[{"data":1,"prerenderedAt":3927},["ShallowReactive",2],{"blog-vibe-coding":3,"related-vibe-coding":589},{"id":4,"title":5,"body":6,"created":575,"description":576,"extension":577,"icon":578,"keyword":579,"lastUpdated":575,"meta":580,"navigation":581,"order":582,"path":583,"readingTime":584,"seo":585,"stem":586,"topic":587,"__hash__":588},"blog\u002Fblog\u002Fvibe-coding.md","Vibe Coding: Warum KI-generierter Code Ihr neues Sicherheitsrisiko ist",{"type":7,"value":8,"toc":556},"minimark",[9,21,24,27,32,41,50,53,57,65,68,120,127,130,145,148,153,162,166,225,237,240,243,246,250,258,262,271,274,315,318,322,325,329,338,342,350,354,362,366,380,384,387,390,451,454,457,461,464,468,492,496,552],[10,11,12,13,20],"p",{},"55 Prozent. So viele der KI-generierten Codebeispiele haben im ",[14,15,19],"a",{"href":16,"rel":17},"https:\u002F\u002Fwww.veracode.com\u002Fblog\u002Fspring-2026-genai-code-security\u002F",[18],"nofollow","Spring 2026 GenAI Code Security Update von Veracode"," vom 24. März den Sicherheitstest bestanden. Getestet wurden über 150 Modelle mit 80 Programmieraufgaben in vier Sprachen. Syntaktisch korrekt waren mehr als 95 Prozent der Ergebnisse. Der Code kompiliert also fast immer, und in knapp der Hälfte der Fälle steckt eine bekannte Schwachstelle darin.",[10,22,23],{},"Bei Java lag die Bestehensquote bei 29 Prozent.",[10,25,26],{},"Ich habe diese Zahl zweimal gelesen. Java ist die Sprache, in der bei vielen Banken, Versicherern und Industrieunternehmen im DACH-Raum die Kernsysteme geschrieben sind. Und genau in diesen Häusern werden gerade Lizenzen für Coding-Assistenten in großem Stil ausgerollt.",[28,29,31],"h2",{"id":30},"was-vibe-coding-ist-und-warum-der-begriff-in-ihr-unternehmen-gehört","Was Vibe Coding ist und warum der Begriff in Ihr Unternehmen gehört",[10,33,34,35,40],{},"Den Begriff hat Andrej Karpathy im Februar 2025 geprägt. Er beschrieb damit eine Art zu programmieren, bei der man sich ganz den \"vibes\" hingibt und vergisst, \"that the code even exists\" (",[14,36,39],{"href":37,"rel":38},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FVibe_coding",[18],"Wikipedia, Vibe coding","). Collins hat daraus im November 2025 das Wort des Jahres gemacht. Gemeint war ursprünglich das Wochenendprojekt: Man beschreibt, was man haben will, das Modell schreibt, man klickt auf \"Accept all\" und schaut, ob es läuft.",[10,42,43,44,49],{},"Professionelle Entwickler grenzen sich davon ab. Im ",[14,45,48],{"href":46,"rel":47},"https:\u002F\u002Fsurvey.stackoverflow.co\u002F2025\u002Fai",[18],"Stack Overflow Developer Survey 2025"," sagen 72 Prozent, Vibe Coding sei kein Teil ihrer beruflichen Arbeit. Gleichzeitig nutzen oder planen 84 Prozent der Befragten KI-Werkzeuge, und 51 Prozent der professionellen Entwickler nutzen sie täglich.",[10,51,52],{},"Ich halte diese Abgrenzung für ehrlich gemeint und trotzdem für brüchig. Der Entwickler, der am Donnerstagnachmittag noch drei Tickets schließen muss, liest den vierten generierten Vorschlag nicht mehr so gründlich wie den ersten. In Projekten sehe ich oft, dass der Übergang vom geprüften Assistenten-Code zum durchgewinkten Assistenten-Code fließend ist und niemand ihn bemerkt, am wenigsten der Entwickler selbst.",[28,54,56],{"id":55},"funktionierender-code-besteht-den-test-den-der-entwickler-im-kopf-hat","Funktionierender Code besteht den Test, den der Entwickler im Kopf hat",[10,58,59,60,64],{},"Ein Entwickler prüft generierten Code zuerst darauf, ob er tut, was er soll. Läuft der Endpunkt, kommt das richtige JSON zurück, sind die Tests grün. Eine fehlende Ausgabekodierung fällt bei dieser Prüfung nicht auf, weil sie das Verhalten im Normalfall nicht verändert. Sie fällt erst auf, wenn jemand ",[61,62,63],"code",{},"\u003Cscript>"," in ein Namensfeld schreibt.",[10,66,67],{},"Die Veracode-Daten zeigen, wo die Modelle gut sind und wo nicht:",[69,70,71,84],"table",{},[72,73,74],"thead",{},[75,76,77,81],"tr",{},[78,79,80],"th",{},"Schwachstellentyp",[78,82,83],{},"Bestehensquote",[85,86,87,96,104,112],"tbody",{},[75,88,89,93],{},[90,91,92],"td",{},"Unsichere Kryptografie (CWE-327)",[90,94,95],{},"86 %",[75,97,98,101],{},[90,99,100],{},"SQL Injection (CWE-89)",[90,102,103],{},"82 %",[75,105,106,109],{},[90,107,108],{},"Cross-Site Scripting (CWE-80)",[90,110,111],{},"15 %",[75,113,114,117],{},[90,115,116],{},"Log Injection (CWE-117)",[90,118,119],{},"13 %",[10,121,122,123],{},"Quelle: ",[14,124,126],{"href":16,"rel":125},[18],"Veracode, 24.03.2026",[10,128,129],{},"SQL Injection und schwache Kryptografie lassen sich an der einzelnen Codezeile erkennen. Parametrisierte Abfrage ja oder nein, SHA-256 oder MD5. Das haben die Modelle gelernt. Bei XSS und Log Injection muss man dagegen verfolgen, woher ein Wert kommt, durch welche Schichten er wandert und wo er wieder ausgegeben wird. Veracode schreibt, das verlange ein Kontextverständnis, das über Mustererkennung hinausgeht, und genau daran scheiterten aktuelle LLMs.",[10,131,132,133,138,139,144],{},"Das deckt sich mit älterer Forschung. Schon 2021 haben Pearce und Kollegen GitHub Copilot mit 89 Szenarien getestet und 1.689 Programme erzeugt, ",[14,134,137],{"href":135,"rel":136},"https:\u002F\u002Farxiv.org\u002Fabs\u002F2108.09293",[18],"rund 40 Prozent davon waren verwundbar",". Noch unangenehmer finde ich die Stanford-Studie von ",[14,140,143],{"href":141,"rel":142},"https:\u002F\u002Farxiv.org\u002Fabs\u002F2211.03622",[18],"Perry, Srivastava, Kumar und Boneh (CCS 2023)",". Teilnehmer mit KI-Assistent schrieben dort signifikant unsichereren Code als die Kontrollgruppe und waren zugleich häufiger davon überzeugt, sicheren Code geschrieben zu haben. Wer dem Assistenten weniger vertraute und mehr Arbeit in seine Prompts steckte, produzierte weniger Schwachstellen.",[10,146,147],{},"Die Werkzeuge erzeugen also Lücken und zusätzlich das Gefühl, es gebe keine.",[149,150,152],"h3",{"id":151},"neuere-modelle-lösen-das-problem-bisher-nicht","Neuere Modelle lösen das Problem bisher nicht",[10,154,155,156,161],{},"Die naheliegende Hoffnung lautet, das nächste Modell werde es richten. Die Daten geben das nicht her. Veracode hat im ",[14,157,160],{"href":158,"rel":159},"https:\u002F\u002Fwww.veracode.com\u002Fblog\u002Fgenai-code-security-report\u002F",[18],"ersten Report vom Juli 2025"," eine Fehlerquote von 45 Prozent gemessen. Im März 2026 sind es wieder rund 45 Prozent. Laut Veracode bringen auch die jüngsten Flaggschiff-Modelle der großen Anbieter keinen nennenswerten Sicherheitsgewinn, und die Modellgröße wirkt sich nur marginal aus. Eine Ausnahme nennt der Bericht: Die Reasoning-Modelle von OpenAI erreichen 70 bis 72 Prozent. Veracode vermutet, dass die Denkschritte wie ein internes Code-Review wirken. Das ist besser, aber auch bei 72 Prozent bleibt mehr als jedes vierte Ergebnis verwundbar.",[28,163,165],{"id":164},"java-bestände-und-coding-assistenten-sind-die-riskanteste-kombination","Java-Bestände und Coding-Assistenten sind die riskanteste Kombination",[69,167,168,181],{},[72,169,170],{},[75,171,172,175,178],{},[78,173,174],{},"Sprache",[78,176,177],{},"Bestehensquote Juli 2025 (umgerechnet aus Fehlerquote)",[78,179,180],{},"Bestehensquote März 2026",[85,182,183,193,204,214],{},[75,184,185,188,191],{},[90,186,187],{},"Python",[90,189,190],{},"62 %",[90,192,190],{},[75,194,195,198,201],{},[90,196,197],{},"C#",[90,199,200],{},"55 %",[90,202,203],{},"58 %",[75,205,206,209,212],{},[90,207,208],{},"JavaScript",[90,210,211],{},"57 %",[90,213,211],{},[75,215,216,219,222],{},[90,217,218],{},"Java",[90,220,221],{},"28 %",[90,223,224],{},"29 %",[10,226,227,228,232,233],{},"Quellen: Veracode, ",[14,229,231],{"href":158,"rel":230},[18],"30.07.2025"," und ",[14,234,236],{"href":16,"rel":235},[18],"24.03.2026",[10,238,239],{},"Veracode merkt an, dass viele Modelle bei den Java-Aufgaben selbst bei den eigentlich leichten Schwachstellentypen wie SQL Injection deutlich schlechter abschneiden. Die Erklärung der Autoren ist ausdrücklich eine Hypothese: Die Modelle seien mit alten Java-Mustern übertrainiert. Sie lernen aus Häufigkeit, und von Java gibt es sehr viel sehr alten Code im Netz, geschrieben lange bevor Prepared Statements und Ausgabekodierung in jedem Framework Standard waren.",[10,241,242],{},"Beweisen kann ich diese Hypothese nicht, plausibel finde ich sie. Und sie trifft auf eine ungünstige Umgebung. Ein gewachsenes Java-System hat oft eigene Hilfsklassen für Logging, selbstgebaute Templating-Schichten und Validierung, die irgendwo in einem Basisprojekt liegt. Der Assistent kennt diese Konventionen nicht, solange ihm niemand davon erzählt. Er ergänzt Code, der zum Stil der umliegenden Datei passt, und wenn diese Datei von 2011 ist, dann passt er eben zu 2011.",[10,244,245],{},"Dazu kommt, dass in diesen Systemen die Daten liegen, um die es einem Angreifer geht. Kundenstammdaten, Zahlungsverkehr, Vertragsbestände. Wenn ich priorisieren müsste, wo ich Coding-Assistenten zuerst mit strengen Leitplanken versehe, dann wäre es das Java-Team mit dem fünfzehn Jahre alten Kernsystem. Das Python-Team mit dem internen Dashboard kann warten.",[28,247,249],{"id":248},"was-ich-im-ssdlc-konkret-ändern-würde","Was ich im SSDLC konkret ändern würde",[10,251,252,253,257],{},"Die Grundregel steht bereits im Artikel zum ",[14,254,256],{"href":255},"\u002Fblog\u002Fssdlc","Secure Software Development Lifecycle",": KI-generierter Code ist ein Entwurf und durchläuft denselben Prozess wie jeder andere Code. Mit den aktuellen Zahlen reicht mir das nicht mehr. Fünf Änderungen halte ich für nötig, dazu kommt ein Blick auf den CRA.",[149,259,261],{"id":260},"sicherheitsvorgaben-gehören-in-die-rules-datei","Sicherheitsvorgaben gehören in die Rules-Datei",[10,263,264,265,270],{},"Veracode testet ohne Sicherheitshinweise im Prompt und formuliert das Ergebnis entsprechend: Knapp die Hälfte des KI-generierten Codes enthält bekannte Schwachstellen, wenn keine Sicherheitsvorgaben mitgegeben werden. Alle gängigen Assistenten lesen heute projektweite Anweisungsdateien. Die OpenSSF hat dazu im August 2025 einen ",[14,266,269],{"href":267,"rel":268},"https:\u002F\u002Fbest.openssf.org\u002FSecurity-Focused-Guide-for-AI-Code-Assistant-Instructions",[18],"Leitfaden für sicherheitsorientierte Assistenten-Anweisungen"," veröffentlicht, mit Bausteinen zu Eingabevalidierung, Ausgabekodierung, Secrets, Logging und Abhängigkeiten, auch sprachspezifisch für Java.",[10,272,273],{},"Für ein Java-Bestandssystem würde ich dort die hauseigenen Konventionen ergänzen, etwa so:",[275,276,281],"pre",{"className":277,"code":278,"language":279,"meta":280,"style":280},"language-markdown shiki shiki-themes github-dark github-dark github-dark","## Sicherheit (verbindlich)\n- Benutzereingaben nie direkt loggen. Immer LogSanitizer.clean() verwenden.