Blog
Gedanken zu Entwicklung, Design und allem drumherum.
8/1/2026
Ein Befund, maximale Wirkung: eine zu permissive Cross-Origin-Policy
Eine kommunale Content-Plattform auf modernem Stack ergab einen einzigen Befund höchster Schwere. Er brauchte keine Versionsprüfung und keinen Exploit; der Browser hat die Arbeit erledigt.
corsaccess-controlpublic-datasingle-finding
6/6/2026Eine Row-Level-Security-Policy ist eine Grenze, die man clientseitig testen muss
Eine plattformgenerierte Anwendung speicherte jede Mandantentabelle hinter Row Level Security. Die Policy war auf dem Papier korrekt und in der Praxis umgehbar, weil der Client einen Schlüssel hielt, dem die Policy zu sehr vertraute.
rlsauthorizationaccess-controlmulti-tenant