfasst Web Cryptography Level 2 und Device Bound Session Credentials als normative Erweiterungen, DBSC für Single Sign-On als vorläufige Arbeit sowie eine breitere Abstimmung mit IETF und CFRG.

Abgeschlossene Horizontal-Review-Labels belegen Prüfschritte. Sie genehmigen die Charta nicht. Auch der öffentliche Pull Request stellt Versionen und Änderungen nachvollziehbar dar; ein Merge ersetzt keinen W3C-Beschluss.

Im Issue steht noch eine ältere Schätzung mit Ende 1. August. Die spätere formelle Mitteilung nennt ungefähr den 4. September. Diese Revision einer Planung ist allein kein Nachweis eines Process-Verstoßes.

Bei wesentlichen Änderungen trennt der W3C Process Refinement, Advisory Committee Review und W3C Decision. Der Review-Aufruf muss wichtige Änderungen und den Umgang mit Refinement-Kommentaren ausweisen. Erst Entscheidung und Call for Participation eröffnen das neue Mandat.

Die Verlängerung des jetzigen Mandats sichert Kontinuität. Sie überträgt die neuen Ergebnisse nicht stillschweigend in den geltenden Arbeitsbereich.

Jeder Status beantwortet eine andere Frage

Eine Charta legt Auftrag, Dauer, Entscheidungsverfahren, Abhängigkeiten, Beteiligungsaufwand und den Rahmen des geistigen Eigentums fest. Erwartete Meilensteine sollen laut Process aufgenommen werden, wenn sie verfügbar sind. Das erlaubt ehrliche Ungewissheit.

Die Publikationsseite beschreibt die gegenwärtige Dokumentreife. Repositories zeigen redaktionelle Bewegung. Tests und Implementierungsabsichten liefern Übergangsnachweise. Horizontal Reviews dokumentieren fachliche Einwände und ihre Bearbeitung.

Die Patent Policy bringt Adopted-Draft-, Exclusion-Draft- und Ausschlussfristen hinzu. Diese Daten ordnen Rechte und Pflichten. Sie sind keine technische Fertigstellungsprognose.

Der Entwurf verweist für Status und Meilensteine selbst auf Publikationen und Repositories. Das hält die Charta schlank, zwingt Beobachter jedoch, siebzehn Verläufe zusammenzusetzen. So kann Undetermined fälschlich als Lieferzusage innerhalb von zwei Jahren oder als Zeichen eines Scheiterns gelesen werden.

Ungewissheit braucht eine überprüfbare Zeile

Ein verknüpftes Meilensteinregister sollte je Ergebnis stabile Spezifikation und Repository, Reifestufe, letzten formellen Übergang, einschlägigen Patentstatus, nächste zuständige Entscheidung sowie Abhängigkeit oder externes Ziel angeben.

Hinzu kommt eine Prognoseklasse: datiert, Zeitfenster, abhängigkeitsgebunden, nur Pflege oder unbekannt. Verantwortlicher und letzte Prüfung gehören dazu. Jede Änderung bleibt mit Vorgänger und Begründung erhalten.

Bei Fetch Metadata würde das Register die erwartete Handlung in WHATWG Fetch, den Beobachter und den nächsten Prüftermin nennen. Es müsste nicht vortäuschen, das W3C kontrolliere den Kalender einer anderen Organisation.

Für neue Funktionen ließen sich zwei Implementierungsabsichten, Tests und Horizontal Review festhalten; bei Pflegearbeit das Fehlen eines geplanten Publikationsübergangs. Candidate Recommendation Snapshots bedeuten dabei nicht, dass jede Zeile den Status Recommendation erreichen muss.

Zum Charter-Ende erhält jede Zeile eine Disposition: Übergang erfolgt, Pflege fortgesetzt, verlagert, neu mandatiert, aus dem Umfang entfernt oder weiter unbekannt. Das Register schafft keine Gewissheit, sondern macht ihre Grenzen verantwortlich und revidierbar.

Quellen

  1. Formelle Mitteilung zur WebAppSec Charter Refinement
  2. Öffentlicher WebAppSec-Charter-Entwurf 2026
  3. Öffentlicher Strategy-Eintrag zur neuen Charta
  4. Geltende WebAppSec-Charta
  5. W3C Process
  6. WebAppSec-Publikationen
  7. Öffentlicher Pull Request des Charter-Entwurfs
  8. W3C Patent Policy
  9. Heng Lu, The Policy Mirror