\n- HTML-Ausgabe nur über die Template-Engine mit aktivem Auto-Escaping.\n- SQL ausschließlich über PreparedStatement oder das Repository-Layer.\n- Keine neuen Abhängigkeiten ohne Eintrag in der Freigabeliste.\n","markdown","",[61,282,283,291,297,303,309],{"__ignoreMap":280},[284,285,288],"span",{"class":286,"line":287},"line",1,[284,289,290],{},"## Sicherheit (verbindlich)\n",[284,292,294],{"class":286,"line":293},2,[284,295,296],{},"- Benutzereingaben nie direkt loggen. Immer LogSanitizer.clean() verwenden.\n",[284,298,300],{"class":286,"line":299},3,[284,301,302],{},"- HTML-Ausgabe nur über die Template-Engine mit aktivem Auto-Escaping.\n",[284,304,306],{"class":286,"line":305},4,[284,307,308],{},"- SQL ausschließlich über PreparedStatement oder das Repository-Layer.\n",[284,310,312],{"class":286,"line":311},5,[284,313,314],{},"- Keine neuen Abhängigkeiten ohne Eintrag in der Freigabeliste.\n",[10,316,317],{},"Die Datei liegt im Repository, wird versioniert und vom Security Champion des Teams gepflegt. Wie viel sie bringt, kann ich nicht beziffern, und ich kenne keine unabhängige Messung dazu. Sie ersetzt deshalb keinen der folgenden Punkte.",[149,319,321],{"id":320},"sast-wird-zum-gate","SAST wird zum Gate",[10,323,324],{},"Ein Scan, der Befunde in ein Dashboard schreibt, das niemand öffnet, hilft hier nicht. Bei einer Ausgangsquote von 45 Prozent fehlerhaftem Code muss die Pipeline den Merge bei neuen Befunden der Klassen Injection und XSS blockieren. Veracode empfiehlt verpflichtende SAST-Integration, was bei einem SAST-Anbieter nicht überrascht. Richtig ist es trotzdem. Für die Akzeptanz kommt es aus meiner Sicht darauf an, dass nur neue Befunde im geänderten Code blockieren. Wer beim ersten Lauf sämtliche Altbefunde zum Gate macht, hat das Gate nach einer Woche wieder abgeschaltet.",[149,326,328],{"id":327},"review-pflicht-mit-blick-auf-datenflüsse","Review-Pflicht mit Blick auf Datenflüsse",[10,330,331,332,337],{},"Das Vier-Augen-Prinzip haben die meisten Teams. Neu ist, worauf der Reviewer achten muss. Bei generiertem Code würde ich die Frage \"Woher kommt dieser Wert und wo landet er?\" zur Pflichtfrage machen, denn genau dort liegen die 13 und 15 Prozent aus der Tabelle oben. BSI und ANSSI formulieren es in ihren ",[14,333,336],{"href":334,"rel":335},"https:\u002F\u002Fwww.bsi.bund.de\u002FSharedDocs\u002FDownloads\u002FEN\u002FBSI\u002FKI\u002FANSSI_BSI_AI_Coding_Assistants.html",[18],"gemeinsamen Empfehlungen zu KI-Programmierassistenten"," vom Oktober 2024 so: Generierter Quellcode sollte grundsätzlich von den Entwicklern geprüft und nachvollzogen werden.",[149,339,341],{"id":340},"eine-neue-kennzahl","Eine neue Kennzahl",[10,343,344,345,349],{},"Im SSDLC-Artikel steht die Kennzahl \"AI Code Review Rate\". Sie setzt voraus, dass Sie wissen, wie viel Code überhaupt aus dem Assistenten stammt. Die meisten Unternehmen wissen es nicht. Ich würde den ",[346,347,348],"strong",{},"Anteil KI-geschriebenen Codes pro Repository"," erheben, über die Nutzungsstatistiken der Assistenten-Lizenzen und über Commit-Kennzeichnungen, die agentische Werkzeuge ohnehin setzen. Die Zahl wird ungenau sein, weil niemand sauber trennen kann, was vorgeschlagen und was danach umgeschrieben wurde. Als Trend reicht sie. Interessant wird sie neben der SAST-Befunddichte: Steigt in einem Repository der KI-Anteil und mit ihm die Zahl neuer Befunde pro tausend Zeilen, wissen Sie, wo Sie nachschärfen müssen.",[149,351,353],{"id":352},"schulung-gegen-das-falsche-sicherheitsgefühl","Schulung gegen das falsche Sicherheitsgefühl",[10,355,356,357,361],{},"Die Stanford-Studie ist das beste Schulungsmaterial, das ich kenne, weil sie einen messbaren Effekt zeigt und dabei ohne Vorwurf an die Entwickler auskommt. BSI und ANSSI beschreiben dieselbe kognitive Verzerrung und warnen zusätzlich davor, dass Entwickler mit der Zeit die Fähigkeit verlieren könnten, Code gründlich zu prüfen. Zwei Stunden im Rahmen des ",[14,358,360],{"href":359},"\u002Fblog\u002Fowasp-security-champion","Security-Champion-Programms"," mit echten generierten Beispielen aus dem eigenen Code halte ich für wirksamer als jede Richtlinie.",[149,363,365],{"id":364},"der-cra-fragt-nicht-wer-den-code-geschrieben-hat","Der CRA fragt nicht, wer den Code geschrieben hat",[10,367,368,369,374,375,379],{},"Ich bin kein Jurist, und das hier ist keine Rechtsberatung. Aber die Logik des Cyber Resilience Act ist einfach: Der Hersteller verantwortet das Produkt. Ab dem ",[14,370,373],{"href":371,"rel":372},"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fcyber-resilience-act",[18],"11. September 2026 gelten laut EU-Kommission die Meldepflichten"," für aktiv ausgenutzte Schwachstellen, ab dem 11. Dezember 2027 die Hauptpflichten. Für den Entstehungsweg einer Lücke sieht die Verordnung nach meiner Lesart keine Sonderbehandlung vor. Wer seine Pipeline ohnehin für den CRA umbaut, wie im Artikel zu ",[14,376,378],{"href":377},"\u002Fblog\u002Fcra-software-sicherheit","CRA und Softwareentwicklung"," beschrieben, sollte die Gates gleich auf generierten Code auslegen.",[28,381,383],{"id":382},"was-die-geschäftsführung-entscheiden-muss","Was die Geschäftsführung entscheiden muss",[10,385,386],{},"BSI und ANSSI richten vier Kernempfehlungen an das Management. Eine davon wird in Budgetrunden gern überlesen: Der Produktivitätsgewinn der Entwicklungsteams muss durch eine entsprechende Skalierung der Qualitätssicherung, also AppSec und DevSecOps, ausgeglichen werden. Wer spürbar mehr Code produziert und die Prüfkapazität konstant hält, prüft pro Zeile weniger.",[10,388,389],{},"Daraus ergeben sich für mich vier Entscheidungen, in dieser Reihenfolge:",[69,391,392,405],{},[72,393,394],{},[75,395,396,399,402],{},[78,397,398],{},"Entscheidung",[78,400,401],{},"Wer",[78,403,404],{},"Aufwand (meine Einschätzung)",[85,406,407,418,429,440],{},[75,408,409,412,415],{},[90,410,411],{},"SAST als blockierendes Gate für neue Befunde, zuerst in den Java-Kernsystemen",[90,413,414],{},"CTO, CISO",[90,416,417],{},"Wenige Wochen, wenn ein Scanner vorhanden ist",[75,419,420,423,426],{},[90,421,422],{},"Verbindliche Rules-Dateien mit Sicherheitsvorgaben in allen Repositories mit Assistenten-Nutzung",[90,424,425],{},"Entwicklungsleitung, Security Champions",[90,427,428],{},"Tage pro Team, danach Pflege",[75,430,431,434,437],{},[90,432,433],{},"Risikoanalyse vor weiterem Lizenz-Rollout, inklusive Anbieterbewertung",[90,435,436],{},"CISO",[90,438,439],{},"Einmalig, abhängig von der Zahl der Werkzeuge",[75,441,442,445,448],{},[90,443,444],{},"AppSec-Kapazität an den Code-Durchsatz koppeln",[90,446,447],{},"Geschäftsführung",[90,449,450],{},"Budgetentscheidung, wiederkehrend",[10,452,453],{},"Die systematische Risikoanalyse vor Einführung steht ebenfalls wörtlich in den BSI-Empfehlungen. Wenn die Lizenzen bei Ihnen schon ausgerollt sind, holen Sie sie nach. Die vierte Zeile ist die unbequeme. Sie bedeutet, dass ein Teil des Effizienzgewinns, mit dem die Assistenten intern verkauft wurden, in Sicherheit reinvestiert wird. Ich würde diese Diskussion lieber jetzt führen als nach dem ersten Vorfall.",[10,455,456],{},"Eine Grenze will ich nennen: Alle Zahlen in diesem Artikel stammen aus Labortests mit isolierten Aufgaben. Wie hoch die Quote in Ihrem Code ist, mit Ihren Frameworks, Ihren Reviews und Ihren Prompts, weiß niemand, solange Sie es nicht messen.",[28,458,460],{"id":459},"ein-schritt-für-diese-woche","Ein Schritt für diese Woche",[10,462,463],{},"Bitten Sie Ihre Entwicklungsleitung um eine einzige Auswertung: die SAST-Befunde der letzten 90 Tage für Ihr wichtigstes Java-Repository, gefiltert auf Cross-Site Scripting und Log Injection, daneben die Zahl der aktiven Assistenten-Lizenzen im selben Team. Wenn es diese Auswertung nicht gibt, weil kein Scanner läuft oder niemand die Lizenzen einem Team zuordnen kann, haben Sie Ihre Antwort auch.",[28,465,467],{"id":466},"weiterführend","Weiterführend",[469,470,471,477,482,486],"ul",{},[472,473,474],"li",{},[14,475,476],{"href":255},"Secure Software Development Lifecycle (SSDLC)",[472,478,479],{},[14,480,481],{"href":359},"OWASP Security Champion",[472,483,484],{},[14,485,378],{"href":377},[472,487,488],{},[14,489,491],{"href":490},"\u002Fblog\u002Fshadow-ai","Shadow AI",[28,493,495],{"id":494},"quellen","Quellen",[469,497,498,504,510,516,522,528,534,540,546],{},[472,499,500,501],{},"Veracode, \"Spring 2026 GenAI Code Security Update: Despite Claims, AI Models Are Still Failing Security\", 24.03.2026, ",[14,502,16],{"href":16,"rel":503},[18],[472,505,506,507],{},"Veracode, \"Insights from 2025 GenAI Code Security Report\", 30.07.2025, ",[14,508,158],{"href":158,"rel":509},[18],[472,511,512,513],{},"BSI und ANSSI, \"German-French recommendations for the use of AI programming assistants\" (AI Coding Assistants), 04.10.2024, ",[14,514,334],{"href":334,"rel":515},[18],[472,517,518,519],{},"Perry, Srivastava, Kumar, Boneh, \"Do Users Write More Insecure Code with AI Assistants?