Zusammenfassung

  • Die Security Interest Group des W3C hat am 22. September den Entwurf Threat Model for the Web überarbeitet: Dokument und Ursprung senden eine Web-API-Anfrage an browsergesteuerte Vermittlung und erhalten ein getrenntes Ergebnis, Ereignis oder einen Fehler zurück.
  • Der Entwurf vom 21. September zeigte den User Agent auf oberster Ebene noch als einen Prozess. Das neue L0 beschreibt eine logische Beziehung, keine vorgegebene Prozessaufteilung für Chromium, Gecko oder WebKit.
  • Ein protokollierter Aufruf belegt nicht, dass eine Berechtigung erteilt oder an der richtigen Stelle erzwungen wurde. Diese Schlussfolgerung für die Prüfung ist keine neue W3C-Pflicht.

Wer eine neue Browserfunktion vorführt, zeigt meist zuerst die Webseite. Ein Nutzer klickt, ein Skript ruft eine API auf, danach erscheint ein Ergebnis. Für einen Funktionstest mag diese Folge genügen. Für die Frage nach der Sicherheitsentscheidung fehlen jedoch Informationen: Stammt eine Nachfrage vom Browser oder von der Webseite? Welche Richtlinie und welcher gespeicherte Berechtigungszustand gelten? Was geschieht bei Ablehnung? Und welcher Teil der Implementierung kann den Zugriff tatsächlich verhindern?

Der am 22. September veröffentlichte Group Note Draft liefert dafür eine präzisere oberste Ebene. PO-02 steht für den Ausführungskontext des Dokuments und seines Ursprungs. PO-01 bezeichnet die logische, vom Browser kontrollierte Vermittlung. Über DF-05 gelangen API-Aufruf, Optionen und Argumente dorthin; DF-06 führt Wert, Promise-Abschluss, Ereignis, Status oder Fehler zurück. TB-02 fasst Trennlinien zwischen Web-Ursprüngen und Ausführungskontexten abstrakt zusammen. Nutzer und entfernter Dienst bleiben eigenständige Beteiligte außerhalb dieser beiden Rollen.

Der Blick auf die Fassung vom 21. September verhindert eine falsche Neuigkeitsbehauptung. Ihr L0 bündelte Browser und User Agent in P0 und führte einen browserverwalteten Zustand S0 sowie breite Flüsse zu Netz, Website und Betriebssystem auf. Bereits diese Fassung verlangte bei Fragen nach Berechtigungen, Zustand oder Durchsetzung den Übergang zum detaillierteren Browsermodell. Neu ist somit nicht die Einsicht, dass Berechtigungen vermittelt werden müssen, sondern die sichtbare Anfrage-Antwort-Grenze im obersten Bild.

Im darunterliegenden Modell beschreibt das Dokument privilegierte Browserfunktionen für Oberfläche, Richtlinie und Berechtigungsvermittlung. Es unterscheidet davon Prozesse, die nicht vertrauenswürdige Webinhalte ausführen, sowie Wege zu Netzwerk, Speicher und Betriebssystem. Für eine API-Prüfung ist das eine sinnvolle Zerlegung der möglichen Kontrollorte. Sie ist aber keine Aussage, dass alle Produkte intern gleich aufgebaut sind. Der Entwurf sagt ausdrücklich, dass L0 unabhängig von Implementierungen ist und keine reale Prozessgrenze einer bestimmten Browserfamilie behauptet.

Auch der Veröffentlichungsstatus begrenzt die Aussagekraft. Der Entwurf wird von der Security Interest Group getragen, nicht vom W3C als Ganzem oder seinen Mitgliedern gebilligt. Die Veröffentlichungsreihe begann bereits im Mai 2026. Die Abschnitte über Bedrohungsanalyse und Kontrollen tragen noch Hinweise auf Unvollständigkeit. Weder ein Angriff auf ein benanntes Produkt noch eine neue verbindliche Berechtigungsregel oder ein erfolgreicher Sicherheitstest wird hier berichtet.

Die geänderte Zeichnung hilft vielmehr, Prüfbelege sauber zu trennen: Was verlangte die Seite? Welche Entscheidung traf der Browser? Was erhielt das Dokument zurück? Wodurch ist belegt, dass die jeweilige Implementierung die Grenze wirklich durchsetzt? Die letzte Frage lässt sich nicht mit einer Diagrammlegende beantworten.

Quellen