\", ACM CCS 2023, ",[14,520,141],{"href":141,"rel":521},[18],[472,523,524,525],{},"Pearce, Ahmad, Tan, Dolan-Gavitt, Karri, \"Asleep at the Keyboard? Assessing the Security of GitHub Copilot's Code Contributions\", IEEE S&P 2022, ",[14,526,135],{"href":135,"rel":527},[18],[472,529,530,531],{},"OpenSSF Best Practices und AI\u002FML Working Groups, \"Security-Focused Guide for AI Code Assistant Instructions\", 01.08.2025, ",[14,532,267],{"href":267,"rel":533},[18],[472,535,536,537],{},"Stack Overflow, \"2025 Developer Survey, AI\", 2025, ",[14,538,46],{"href":46,"rel":539},[18],[472,541,542,543],{},"Wikipedia, \"Vibe coding\", ",[14,544,37],{"href":37,"rel":545},[18],[472,547,548,549],{},"Europäische Kommission, \"Cyber Resilience Act\", ",[14,550,371],{"href":371,"rel":551},[18],[553,554,555],"style",{},"html .light .shiki span {color: var(--shiki-light);background: var(--shiki-light-bg);font-style: var(--shiki-light-font-style);font-weight: var(--shiki-light-font-weight);text-decoration: var(--shiki-light-text-decoration);}html.light .shiki span {color: var(--shiki-light);background: var(--shiki-light-bg);font-style: var(--shiki-light-font-style);font-weight: var(--shiki-light-font-weight);text-decoration: var(--shiki-light-text-decoration);}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":280,"searchDepth":293,"depth":293,"links":557},[558,559,562,563,571,572,573,574],{"id":30,"depth":293,"text":31},{"id":55,"depth":293,"text":56,"children":560},[561],{"id":151,"depth":299,"text":152},{"id":164,"depth":293,"text":165},{"id":248,"depth":293,"text":249,"children":564},[565,566,567,568,569,570],{"id":260,"depth":299,"text":261},{"id":320,"depth":299,"text":321},{"id":327,"depth":299,"text":328},{"id":340,"depth":299,"text":341},{"id":352,"depth":299,"text":353},{"id":364,"depth":299,"text":365},{"id":382,"depth":293,"text":383},{"id":459,"depth":293,"text":460},{"id":466,"depth":293,"text":467},{"id":494,"depth":293,"text":495},"2026-03-26","Nur 55 % des KI-generierten Codes bestehen Sicherheitstests, bei Java 29 %. Was das für SSDLC, SAST-Gates, Code-Review und Ihre Geschäftsführung bedeutet.","md","code-bracket-square","vibe-coding",{},true,42,"\u002Fblog\u002Fvibe-coding",10,{"title":5,"description":576},"blog\u002Fvibe-coding","sichere-softwareentwicklung","gl47SAH7I6AEHkNiBo9oqcsJsENV8UOhDBXFDg3PmT4",[590,1666,3198],{"id":591,"title":592,"body":593,"created":1655,"description":1656,"extension":577,"icon":1657,"keyword":1658,"lastUpdated":1659,"meta":1660,"navigation":581,"order":1661,"path":359,"readingTime":1662,"seo":1663,"stem":1664,"topic":587,"__hash__":1665},"blog\u002Fblog\u002Fowasp-security-champion.md","OWASP Security Champion: Security-Kompetenz ins Entwicklerteam bringen",{"type":7,"value":594,"toc":1622},[595,598,601,608,612,615,620,637,642,653,657,739,742,752,756,765,769,775,781,787,793,799,805,809,813,816,821,845,851,855,858,863,880,885,899,905,909,912,917,984,989,1003,1007,1014,1019,1101,1106,1120,1124,1127,1132,1201,1205,1208,1216,1220,1223,1227,1232,1246,1251,1262,1267,1278,1283,1294,1298,1301,1305,1308,1312,1395,1399,1476,1481,1485,1489,1495,1501,1507,1511,1516,1521,1530,1534,1539,1544,1549,1553,1558,1563,1568,1572,1577,1582,1587,1591,1594,1596],[10,596,597],{},"Ihr Security-Team ist chronisch unterbesetzt. Jedes neue KI-Projekt wartet wochenlang auf ein Security Review. Und wenn es endlich stattfindet, sind die Architekturentscheidungen längst gefallen.",[10,599,600],{},"In vielen Unternehmen gelten Security-Reviews deshalb als Bremse im Entwicklungsprozess. Gleichzeitig steigt die Zahl der KI-Projekte. Mehr Security-Personal löst das nicht. Die Security-Kompetenz muss direkt in die Entwicklungsteams.",[10,602,603,604,607],{},"Das Konzept heißt ",[346,605,606],{},"Security Champion",", und die OWASP Foundation hat mit dem Security Champions Manifesto einen praxiserprobten Rahmen dafür geschaffen.",[28,609,611],{"id":610},"was-ist-ein-security-champion-und-warum-brauchen-sie-einen","Was ist ein Security Champion, und warum brauchen Sie einen?",[10,613,614],{},"Ein Security Champion ist ein Mitglied des Entwicklungsteams, das neben seiner regulären Rolle eine besondere Verantwortung für Security übernimmt. Kein Vollzeit-Security-Spezialist, sondern ein Entwickler, Architekt oder DevOps-Engineer, der als Brücke zwischen Fachteam und Security-Organisation fungiert.",[10,616,617],{},[346,618,619],{},"Was ein Security Champion tut:",[469,621,622,625,628,631,634],{},[472,623,624],{},"Security-Anforderungen frühzeitig in den Entwicklungsprozess einbringen",[472,626,627],{},"Code-Reviews mit Security-Fokus durchführen",[472,629,630],{},"Erste Anlaufstelle für Security-Fragen im Team sein",[472,632,633],{},"Bedrohungsmodellierung (Threat Modeling) moderieren",[472,635,636],{},"Security-Vorfälle im Team kommunizieren und Lessons Learned verankern",[10,638,639],{},[346,640,641],{},"Was ein Security Champion nicht ist:",[469,643,644,647,650],{},[472,645,646],{},"Kein Ersatz für das zentrale Security-Team",[472,648,649],{},"Kein Vollzeit-Security-Analyst",[472,651,652],{},"Kein Einzelkämpfer ohne Unterstützung und Ressourcen",[149,654,656],{"id":655},"der-business-case-warum-sich-security-champions-rechnen","Der Business Case: Warum sich Security Champions rechnen",[69,658,659,672],{},[72,660,661],{},[75,662,663,666,669],{},[78,664,665],{},"Kennzahl",[78,667,668],{},"Ohne Security Champions",[78,670,671],{},"Mit Security Champions",[85,673,674,688,701,714,726],{},[75,675,676,682,685],{},[90,677,678,681],{},[346,679,680],{},"Time-to-Fix"," (Security-Findings)",[90,683,684],{},"Wochen bis Monate",[90,686,687],{},"Tage",[75,689,690,695,698],{},[90,691,692],{},[346,693,694],{},"Security-Bugs in Produktion",[90,696,697],{},"Baseline",[90,699,700],{},"sinkt, am eigenen Backlog messbar",[75,702,703,708,711],{},[90,704,705],{},[346,706,707],{},"Kosten pro Security-Bug",[90,709,710],{},"Hoch (Hotfix, Retest, Incident Response)",[90,712,713],{},"Deutlich geringer, weil früher gefunden",[75,715,716,721,724],{},[90,717,718],{},[346,719,720],{},"Wartezeit auf Security-Review",[90,722,723],{},"Wochen",[90,725,687],{},[75,727,728,733,736],{},[90,729,730],{},[346,731,732],{},"Security-Awareness im Team",[90,734,735],{},"Gering",[90,737,738],{},"Hoch",[10,740,741],{},"Richtwerte aus der Projektpraxis, keine Studienergebnisse. Messen Sie Ihre eigene Baseline vor dem Start.",[10,743,744,745,747,748,751],{},"Der finanzielle Hebel ist klar: Ein Bug, der in der Entwicklungsphase gefunden wird, kostet einen Bruchteil der Behebung in Produktion. Security Champions verlagern die Erkennung nach links. Im ",[14,746,256],{"href":255}," spricht man von ",[346,749,750],{},"Shift Left",".",[28,753,755],{"id":754},"das-owasp-security-champions-manifesto","Das OWASP Security Champions Manifesto",[10,757,758,759,764],{},"Die OWASP Foundation hat mit dem ",[14,760,763],{"href":761,"rel":762},"https:\u002F\u002Fowasp.org\u002Fwww-project-security-champions-guidebook\u002F",[18],"Security Champions Manifesto"," einen strukturierten Rahmen geschaffen, der auf den Erfahrungen hunderter Unternehmen basiert. Es definiert sechs Kernprinzipien:",[149,766,768],{"id":767},"die-6-prinzipien-im-überblick","Die 6 Prinzipien im Überblick",[10,770,771,774],{},[346,772,773],{},"1. Sei leidenschaftlich, nicht erzwungen."," Security Champions sind Freiwillige. Wer zur Rolle gezwungen wird, wird sie nicht mit Engagement ausfüllen. Suchen Sie Mitarbeiter, die bereits ein intrinsisches Interesse an Security mitbringen.",[10,776,777,780],{},[346,778,779],{},"2. Investiere in Training und Wachstum."," Champions brauchen kontinuierliche Weiterbildung, nicht nur einmalige Schulungen. Dazu gehören OWASP-Trainings, Konferenzbesuche und dedizierte Lernzeit.",[10,782,783,786],{},[346,784,785],{},"3. Schaffe klare Verantwortlichkeiten."," Die Rolle muss definiert und anerkannt sein. Ohne klare Erwartungshaltung und ohne sichtbare Unterstützung durch das Management scheitert jedes Programm.",[10,788,789,792],{},[346,790,791],{},"4. Belohne und anerkenne den Beitrag."," Security-Arbeit darf kein unsichtbarer Mehraufwand sein. Champions verdienen Anerkennung: in Performance-Reviews, durch dedizierte Zeit und durch Karrierepfade.",[10,794,795,798],{},[346,796,797],{},"5. Fördere eine Community."," Security Champions sollten sich regelmäßig austauschen, innerhalb des Unternehmens und darüber hinaus. Eine aktive Community multipliziert das Wissen.",[10,800,801,804],{},[346,802,803],{},"6. Messe den Erfolg."," Ohne Metriken keine Steuerung. Definieren Sie KPIs, die den Wert des Programms sichtbar machen. Dazu mehr im Abschnitt Erfolgsmessung.",[28,806,808],{"id":807},"_5-schritte-zum-security-champion-programm","5 Schritte zum Security-Champion-Programm",[149,810,812],{"id":811},"schritt-1-sponsorship-und-governance-sichern","Schritt 1: Sponsorship und Governance sichern",[10,814,815],{},"Ohne Rückendeckung der Geschäftsführung scheitert jedes Security-Champion-Programm. Der CISO oder CTO muss das Programm aktiv unterstützen, nicht nur dulden.",[10,817,818],{},[346,819,820],{},"Was Sie konkret brauchen:",[469,822,823,829,835],{},[472,824,825,828],{},[346,826,827],{},"Executive Sponsor:"," Ein C-Level-Vertreter, der das Programm nach oben vertritt",[472,830,831,834],{},[346,832,833],{},"Budget:"," Mindestens 10-15% der Arbeitszeit pro Champion für Security-Aktivitäten",[472,836,837,840,841],{},[346,838,839],{},"Governance-Struktur:"," Klare Einbettung in die bestehende Security-Organisation und das ",[14,842,844],{"href":843},"\u002Fblog\u002Fsecurity-framework","Security Framework",[10,846,847,850],{},[346,848,849],{},"Tipp:"," Starten Sie mit einem Pilotprojekt in einem Team, das bereits Security-Affinität zeigt. Dokumentieren Sie die Ergebnisse und nutzen Sie sie als Argument für den Rollout.",[149,852,854],{"id":853},"schritt-2-champions-identifizieren-und-gewinnen","Schritt 2: Champions identifizieren und gewinnen",[10,856,857],{},"An der Auswahl der Personen hängt das Programm. Nicht jeder gute Entwickler ist ein guter Security Champion, und nicht jeder Security-Interessierte ist die richtige Wahl.",[10,859,860],{},[346,861,862],{},"Idealprofil eines Security Champions:",[469,864,865,868,871,874,877],{},[472,866,867],{},"Mindestens 2 Jahre Erfahrung im Team",[472,869,870],{},"Respektiert von Kolleginnen und Kollegen",[472,872,873],{},"Interesse an Security (auch ohne formale Ausbildung)",[472,875,876],{},"Gute Kommunikationsfähigkeiten",[472,878,879],{},"Bereitschaft, Verantwortung zu übernehmen",[10,881,882],{},[346,883,884],{},"So finden Sie Kandidaten:",[469,886,887,890,893,896],{},[472,888,889],{},"Sprechen Sie Mitarbeiter an, die bereits Security-Themen in Code-Reviews aufgreifen",[472,891,892],{},"Fragen Sie in Team-Meetings, wer Interesse an einer erweiterten Rolle hat",[472,894,895],{},"Prüfen Sie, wer an internen Security-Schulungen teilgenommen hat",[472,897,898],{},"Nutzen Sie Capture-the-Flag-Events oder Security-Hackathons als Identifikationsinstrument",[10,900,901,904],{},[346,902,903],{},"Wichtig:"," Ein Champion pro Entwicklungsteam. Bei Teams mit mehr als 10 Personen oder mehreren Produkten sind zwei Champions sinnvoll.",[149,906,908],{"id":907},"schritt-3-ausbildung-und-onboarding","Schritt 3: Ausbildung und Onboarding",[10,910,911],{},"Ein Security Champion ohne Training ist wie ein Feuerwehrmann ohne Ausrüstung. Investieren Sie in eine strukturierte Ausbildung, aber erwarten Sie keine Perfektion am ersten Tag.",[10,913,914],{},[346,915,916],{},"Das Onboarding-Curriculum (ersten 3 Monate):",[69,918,919,935],{},[72,920,921],{},[75,922,923,926,929,932],{},[78,924,925],{},"Monat",[78,927,928],{},"Thema",[78,930,931],{},"Format",[78,933,934],{},"Zeitaufwand",[85,936,937,953,969],{},[75,938,939,944,947,950],{},[90,940,941],{},[346,942,943],{},"Monat 1",[90,945,946],{},"OWASP Top 10, Threat Modeling Grundlagen, Security-Tools des Unternehmens",[90,948,949],{},"Workshop + E-Learning",[90,951,952],{},"16-20 Stunden",[75,954,955,960,963,966],{},[90,956,957],{},[346,958,959],{},"Monat 2",[90,961,962],{},"Secure Coding Practices, Code-Review mit Security-Fokus, Incident-Response-Prozess",[90,964,965],{},"Hands-on Labs + Mentoring",[90,967,968],{},"12-16 Stunden",[75,970,971,976,979,982],{},[90,972,973],{},[346,974,975],{},"Monat 3",[90,977,978],{},"LLM-spezifische Risiken (OWASP Top 10 for LLMs), KI-Governance, regulatorische Anforderungen",[90,980,981],{},"Fachvortrag + Praxisübung",[90,983,968],{},[10,985,986],{},[346,987,988],{},"Laufende Weiterbildung:",[469,990,991,994,997,1000],{},[472,992,993],{},"Monatliche Champion-Meetings (2 Stunden) mit Fachthemen und Erfahrungsaustausch",[472,995,996],{},"Quartalsmäßige Workshops zu aktuellen Bedrohungen",[472,998,999],{},"Jährliches Security-Training mit Zertifizierung",[472,1001,1002],{},"Zugang zu Konferenzen und Fachpublikationen",[149,1004,1006],{"id":1005},"schritt-4-integration-in-den-entwicklungsprozess","Schritt 4: Integration in den Entwicklungsprozess",[10,1008,1009,1010,1013],{},"Security Champions entfalten ihren Wert erst, wenn sie fest in den Entwicklungsprozess eingebettet sind. Die Rolle muss Teil des ",[14,1011,1012],{"href":255},"SSDLC"," werden, nicht ein Zusatz, der bei Zeitdruck wegfällt.",[10,1015,1016],{},[346,1017,1018],{},"Wo Champions im Entwicklungsprozess wirken:",[69,1020,1021,1034],{},[72,1022,1023],{},[75,1024,1025,1028,1031],{},[78,1026,1027],{},"Phase",[78,1029,1030],{},"Aktivität des Champions",[78,1032,1033],{},"Ergebnis",[85,1035,1036,1049,1062,1075,1088],{},[75,1037,1038,1043,1046],{},[90,1039,1040],{},[346,1041,1042],{},"Planung",[90,1044,1045],{},"Threat Modeling bei neuen Features, Security-Anforderungen definieren",[90,1047,1048],{},"Risiken erkannt, bevor Code geschrieben wird",[75,1050,1051,1056,1059],{},[90,1052,1053],{},[346,1054,1055],{},"Entwicklung",[90,1057,1058],{},"Security-fokussierte Code-Reviews, Beratung bei Architekturentscheidungen",[90,1060,1061],{},"Weniger Security-Bugs im Code",[75,1063,1064,1069,1072],{},[90,1065,1066],{},[346,1067,1068],{},"Testing",[90,1070,1071],{},"Security-Testfälle prüfen, SAST\u002FDAST-Ergebnisse triagieren",[90,1073,1074],{},"Schnellere Bewertung von Findings",[75,1076,1077,1082,1085],{},[90,1078,1079],{},[346,1080,1081],{},"Deployment",[90,1083,1084],{},"Konfiguration prüfen, Secrets-Management validieren",[90,1086,1087],{},"Sichere Deployments",[75,1089,1090,1095,1098],{},[90,1091,1092],{},[346,1093,1094],{},"Betrieb",[90,1096,1097],{},"Security-Monitoring beobachten, Incidents eskalieren",[90,1099,1100],{},"Schnellere Reaktionszeiten",[10,1102,1103],{},[346,1104,1105],{},"Konkrete Prozessintegration:",[469,1107,1108,1111,1114,1117],{},[472,1109,1110],{},"Security Champion wird als Pflicht-Reviewer für sicherheitsrelevante Pull Requests eingetragen",[472,1112,1113],{},"Threat-Modeling-Session wird Teil des Sprint-Plannings bei neuen Features",[472,1115,1116],{},"Champion berichtet im Sprint-Retrospektive über Security-Metriken",[472,1118,1119],{},"Wöchentlicher Kurz-Check der Security-Dashboards (15 Minuten)",[149,1121,1123],{"id":1122},"schritt-5-programm-skalieren-und-reifen-lassen","Schritt 5: Programm skalieren und reifen lassen",[10,1125,1126],{},"Ein erfolgreiches Pilotprojekt ist der Anfang, nicht das Ziel. Skalierung bedeutet: vom einzelnen Team zum unternehmensweiten Programm.",[10,1128,1129],{},[346,1130,1131],{},"Reifegradmodell:",[69,1133,1134,1147],{},[72,1135,1136],{},[75,1137,1138,1141,1144],{},[78,1139,1140],{},"Stufe",[78,1142,1143],{},"Beschreibung",[78,1145,1146],{},"Typische Dauer",[85,1148,1149,1162,1175,1188],{},[75,1150,1151,1156,1159],{},[90,1152,1153],{},[346,1154,1155],{},"Initial",[90,1157,1158],{},"1-2 Champions im Pilotteam, informelle Prozesse",[90,1160,1161],{},"0-6 Monate",[75,1163,1164,1169,1172],{},[90,1165,1166],{},[346,1167,1168],{},"Definiert",[90,1170,1171],{},"Champions in allen kritischen Teams, dokumentierte Prozesse",[90,1173,1174],{},"6-12 Monate",[75,1176,1177,1182,1185],{},[90,1178,1179],{},[346,1180,1181],{},"Etabliert",[90,1183,1184],{},"Unternehmensweites Programm, Community aktiv, Metriken definiert",[90,1186,1187],{},"12-18 Monate",[75,1189,1190,1195,1198],{},[90,1191,1192],{},[346,1193,1194],{},"Optimiert",[90,1196,1197],{},"Champions treiben Innovation, Security by Design ist Standard",[90,1199,1200],{},"18+ Monate",[28,1202,1204],{"id":1203},"praxisbeispiel-security-champions-in-der-ki-entwicklung","Praxisbeispiel: Security Champions in der KI-Entwicklung",[10,1206,1207],{},"Das folgende Beispiel ist ein illustratives Szenario.",[10,1209,1210,1211,1215],{},"KI-Projekte bringen Security-Herausforderungen mit sich, die über klassische Anwendungssicherheit hinausgehen. ",[14,1212,1214],{"href":1213},"\u002Fblog\u002Fprompt-injection","Prompt Injection",", Data Poisoning, Model Theft: Für diese Risiken haben traditionelle Security-Teams oft keine Expertise. Hier schließt ein Security Champion im Team die Lücke.",[149,1217,1219],{"id":1218},"das-szenario","Das Szenario",[10,1221,1222],{},"Ein mittelständisches Unternehmen entwickelt einen KI-gestützten Kundenservice-Bot. Das Team besteht aus ML-Engineers, Backend-Entwicklern und einem Product Owner. Der Security Champion ist eine erfahrene Backend-Entwicklerin mit Interesse an LLM-Security.",[149,1224,1226],{"id":1225},"was-der-champion-in-jeder-phase-beiträgt","Was der Champion in jeder Phase beiträgt",[10,1228,1229],{},[346,1230,1231],{},"Planungsphase:",[469,1233,1234,1237,1240],{},[472,1235,1236],{},"Führt ein Threat Model durch, das KI-spezifische Risiken abdeckt: Prompt Injection, Datenabfluss, Halluzinationen",[472,1238,1239],{},"Definiert Security-Anforderungen: Input-Validierung, Output-Filtering, Least Privilege für den Bot",[472,1241,1242,1243,1245],{},"Stellt sicher, dass das ",[14,1244,844],{"href":843}," auf KI-Komponenten angewendet wird",[10,1247,1248],{},[346,1249,1250],{},"Entwicklungsphase:",[469,1252,1253,1256,1259],{},[472,1254,1255],{},"Reviewt System-Prompts auf Härtung und Robustheit",[472,1257,1258],{},"Prüft die Integration externer APIs auf sichere Authentifizierung und Datenschutz",[472,1260,1261],{},"Stellt sicher, dass personenbezogene Daten vor der Verarbeitung durch das LLM maskiert werden",[10,1263,1264],{},[346,1265,1266],{},"Testphase:",[469,1268,1269,1272,1275],{},[472,1270,1271],{},"Führt gezielte Prompt-Injection-Tests durch (Red Teaming)",[472,1273,1274],{},"Validiert, dass Output-Filter System-Prompt-Leakage verhindern",[472,1276,1277],{},"Testet Eskalationspfade bei erkannten Angriffsversuchen",[10,1279,1280],{},[346,1281,1282],{},"Betriebsphase:",[469,1284,1285,1288,1291],{},[472,1286,1287],{},"Überwacht Security-Metriken des Bots (geblockte Anfragen, PII-Detections)",[472,1289,1290],{},"Bewertet neue Angriffsvektoren und passt Schutzmaßnahmen an",[472,1292,1293],{},"Kommuniziert Erkenntnisse an das zentrale Security-Team",[149,1295,1297],{"id":1296},"das-erwartbare-ergebnis","Das erwartbare Ergebnis",[10,1299,1300],{},"In diesem Szenario werden Schwachstellen bereits im Design und im Review gefunden statt erst in Produktion. Die Reaktion auf neue Angriffsvektoren verkürzt sich, weil Bewertung und Umsetzung im Team liegen.",[28,1302,1304],{"id":1303},"erfolgsmessung-kpis-für-ihr-security-champion-programm","Erfolgsmessung: KPIs für Ihr Security-Champion-Programm",[10,1306,1307],{},"Ohne messbare Ergebnisse verliert jedes Programm seinen Rückhalt. Diese KPIs machen den Wert Ihres Security-Champion-Programms transparent.",[149,1309,1311],{"id":1310},"operative-kpis","Operative KPIs",[69,1313,1314,1330],{},[72,1315,1316],{},[75,1317,1318,1321,1324,1327],{},[78,1319,1320],{},"KPI",[78,1322,1323],{},"Was er misst",[78,1325,1326],{},"Zielwert",[78,1328,1329],{},"Messfrequenz",[85,1331,1332,1348,1364,1380],{},[75,1333,1334,1339,1342,1345],{},[90,1335,1336],{},[346,1337,1338],{},"Vulnerabilities per Release",[90,1340,1341],{},"Security-Bugs, die es in Produktion schaffen",[90,1343,1344],{},"Sinkender Trend, -30% nach 12 Monaten",[90,1346,1347],{},"Pro Release",[75,1349,1350,1355,1358,1361],{},[90,1351,1352],{},[346,1353,1354],{},"Mean Time to Remediate (MTTR)",[90,1356,1357],{},"Durchschnittliche Zeit von Fund bis Fix",[90,1359,1360],{},"\u003C 15 Tage (kritisch: \u003C 3 Tage)",[90,1362,1363],{},"Monatlich",[75,1365,1366,1371,1374,1377],{},[90,1367,1368],{},[346,1369,1370],{},"Threat Models durchgeführt",[90,1372,1373],{},"Anteil neuer Features mit Threat Model",[90,1375,1376],{},"> 80% aller neuen Features",[90,1378,1379],{},"Quartalsweise",[75,1381,1382,1387,1390,1393],{},[90,1383,1384],{},[346,1385,1386],{},"Security-Review-Abdeckung",[90,1388,1389],{},"Anteil der Releases mit Security-Review durch Champion",[90,1391,1392],{},"> 90%",[90,1394,1363],{},[149,1396,1398],{"id":1397},"programm-kpis","Programm-KPIs",[69,1400,1401,1413],{},[72,1402,1403],{},[75,1404,1405,1407,1409,1411],{},[78,1406,1320],{},[78,1408,1323],{},[78,1410,1326],{},[78,1412,1329],{},[85,1414,1415,1430,1445,1460],{},[75,1416,1417,1422,1425,1428],{},[90,1418,1419],{},[346,1420,1421],{},"Champion-Abdeckung",[90,1423,1424],{},"Teams mit aktivem Security Champion",[90,1426,1427],{},"100% der Entwicklungsteams",[90,1429,1379],{},[75,1431,1432,1437,1440,1442],{},[90,1433,1434],{},[346,1435,1436],{},"Trainingsabschluss",[90,1438,1439],{},"Champions mit aktuellem Trainingsstand",[90,1441,1392],{},[90,1443,1444],{},"Halbjährlich",[75,1446,1447,1452,1455,1458],{},[90,1448,1449],{},[346,1450,1451],{},"Community-Aktivität",[90,1453,1454],{},"Teilnahme an Champion-Meetings und Events",[90,1456,1457],{},"> 75% Teilnahmequote",[90,1459,1363],{},[75,1461,1462,1467,1470,1473],{},[90,1463,1464],{},[346,1465,1466],{},"Champion-Retention",[90,1468,1469],{},"Verbleib in der Rolle über 12+ Monate",[90,1471,1472],{},"> 70%",[90,1474,1475],{},"Jährlich",[10,1477,1478,1480],{},[346,1479,849],{}," Berichten Sie diese KPIs quartalsweise an den Executive Sponsor. Visualisieren Sie Trends. Ein Dashboard mit Ampelsystem macht den Wert des Programms sofort greifbar.",[28,1482,1484],{"id":1483},"häufige-fehler-und-wie-sie-sie-vermeiden","Häufige Fehler und wie Sie sie vermeiden",[149,1486,1488],{"id":1487},"fehler-1-champions-ernennen-statt-gewinnen","Fehler 1: Champions ernennen statt gewinnen",[10,1490,1491,1494],{},[346,1492,1493],{},"Das Problem:"," Security Champions werden per Management-Entscheidung bestimmt, ohne Rücksicht auf Interesse oder Eignung.",[10,1496,1497,1500],{},[346,1498,1499],{},"Die Folge:"," Pflichterfüllung ohne Engagement. Der Champion macht das Minimum und wird von Kollegen nicht als Ansprechpartner wahrgenommen.",[10,1502,1503,1506],{},[346,1504,1505],{},"Die Lösung:"," Freiwilligkeit als Grundprinzip. Machen Sie die Rolle attraktiv durch Weiterbildung, Anerkennung und Karriereperspektiven.",[149,1508,1510],{"id":1509},"fehler-2-keine-dedizierte-zeit-einplanen","Fehler 2: Keine dedizierte Zeit einplanen",[10,1512,1513,1515],{},[346,1514,1493],{}," Champions sollen Security \"nebenbei\" machen, zusätzlich zu ihrem vollen Entwicklungspensum.",[10,1517,1518,1520],{},[346,1519,1499],{}," Security-Arbeit wird bei Zeitdruck als Erstes gestrichen. Der Champion brennt aus.",[10,1522,1523,1525,1526,1529],{},[346,1524,1505],{}," Mindestens ",[346,1527,1528],{},"10-15% der Arbeitszeit"," explizit für Security-Aktivitäten reservieren. Im Sprint-Planning als festen Block einplanen.",[149,1531,1533],{"id":1532},"fehler-3-kein-training-und-keine-unterstützung","Fehler 3: Kein Training und keine Unterstützung",[10,1535,1536,1538],{},[346,1537,1493],{}," Champions werden ernannt und dann allein gelassen. Kein Budget für Schulungen, kein Mentoring durch das Security-Team.",[10,1540,1541,1543],{},[346,1542,1499],{}," Champions fühlen sich überfordert, machen Fehler und verlieren die Motivation.",[10,1545,1546,1548],{},[346,1547,1505],{}," Strukturiertes Onboarding, laufende Weiterbildung und einen festen Ansprechpartner im Security-Team. Investieren Sie in Ihre Champions. Sie multiplizieren Ihre Security-Kapazität.",[149,1550,1552],{"id":1551},"fehler-4-kein-feedback-loop-zum-security-team","Fehler 4: Kein Feedback-Loop zum Security-Team",[10,1554,1555,1557],{},[346,1556,1493],{}," Champions arbeiten isoliert in ihren Teams, ohne regelmäßigen Austausch mit der zentralen Security-Organisation.",[10,1559,1560,1562],{},[346,1561,1499],{}," Wissen wird nicht geteilt, Bedrohungsinformationen kommen nicht an, Doppelarbeit entsteht.",[10,1564,1565,1567],{},[346,1566,1505],{}," Monatliche Champion-Meetings, gemeinsamer Kommunikationskanal (Slack, Teams), klare Eskalationspfade und regelmäßiges Feedback in beide Richtungen.",[149,1569,1571],{"id":1570},"fehler-5-erfolg-nicht-messen","Fehler 5: Erfolg nicht messen",[10,1573,1574,1576],{},[346,1575,1493],{}," Kein Tracking von KPIs, keine Berichterstattung an das Management.",[10,1578,1579,1581],{},[346,1580,1499],{}," Das Programm wird bei der nächsten Budgetrunde gestrichen, weil niemand den Wert belegen kann.",[10,1583,1584,1586],{},[346,1585,1505],{}," KPIs von Tag 1 definieren und konsequent messen. Auch qualitative Erfolge dokumentieren, etwa verhinderte Vorfälle oder beschleunigte Releases.",[28,1588,1590],{"id":1589},"der-erste-schritt","Der erste Schritt",[10,1592,1593],{},"Identifizieren Sie in Ihrem nächsten Team-Meeting einen Entwickler, der bereits Security-Fragen stellt. Sprechen Sie ihn oder sie an. Das ist Ihr erster Security Champion.",[28,1595,467],{"id":466},[469,1597,1598,1603,1609,1615],{},[472,1599,1600,1602],{},[14,1601,476],{"href":255},": Security in den Entwicklungsprozess integrieren",[472,1604,1605,1608],{},[14,1606,1607],{"href":843},"KI Security Framework implementieren",": Strukturierter Ansatz für AI Security",[472,1610,1611,1614],{},[14,1612,1613],{"href":1213},"Prompt Injection verstehen und verhindern",": Die kritischste LLM-Schwachstelle",[472,1616,1617,1621],{},[14,1618,1620],{"href":1619},"\u002Fai-security","AI Security Grundlagen",": Zurück zur Übersicht",{"title":280,"searchDepth":293,"depth":293,"links":1623},[1624,1627,1630,1637,1642,1646,1653,1654],{"id":610,"depth":293,"text":611,"children":1625},[1626],{"id":655,"depth":299,"text":656},{"id":754,"depth":293,"text":755,"children":1628},[1629],{"id":767,"depth":299,"text":768},{"id":807,"depth":293,"text":808,"children":1631},[1632,1633,1634,1635,1636],{"id":811,"depth":299,"text":812},{"id":853,"depth":299,"text":854},{"id":907,"depth":299,"text":908},{"id":1005,"depth":299,"text":1006},{"id":1122,"depth":299,"text":1123},{"id":1203,"depth":293,"text":1204,"children":1638},[1639,1640,1641],{"id":1218,"depth":299,"text":1219},{"id":1225,"depth":299,"text":1226},{"id":1296,"depth":299,"text":1297},{"id":1303,"depth":293,"text":1304,"children":1643},[1644,1645],{"id":1310,"depth":299,"text":1311},{"id":1397,"depth":299,"text":1398},{"id":1483,"depth":293,"text":1484,"children":1647},[1648,1649,1650,1651,1652],{"id":1487,"depth":299,"text":1488},{"id":1509,"depth":299,"text":1510},{"id":1532,"depth":299,"text":1533},{"id":1551,"depth":299,"text":1552},{"id":1570,"depth":299,"text":1571},{"id":1589,"depth":293,"text":1590},{"id":466,"depth":293,"text":467},"2026-01-25","Security Champions aufbauen: Das OWASP Manifesto, 5 Schritte zum Programm, Praxisbeispiel KI-Entwicklung. Leitfaden für nachhaltige Security-Kultur.","user-group","owasp-security-champion","2026-09-21",{},41,12,{"title":592,"description":1656},"blog\u002Fowasp-security-champion","J4Pa8J8etzurNYg8QhBZsThlFDKaISYL86GiQ4pF82A",{"id":1667,"title":1668,"body":1669,"created":3188,"description":3189,"extension":577,"icon":3190,"keyword":3191,"lastUpdated":1659,"meta":3192,"navigation":581,"order":3193,"path":255,"readingTime":3194,"seo":3195,"stem":3196,"topic":587,"__hash__":3197},"blog\u002Fblog\u002Fssdlc.md","Secure Software Development Lifecycle (SSDLC): Sicherheit von Anfang an",{"type":7,"value":1670,"toc":3152},[1671,1680,1683,1686,1690,1697,1702,1716,1721,1735,1739,1742,1871,1875,1878,1883,1909,1919,1923,1926,1930,1950,1959,1963,1966,1970,1998,2011,2015,2018,2022,2048,2053,2057,2060,2064,2084,2091,2095,2098,2102,2128,2135,2139,2142,2146,2172,2177,2181,2184,2188,2198,2266,2272,2276,2279,2305,2310,2314,2317,2321,2370,2374,2420,2424,2470,2474,2522,2526,2529,2533,2540,2545,2559,2565,2569,2576,2580,2594,2599,2603,2609,2613,2627,2631,2746,2761,2765,2768,2772,2852,2856,2934,2938,2988,2998,3000,3082,3086,3089,3094,3121,3123],[10,1672,1673,1674,1679],{},"Rund die Hälfte aller Sicherheitsprobleme in Software sind laut ",[14,1675,1678],{"href":1676,"rel":1677},"https:\u002F\u002Fwww.computer.org\u002Fpress-room\u002Fnews-archive\u002Fieee-center-for-secure-design",[18],"IEEE Center for Secure Design"," Designfehler, keine Programmierfehler. Sie entstehen also nicht im Betrieb und nicht beim Deployment, sondern lange bevor die erste Zeile Code in Produktion geht. Trotzdem behandeln die meisten Unternehmen Security immer noch als nachgelagerten Schritt: erst entwickeln, dann testen, dann hoffen.",[10,1681,1682],{},"Der Secure Software Development Lifecycle (SSDLC) dreht diese Logik um. Sicherheit wird nicht am Ende angeheftet, sondern in jede Phase der Softwareentwicklung integriert, von den Anforderungen bis zum Betrieb. Das spart vor allem Geld: Ein Designfehler kostet in Produktion ein Vielfaches.",[10,1684,1685],{},"Wenn LLMs Code schreiben und Agenten Systemzugriff bekommen, prüft niemand mehr jede Zeile. Umso wichtiger sind feste Prüfpunkte im Prozess.",[28,1687,1689],{"id":1688},"warum-der-klassische-sdlc-nicht-mehr-reicht","Warum der klassische SDLC nicht mehr reicht",[10,1691,1692,1693,1696],{},"Der traditionelle Software Development Lifecycle kennt Security bestenfalls als Testing-Phase am Ende. Das Problem: ",[346,1694,1695],{},"Je später eine Schwachstelle entdeckt wird, desto teurer ist die Behebung."," In Produktion kommen Incident Response, Hotfix, Retest und möglicherweise Meldepflichten hinzu.",[10,1698,1699],{},[346,1700,1701],{},"Was ohne SSDLC passiert:",[469,1703,1704,1707,1710,1713],{},[472,1705,1706],{},"Entwickler schreiben unsicheren Code, weil Security-Anforderungen fehlen",[472,1708,1709],{},"Architekturentscheidungen schaffen Angriffsflächen, die sich nachträglich kaum schließen lassen",[472,1711,1712],{},"Penetrationstests kurz vor Release finden Schwachstellen, für deren Behebung keine Zeit bleibt",[472,1714,1715],{},"KI-generierter Code wird ohne Review in Produktion übernommen",[10,1717,1718],{},[346,1719,1720],{},"Was ein SSDLC ermöglicht:",[469,1722,1723,1726,1729,1732],{},[472,1724,1725],{},"Security-Anforderungen sind von Beginn an definiert",[472,1727,1728],{},"Architektur-Reviews verhindern strukturelle Schwachstellen",[472,1730,1731],{},"Automatisierte Prüfungen fangen Fehler früh ab",[472,1733,1734],{},"Klare Verantwortlichkeiten, auch für KI-generierten Code",[28,1736,1738],{"id":1737},"die-7-phasen-des-ssdlc","Die 7 Phasen des SSDLC",[10,1740,1741],{},"Jede Phase des Entwicklungszyklus hat spezifische Security-Aktivitäten. Die folgende Tabelle gibt einen Überblick, bevor wir jede Phase im Detail betrachten.",[69,1743,1744,1759],{},[72,1745,1746],{},[75,1747,1748,1750,1753,1756],{},[78,1749,1027],{},[78,1751,1752],{},"Security-Aktivität",[78,1754,1755],{},"Verantwortlich",[78,1757,1758],{},"KI-Relevanz",[85,1760,1761,1777,1793,1809,1824,1840,1855],{},[75,1762,1763,1768,1771,1774],{},[90,1764,1765],{},[346,1766,1767],{},"Requirements",[90,1769,1770],{},"Threat Modeling, Security-Anforderungen",[90,1772,1773],{},"Product Owner, Security",[90,1775,1776],{},"Hoch: KI-spezifische Risiken definieren",[75,1778,1779,1784,1787,1790],{},[90,1780,1781],{},[346,1782,1783],{},"Design",[90,1785,1786],{},"Architektur-Review, Secure Design Patterns",[90,1788,1789],{},"Architect, Security",[90,1791,1792],{},"Hoch: LLM-Integrationen absichern",[75,1794,1795,1800,1803,1806],{},[90,1796,1797],{},[346,1798,1799],{},"Implementation",[90,1801,1802],{},"Secure Coding, Code Review, SAST",[90,1804,1805],{},"Entwickler, Security Champions",[90,1807,1808],{},"Kritisch: KI-generierten Code prüfen",[75,1810,1811,1815,1818,1821],{},[90,1812,1813],{},[346,1814,1068],{},[90,1816,1817],{},"DAST, Penetration Testing, Fuzzing",[90,1819,1820],{},"QA, Security",[90,1822,1823],{},"Hoch: KI-spezifische Angriffsvektoren testen",[75,1825,1826,1831,1834,1837],{},[90,1827,1828],{},[346,1829,1830],{},"Release",[90,1832,1833],{},"Security Sign-Off, Compliance-Check",[90,1835,1836],{},"Release Manager, Security",[90,1838,1839],{},"Mittel: Modell-Versionierung sicherstellen",[75,1841,1842,1846,1849,1852],{},[90,1843,1844],{},[346,1845,1081],{},[90,1847,1848],{},"Sichere Konfiguration, Secrets Management",[90,1850,1851],{},"DevOps, Security",[90,1853,1854],{},"Hoch: API-Keys und Model Endpoints absichern",[75,1856,1857,1862,1865,1868],{},[90,1858,1859],{},[346,1860,1861],{},"Operations",[90,1863,1864],{},"Monitoring, Incident Response, Patching",[90,1866,1867],{},"Operations, Security",[90,1869,1870],{},"Kritisch: KI-Anomalien erkennen",[149,1872,1874],{"id":1873},"phase-1-requirements-sicherheit-beginnt-mit-der-anforderung","Phase 1: Requirements -- Sicherheit beginnt mit der Anforderung",[10,1876,1877],{},"Die meisten Schwachstellen entstehen nicht durch schlechten Code, sondern durch fehlende Anforderungen. Wenn niemand definiert, dass ein System gegen Prompt Injection geschützt sein muss, wird es auch niemand implementieren.",[10,1879,1880],{},[346,1881,1882],{},"Security-Aktivitäten:",[469,1884,1885,1891,1897,1903],{},[472,1886,1887,1890],{},[346,1888,1889],{},"Threat Modeling:"," Identifizieren Sie Bedrohungen systematisch. STRIDE ist ein bewährtes Modell, erweitert um KI-spezifische Threats wie Model Manipulation und Data Poisoning.",[472,1892,1893,1896],{},[346,1894,1895],{},"Security Requirements:"," Definieren Sie messbare Security-Anforderungen. Nicht \"das System soll sicher sein\", sondern \"alle Nutzereingaben durchlaufen eine Input-Validation-Pipeline mit PII-Detection\".",[472,1898,1899,1902],{},[346,1900,1901],{},"Abuse Cases:"," Neben Use Cases auch Missbrauchsszenarien dokumentieren. Wie könnte ein Angreifer das System zweckentfremden?",[472,1904,1905,1908],{},[346,1906,1907],{},"Compliance-Anforderungen:"," DSGVO, EU AI Act, branchenspezifische Vorgaben: frühzeitig klären, nicht nachträglich.",[10,1910,1911,1914,1915,751],{},[346,1912,1913],{},"Im KI-Kontext:"," Definieren Sie explizit, welche Daten in LLM-Systeme fließen dürfen, welche Aktionen KI-Agenten ausführen dürfen und welche Entscheidungen menschliche Freigabe erfordern. Mehr dazu in meinem Artikel zu ",[14,1916,1918],{"href":1917},"\u002Fblog\u002Fllm-security","LLM Security",[149,1920,1922],{"id":1921},"phase-2-design-sichere-architektur-als-fundament","Phase 2: Design -- Sichere Architektur als Fundament",[10,1924,1925],{},"Eine unsichere Architektur lässt sich nicht durch guten Code retten. In der Design-Phase legen Sie fest, wie Komponenten zusammenspielen, wo Vertrauensgrenzen verlaufen und welche Schutzschichten existieren.",[10,1927,1928],{},[346,1929,1882],{},[469,1931,1932,1938,1944],{},[472,1933,1934,1937],{},[346,1935,1936],{},"Secure Architecture Review:"," Überprüfung der Architektur gegen bekannte Angriffsmuster. Wo entstehen Angriffsflächen? Wo fehlen Schutzschichten?",[472,1939,1940,1943],{},[346,1941,1942],{},"Secure Design Patterns:"," Defense in Depth, Least Privilege, Fail Secure.",[472,1945,1946,1949],{},[346,1947,1948],{},"Trust Boundaries:"," Klare Grenzen definieren, wo Daten validiert und Berechtigungen geprüft werden.",[10,1951,1952,1954,1955,751],{},[346,1953,1913],{}," LLM-Integrationen erfordern besondere architektonische Überlegungen. Ein AI Gateway als zentrale Steuerungsschicht, Sandboxing für KI-generierte Outputs und klare Trennung zwischen Datenebenen. Detaillierte Architekturmuster finden Sie im Artikel zu ",[14,1956,1958],{"href":1957},"\u002Fblog\u002Fapi-security","API Security",[149,1960,1962],{"id":1961},"phase-3-implementation-sicherer-code-durch-struktur","Phase 3: Implementation -- Sicherer Code durch Struktur",[10,1964,1965],{},"Hier entsteht der Code, und hier entstehen die meisten technischen Schwachstellen. Secure Coding Guidelines, automatisierte Prüfungen und Code Reviews sind die drei Säulen.",[10,1967,1968],{},[346,1969,1882],{},[469,1971,1972,1978,1984,1992],{},[472,1973,1974,1977],{},[346,1975,1976],{},"Secure Coding Standards:"," Verbindliche Richtlinien für alle Entwickler. OWASP bietet sprachspezifische Cheat Sheets.",[472,1979,1980,1983],{},[346,1981,1982],{},"Static Application Security Testing (SAST):"," Automatisierte Code-Analyse bei jedem Commit. Tools wie SonarQube, Semgrep oder Checkmarx finden bekannte Muster.",[472,1985,1986,1989,1990,751],{},[346,1987,1988],{},"Code Review mit Security-Fokus:"," Mindestens ein Review pro Merge Request, bei sicherheitskritischem Code durch einen ",[14,1991,606],{"href":359},[472,1993,1994,1997],{},[346,1995,1996],{},"Dependency Scanning:"," Prüfung aller Third-Party-Libraries auf bekannte Schwachstellen (CVEs).",[10,1999,2000,2002,2003,2006,2007,2010],{},[346,2001,1913],{}," ",[346,2004,2005],{},"KI-generierter Code ist ein besonderes Risiko."," GitHub Copilot, ChatGPT und andere Tools liefern funktionierenden Code, der aber häufig unsichere Patterns enthält: veraltete Bibliotheken, fehlende Input-Validation, hardcodierte Credentials. ",[346,2008,2009],{},"Jede Zeile KI-generierten Codes muss denselben Review-Prozess durchlaufen wie manuell geschriebener Code."," Keine Ausnahmen.",[149,2012,2014],{"id":2013},"phase-4-testing-schwachstellen-finden-bevor-es-angreifer-tun","Phase 4: Testing -- Schwachstellen finden, bevor es Angreifer tun",[10,2016,2017],{},"Testing im SSDLC geht weit über funktionale Tests hinaus. Sicherheitstests prüfen gezielt, ob das System Angriffen standhält.",[10,2019,2020],{},[346,2021,1882],{},[469,2023,2024,2030,2036,2042],{},[472,2025,2026,2029],{},[346,2027,2028],{},"Dynamic Application Security Testing (DAST):"," Automatisierte Tests gegen die laufende Anwendung. Tools wie OWASP ZAP oder Burp Suite simulieren Angriffe.",[472,2031,2032,2035],{},[346,2033,2034],{},"Penetration Testing:"," Manuelle Prüfung durch erfahrene Tester. Findet Schwachstellen, die automatisierte Tools übersehen.",[472,2037,2038,2041],{},[346,2039,2040],{},"Fuzzing:"," Zufällig generierte Inputs testen die Robustheit von Schnittstellen.",[472,2043,2044,2047],{},[346,2045,2046],{},"Security Regression Testing:"," Sicherstellen, dass behobene Schwachstellen nicht wieder auftauchen.",[10,2049,2050,2052],{},[346,2051,1913],{}," Klassische DAST-Tools kennen keine KI-spezifischen Angriffsvektoren. Ergänzen Sie Ihr Testing um Prompt Injection Tests, Model Evasion Tests und Data Leakage Checks. Red Teaming speziell für LLM-Systeme wird zunehmend zum Standard.",[149,2054,2056],{"id":2055},"phase-5-release-kontrollierter-übergang-in-produktion","Phase 5: Release -- Kontrollierter Übergang in Produktion",[10,2058,2059],{},"Bevor Software live geht, braucht es einen strukturierten Freigabeprozess. Im KI-Zeitalter umfasst das nicht nur Code, sondern auch Modelle und Konfigurationen.",[10,2061,2062],{},[346,2063,1882],{},[469,2065,2066,2072,2078],{},[472,2067,2068,2071],{},[346,2069,2070],{},"Security Sign-Off:"," Dokumentierte Freigabe durch das Security-Team. Alle kritischen Findings müssen behoben oder akzeptiert sein.",[472,2073,2074,2077],{},[346,2075,2076],{},"Compliance-Check:"," Erfüllt das Release alle regulatorischen Anforderungen?",[472,2079,2080,2083],{},[346,2081,2082],{},"Release Notes mit Security-Informationen:"," Transparente Kommunikation über behobene Schwachstellen und bekannte Einschränkungen.",[10,2085,2086,2088,2089,751],{},[346,2087,1913],{}," Modell-Versionierung ist genauso wichtig wie Code-Versionierung. Welches Modell in welcher Version mit welchen Guardrails wurde freigegeben? Ein Rollback muss jederzeit möglich sein. Orientierung bietet unser Artikel zum ",[14,2090,844],{"href":843},[149,2092,2094],{"id":2093},"phase-6-deployment-sichere-auslieferung-und-konfiguration","Phase 6: Deployment -- Sichere Auslieferung und Konfiguration",[10,2096,2097],{},"Die sicherste Software nützt nichts, wenn sie unsicher deployed wird. Fehlkonfigurationen sind eine der häufigsten Ursachen für Sicherheitsvorfälle.",[10,2099,2100],{},[346,2101,1882],{},[469,2103,2104,2110,2116,2122],{},[472,2105,2106,2109],{},[346,2107,2108],{},"Infrastructure as Code (IaC) Security:"," Terraform, CloudFormation und Co. auf Fehlkonfigurationen prüfen. Tools wie Checkov oder tfsec helfen.",[472,2111,2112,2115],{},[346,2113,2114],{},"Secrets Management:"," API-Keys, Datenbank-Credentials und Tokens gehören in einen Vault, nie in Code oder Config-Files.",[472,2117,2118,2121],{},[346,2119,2120],{},"Hardening:"," Minimale Berechtigungen, deaktivierte Debug-Endpoints, aktuelle TLS-Konfiguration.",[472,2123,2124,2127],{},[346,2125,2126],{},"Immutable Deployments:"," Container-Images sind unveränderlich. Änderungen nur durch neues Deployment.",[10,2129,2130,2132,2133,751],{},[346,2131,1913],{}," LLM-API-Keys sind besonders kritisch. Ein kompromittierter OpenAI-Key kann in Stunden fünfstellige Kosten verursachen. Automatische Key-Rotation, Budget-Limits und IP-Whitelisting sind Pflicht. Mehr Details im Artikel zu ",[14,2134,1958],{"href":1957},[149,2136,2138],{"id":2137},"phase-7-operations-sicherheit-im-laufenden-betrieb","Phase 7: Operations -- Sicherheit im laufenden Betrieb",[10,2140,2141],{},"Nach dem Deployment beginnt die wichtigste Phase: der laufende Betrieb. Hier zeigt sich, ob Ihre Security-Maßnahmen der Realität standhalten.",[10,2143,2144],{},[346,2145,1882],{},[469,2147,2148,2154,2160,2166],{},[472,2149,2150,2153],{},[346,2151,2152],{},"Continuous Monitoring:"," Echtzeit-Überwachung auf Anomalien, ungewöhnliche Zugriffsmuster und Performance-Abweichungen.",[472,2155,2156,2159],{},[346,2157,2158],{},"Vulnerability Management:"," Regelmäßige Scans, zeitnahes Patching, Tracking aller bekannten Schwachstellen.",[472,2161,2162,2165],{},[346,2163,2164],{},"Incident Response:"," Dokumentierte Prozesse für den Ernstfall. Wer tut was in welcher Reihenfolge?",[472,2167,2168,2171],{},[346,2169,2170],{},"Lessons Learned:"," Nach jedem Incident analysieren und Prozesse verbessern.",[10,2173,2174,2176],{},[346,2175,1913],{}," KI-Systeme erfordern zusätzliches Monitoring: Model Drift Detection, Anomalie-Erkennung in Prompts und Responses, Kosten-Monitoring pro API-Key. Ein plötzlicher Anstieg der Token-Nutzung kann auf einen kompromittierten Zugang hindeuten.",[28,2178,2180],{"id":2179},"ssdlc-im-ki-zeitalter-neue-herausforderungen","SSDLC im KI-Zeitalter: Neue Herausforderungen",[10,2182,2183],{},"KI verändert den SSDLC in zwei Richtungen: KI als Werkzeug in der Entwicklung und KI als Bestandteil des Produkts. Beide erfordern Anpassungen.",[149,2185,2187],{"id":2186},"ki-generierter-code-geschwindigkeit-vs-sicherheit","KI-generierter Code: Geschwindigkeit vs. Sicherheit",[10,2189,2190,2193,2194,2197],{},[346,2191,2192],{},"84% der Entwickler"," nutzen KI-Tools oder planen es, 51% der professionellen Entwickler täglich (",[14,2195,48],{"href":46,"rel":2196},[18],"). Die Produktivitätsgewinne sind real, die Security-Risiken auch:",[69,2199,2200,2212],{},[72,2201,2202],{},[75,2203,2204,2207,2209],{},[78,2205,2206],{},"Risiko",[78,2208,1143],{},[78,2210,2211],{},"Gegenmaßnahme",[85,2213,2214,2227,2240,2253],{},[75,2215,2216,2221,2224],{},[90,2217,2218],{},[346,2219,2220],{},"Unsichere Patterns",[90,2222,2223],{},"LLMs reproduzieren Muster aus Trainingsdaten, darunter bekannte Anti-Patterns",[90,2225,2226],{},"SAST-Tools in CI\u002FCD-Pipeline; Security Review",[75,2228,2229,2234,2237],{},[90,2230,2231],{},[346,2232,2233],{},"Veraltete Abhängigkeiten",[90,2235,2236],{},"Generierter Code referenziert veraltete Library-Versionen",[90,2238,2239],{},"Automatisiertes Dependency Scanning",[75,2241,2242,2247,2250],{},[90,2243,2244],{},[346,2245,2246],{},"Fehlende Validierung",[90,2248,2249],{},"KI-generierter Code validiert Inputs oft nicht ausreichend",[90,2251,2252],{},"Secure Coding Checkliste für Reviews",[75,2254,2255,2260,2263],{},[90,2256,2257],{},[346,2258,2259],{},"Halluzinierte APIs",[90,2261,2262],{},"LLMs erfinden manchmal API-Aufrufe, die nicht existieren",[90,2264,2265],{},"Funktionale Tests und Code Review",[10,2267,2268,2271],{},[346,2269,2270],{},"Die Regel:"," KI-generierter Code ist ein Entwurf, kein fertiges Produkt. Er durchläuft denselben Review- und Testing-Prozess wie jeder andere Code.",[149,2273,2275],{"id":2274},"llm-integrationen-absichern","LLM-Integrationen absichern",[10,2277,2278],{},"Wenn Ihr Produkt selbst LLMs nutzt, erweitert sich der SSDLC um KI-spezifische Prüfungen:",[469,2280,2281,2287,2293,2299],{},[472,2282,2283,2286],{},[346,2284,2285],{},"Requirements:"," Welche LLM-Risiken sind relevant? OWASP Top 10 for LLM Applications als Checkliste nutzen.",[472,2288,2289,2292],{},[346,2290,2291],{},"Design:"," AI Gateway, Input\u002FOutput-Filtering, Sandboxing als architektonische Grundprinzipien.",[472,2294,2295,2298],{},[346,2296,2297],{},"Testing:"," Red Teaming gegen Prompt Injection, Data Exfiltration und Jailbreaking.",[472,2300,2301,2304],{},[346,2302,2303],{},"Operations:"," Monitoring von Model Behavior, Kosten und Anomalien.",[10,2306,2307,2308,751],{},"Mehr dazu in meinem Artikel zu ",[14,2309,1918],{"href":1917},[28,2311,2313],{"id":2312},"quick-wins-ssdlc-in-4-wochen-starten","Quick Wins: SSDLC in 4 Wochen starten",[10,2315,2316],{},"Sie müssen nicht monatelang planen, bevor Sie anfangen. Diese Quick Wins bringen sofort messbare Verbesserungen.",[149,2318,2320],{"id":2319},"woche-1-sichtbarkeit-schaffen","Woche 1: Sichtbarkeit schaffen",[69,2322,2323,2336],{},[72,2324,2325],{},[75,2326,2327,2330,2333],{},[78,2328,2329],{},"Maßnahme",[78,2331,2332],{},"Aufwand",[78,2334,2335],{},"Wirkung",[85,2337,2338,2349,2360],{},[75,2339,2340,2343,2346],{},[90,2341,2342],{},"SAST-Tool in CI\u002FCD-Pipeline integrieren",[90,2344,2345],{},"4-8 Stunden",[90,2347,2348],{},"Automatische Erkennung bekannter Schwachstellen bei jedem Commit",[75,2350,2351,2354,2357],{},[90,2352,2353],{},"Dependency Scanning aktivieren",[90,2355,2356],{},"2-4 Stunden",[90,2358,2359],{},"Sichtbarkeit über verwundbare Third-Party-Libraries",[75,2361,2362,2365,2367],{},[90,2363,2364],{},"Security-Dashboard einrichten",[90,2366,2345],{},[90,2368,2369],{},"Zentraler Überblick über alle Findings",[149,2371,2373],{"id":2372},"woche-2-grundlagen-etablieren","Woche 2: Grundlagen etablieren",[69,2375,2376,2386],{},[72,2377,2378],{},[75,2379,2380,2382,2384],{},[78,2381,2329],{},[78,2383,2332],{},[78,2385,2335],{},[85,2387,2388,2399,2410],{},[75,2389,2390,2393,2396],{},[90,2391,2392],{},"Secure Coding Guidelines veröffentlichen",[90,2394,2395],{},"1-2 Tage",[90,2397,2398],{},"Verbindlicher Standard für alle Entwickler",[75,2400,2401,2404,2407],{},[90,2402,2403],{},"Code-Review-Policy mit Security-Fokus",[90,2405,2406],{},"4 Stunden",[90,2408,2409],{},"Mindestens ein Security-bewusster Reviewer pro Merge Request",[75,2411,2412,2415,2417],{},[90,2413,2414],{},"Secrets-Scan in Pre-Commit-Hooks",[90,2416,2356],{},[90,2418,2419],{},"Verhindert versehentliches Committen von Credentials",[149,2421,2423],{"id":2422},"woche-3-testing-aufbauen","Woche 3: Testing aufbauen",[69,2425,2426,2436],{},[72,2427,2428],{},[75,2429,2430,2432,2434],{},[78,2431,2329],{},[78,2433,2332],{},[78,2435,2335],{},[85,2437,2438,2448,2459],{},[75,2439,2440,2443,2445],{},[90,2441,2442],{},"DAST-Tool konfigurieren",[90,2444,2395],{},[90,2446,2447],{},"Automatisierte Angriffssimulation gegen Staging-Umgebung",[75,2449,2450,2453,2456],{},[90,2451,2452],{},"Security-Test-Suite erstellen",[90,2454,2455],{},"2-3 Tage",[90,2457,2458],{},"Reproduzierbare Tests für bekannte Schwachstellenklassen",[75,2460,2461,2464,2467],{},[90,2462,2463],{},"KI-spezifische Tests ergänzen",[90,2465,2466],{},"1 Tag",[90,2468,2469],{},"Prompt Injection und Data Leakage Tests für LLM-Integrationen",[149,2471,2473],{"id":2472},"woche-4-prozesse-verankern","Woche 4: Prozesse verankern",[69,2475,2476,2486],{},[72,2477,2478],{},[75,2479,2480,2482,2484],{},[78,2481,2329],{},[78,2483,2332],{},[78,2485,2335],{},[85,2487,2488,2502,2512],{},[75,2489,2490,2496,2499],{},[90,2491,2492,2495],{},[14,2493,2494],{"href":359},"Security Champions"," benennen",[90,2497,2498],{},"2 Stunden",[90,2500,2501],{},"Ansprechpartner in jedem Entwicklungsteam",[75,2503,2504,2507,2509],{},[90,2505,2506],{},"Security-Gate vor Production definieren",[90,2508,2406],{},[90,2510,2511],{},"Kein Deployment ohne Security-Sign-Off",[75,2513,2514,2517,2519],{},[90,2515,2516],{},"Metriken-Tracking starten",[90,2518,2345],{},[90,2520,2521],{},"Fortschritt messbar machen",[28,2523,2525],{"id":2524},"tools-und-frameworks","Tools und Frameworks",[10,2527,2528],{},"Sie müssen das Rad nicht neu erfinden. Diese Frameworks bieten strukturierte Vorgehensmodelle, die sich an die Größe und Reife Ihrer Organisation anpassen lassen.",[149,2530,2532],{"id":2531},"owasp-samm-software-assurance-maturity-model","OWASP SAMM (Software Assurance Maturity Model)",[10,2534,2535,2536,2539],{},"Das ",[346,2537,2538],{},"am breitesten angelegte Open-Source-Framework"," für Software-Security-Reife. SAMM definiert 15 Security-Praktiken in 5 Business-Funktionen und bietet ein Reifegradmodell mit 3 Stufen.",[10,2541,2542],{},[346,2543,2544],{},"Stärken:",[469,2546,2547,2550,2553,2556],{},[472,2548,2549],{},"Kostenlos und herstellerunabhängig",[472,2551,2552],{},"Self-Assessment-Tooling verfügbar",[472,2554,2555],{},"Roadmap-Generator für priorisierte Verbesserungen",[472,2557,2558],{},"Gut geeignet für KMU und Mittelstand",[10,2560,2561,2564],{},[346,2562,2563],{},"Einstieg:"," Starten Sie mit dem SAMM Quick Start Assessment. In 2-3 Stunden haben Sie ein Bild Ihres aktuellen Reifegrads.",[149,2566,2568],{"id":2567},"bsimm-building-security-in-maturity-model","BSIMM (Building Security In Maturity Model)",[10,2570,2571,2572,2575],{},"Wo SAMM beschreibt, was Sie tun sollten, zeigt ",[346,2573,2574],{},"BSIMM, was andere tatsächlich tun",". Basierend auf Daten von über 130 Unternehmen weltweit ist BSIMM ein Benchmark-Modell.",[10,2577,2578],{},[346,2579,2544],{},[469,2581,2582,2585,2588,2591],{},[472,2583,2584],{},"Datengetriebener Ansatz",[472,2586,2587],{},"Vergleich mit Branchenstandards möglich",[472,2589,2590],{},"122 konkrete Security-Aktivitäten",[472,2592,2593],{},"Ideal für Enterprise-Organisationen",[10,2595,2596,2598],{},[346,2597,2563],{}," Nutzen Sie BSIMM als Benchmark, nachdem Sie mit SAMM Ihren Ist-Stand ermittelt haben.",[149,2600,2602],{"id":2601},"microsoft-sdl-security-development-lifecycle","Microsoft SDL (Security Development Lifecycle)",[10,2604,2605,2606],{},"Microsofts hauseigenes Framework, seit 2004 im Einsatz und kontinuierlich weiterentwickelt. ",[346,2607,2608],{},"Besonders relevant für Unternehmen im Microsoft-Ökosystem.",[10,2610,2611],{},[346,2612,2544],{},[469,2614,2615,2618,2621,2624],{},[472,2616,2617],{},"Praxiserprobt in einem der größten Software-Unternehmen der Welt",[472,2619,2620],{},"Gute Integration mit Azure DevOps und GitHub",[472,2622,2623],{},"Umfangreiche Tooling-Unterstützung",[472,2625,2626],{},"Detaillierte Guidance für Cloud- und KI-Anwendungen",[149,2628,2630],{"id":2629},"framework-vergleich","Framework-Vergleich",[69,2632,2633,2649],{},[72,2634,2635],{},[75,2636,2637,2640,2643,2646],{},[78,2638,2639],{},"Kriterium",[78,2641,2642],{},"OWASP SAMM",[78,2644,2645],{},"BSIMM",[78,2647,2648],{},"Microsoft SDL",[85,2650,2651,2667,2683,2699,2715,2730],{},[75,2652,2653,2658,2661,2664],{},[90,2654,2655],{},[346,2656,2657],{},"Kosten",[90,2659,2660],{},"Kostenlos",[90,2662,2663],{},"Kostenpflichtig (Assessment)",[90,2665,2666],{},"Kostenlos (Dokumentation)",[75,2668,2669,2674,2677,2680],{},[90,2670,2671],{},[346,2672,2673],{},"Ansatz",[90,2675,2676],{},"Prescriptive (was Sie tun sollten)",[90,2678,2679],{},"Descriptive (was andere tun)",[90,2681,2682],{},"Prescriptive + Tooling",[75,2684,2685,2690,2693,2696],{},[90,2686,2687],{},[346,2688,2689],{},"Zielgruppe",[90,2691,2692],{},"Alle Unternehmensgrößen",[90,2694,2695],{},"Enterprise",[90,2697,2698],{},"Microsoft-Ökosystem",[75,2700,2701,2706,2709,2712],{},[90,2702,2703],{},[346,2704,2705],{},"KI-Abdeckung",[90,2707,2708],{},"Über OWASP AI Exchange erweiterbar",[90,2710,2711],{},"Begrenzt",[90,2713,2714],{},"Zunehmend integriert",[75,2716,2717,2722,2725,2728],{},[90,2718,2719],{},[346,2720,2721],{},"Einstiegshürde",[90,2723,2724],{},"Niedrig",[90,2726,2727],{},"Mittel",[90,2729,2724],{},[75,2731,2732,2737,2740,2743],{},[90,2733,2734],{},[346,2735,2736],{},"Assessment-Dauer",[90,2738,2739],{},"2-3 Stunden (Quick Start)",[90,2741,2742],{},"2-4 Wochen",[90,2744,2745],{},"1-2 Wochen",[10,2747,2748,2751,2752,2754,2755,2757,2758,2760],{},[346,2749,2750],{},"Empfehlung:"," Starten Sie mit ",[346,2753,2642],{}," für das initiale Assessment, nutzen Sie ",[346,2756,2645],{}," als Benchmark zum Branchenvergleich und greifen Sie auf ",[346,2759,2648],{}," zurück, wenn Sie im Azure\u002FGitHub-Ökosystem arbeiten.",[28,2762,2764],{"id":2763},"kennzahlen-und-kpis-ssdlc-messbar-machen","Kennzahlen und KPIs: SSDLC messbar machen",[10,2766,2767],{},"Ohne Metriken kein Fortschritt. Diese KPIs zeigen Ihnen, ob Ihr SSDLC wirkt und wo Verbesserungsbedarf besteht.",[149,2769,2771],{"id":2770},"prozess-metriken","Prozess-Metriken",[69,2773,2774,2787],{},[72,2775,2776],{},[75,2777,2778,2780,2782,2784],{},[78,2779,1320],{},[78,2781,1323],{},[78,2783,1326],{},[78,2785,2786],{},"Warum wichtig",[85,2788,2789,2805,2821,2837],{},[75,2790,2791,2796,2799,2802],{},[90,2792,2793],{},[346,2794,2795],{},"Security Requirements Coverage",[90,2797,2798],{},"Anteil der Stories mit definierten Security-Anforderungen",[90,2800,2801],{},"> 80%",[90,2803,2804],{},"Zeigt, ob Security in der Planung verankert ist",[75,2806,2807,2812,2815,2818],{},[90,2808,2809],{},[346,2810,2811],{},"Code Review Coverage",[90,2813,2814],{},"Anteil der Merge Requests mit Security Review",[90,2816,2817],{},"100% für kritische Komponenten",[90,2819,2820],{},"Verhindert, dass unsicherer Code ungeprüft durchrutscht",[75,2822,2823,2828,2831,2834],{},[90,2824,2825],{},[346,2826,2827],{},"SAST\u002FDAST Coverage",[90,2829,2830],{},"Anteil der Repositories mit aktivem Security Scanning",[90,2832,2833],{},"100%",[90,2835,2836],{},"Basis-Hygiene der Entwicklungspipeline",[75,2838,2839,2844,2847,2849],{},[90,2840,2841],{},[346,2842,2843],{},"Security Training Completion",[90,2845,2846],{},"Anteil der Entwickler mit aktuellem Security-Training",[90,2848,1392],{},[90,2850,2851],{},"Kompetenzaufbau ist Voraussetzung für sicheren Code",[149,2853,2855],{"id":2854},"ergebnis-metriken","Ergebnis-Metriken",[69,2857,2858,2870],{},[72,2859,2860],{},[75,2861,2862,2864,2866,2868],{},[78,2863,1320],{},[78,2865,1323],{},[78,2867,1326],{},[78,2869,2786],{},[85,2871,2872,2887,2903,2918],{},[75,2873,2874,2878,2881,2884],{},[90,2875,2876],{},[346,2877,1354],{},[90,2879,2880],{},"Durchschnittliche Zeit von Fund bis Behebung einer Schwachstelle",[90,2882,2883],{},"\u003C 30 Tage (Critical: \u003C 7 Tage)",[90,2885,2886],{},"Zeigt die Reaktionsfähigkeit Ihrer Organisation",[75,2888,2889,2894,2897,2900],{},[90,2890,2891],{},[346,2892,2893],{},"Vulnerability Density",[90,2895,2896],{},"Schwachstellen pro 1.000 Zeilen Code",[90,2898,2899],{},"Sinkender Trend",[90,2901,2902],{},"Zeigt, ob die Code-Qualität steigt",[75,2904,2905,2910,2913,2915],{},[90,2906,2907],{},[346,2908,2909],{},"Escaped Defects",[90,2911,2912],{},"Schwachstellen, die erst in Produktion gefunden werden",[90,2914,2899],{},[90,2916,2917],{},"Misst die Effektivität der Pre-Production-Prüfungen",[75,2919,2920,2925,2928,2931],{},[90,2921,2922],{},[346,2923,2924],{},"False Positive Rate",[90,2926,2927],{},"Anteil der Fehlalarme bei Security Scans",[90,2929,2930],{},"\u003C 20%",[90,2932,2933],{},"Zu viele False Positives untergraben das Vertrauen der Entwickler",[149,2935,2937],{"id":2936},"ki-spezifische-metriken","KI-spezifische Metriken",[69,2939,2940,2950],{},[72,2941,2942],{},[75,2943,2944,2946,2948],{},[78,2945,1320],{},[78,2947,1323],{},[78,2949,1326],{},[85,2951,2952,2964,2976],{},[75,2953,2954,2959,2962],{},[90,2955,2956],{},[346,2957,2958],{},"AI Code Review Rate",[90,2960,2961],{},"Anteil des KI-generierten Codes mit manuellem Review",[90,2963,2833],{},[75,2965,2966,2971,2974],{},[90,2967,2968],{},[346,2969,2970],{},"Prompt Injection Test Coverage",[90,2972,2973],{},"Anteil der LLM-Integrationen mit Injection-Tests",[90,2975,2833],{},[75,2977,2978,2983,2986],{},[90,2979,2980],{},[346,2981,2982],{},"Model Version Tracking",[90,2984,2985],{},"Anteil der Deployments mit dokumentierter Modell-Version",[90,2987,2833],{},[10,2989,2990,2993,2994,2997],{},[346,2991,2992],{},"Tipp für die Geschäftsleitung:"," Die wichtigste Kennzahl ist die ",[346,2995,2996],{},"Escaped Defect Rate",". Sie zeigt direkt, wie viele Schwachstellen Ihren gesamten SSDLC durchlaufen und trotzdem in Produktion landen. Ein sinkender Trend bedeutet: Ihr Programm wirkt.",[28,2999,1484],{"id":1483},[69,3001,3002,3015],{},[72,3003,3004],{},[75,3005,3006,3009,3012],{},[78,3007,3008],{},"Fehler",[78,3010,3011],{},"Warum er passiert",[78,3013,3014],{},"Lösung",[85,3016,3017,3030,3043,3056,3069],{},[75,3018,3019,3024,3027],{},[90,3020,3021],{},[346,3022,3023],{},"Security als Gate statt als Enabler",[90,3025,3026],{},"Security-Team blockt Releases, wird als Bremse wahrgenommen",[90,3028,3029],{},"Security Champions in Teams integrieren, Shift Left",[75,3031,3032,3037,3040],{},[90,3033,3034],{},[346,3035,3036],{},"Tool-Overload",[90,3038,3039],{},"Zu viele Tools, zu viele Alerts, Developer Fatigue",[90,3041,3042],{},"Mit 2-3 Tools starten, Ergebnisse konsolidieren",[75,3044,3045,3050,3053],{},[90,3046,3047],{},[346,3048,3049],{},"Keine Management-Unterstützung",[90,3051,3052],{},"SSDLC wird als reines IT-Thema gesehen",[90,3054,3055],{},"Business Impact und ROI kommunizieren, Compliance-Argumente nutzen",[75,3057,3058,3063,3066],{},[90,3059,3060],{},[346,3061,3062],{},"KI-generierten Code nicht prüfen",[90,3064,3065],{},"\"Das Tool ist von Microsoft\u002FGitHub, das wird schon sicher sein\"",[90,3067,3068],{},"Klare Policy: KI-Code = Entwurf, nicht Endprodukt",[75,3070,3071,3076,3079],{},[90,3072,3073],{},[346,3074,3075],{},"Metriken ohne Konsequenzen",[90,3077,3078],{},"KPIs werden erfasst, aber niemand handelt danach",[90,3080,3081],{},"Metriken in Sprint Reviews und Management Reporting einbinden",[28,3083,3085],{"id":3084},"fazit-der-erste-schritt-ist-der-wichtigste","Fazit: Der erste Schritt ist der wichtigste",[10,3087,3088],{},"Ein vollständiger SSDLC entsteht nicht über Nacht. Aber die Quick Wins der ersten vier Wochen reduzieren Ihr Risiko bereits erheblich.",[10,3090,3091],{},[346,3092,3093],{},"So priorisieren Sie:",[3095,3096,3097,3103,3109,3115],"ol",{},[472,3098,3099,3102],{},[346,3100,3101],{},"Diese Woche:"," SAST-Tool aktivieren, Secrets-Scanning einrichten",[472,3104,3105,3108],{},[346,3106,3107],{},"Dieser Monat:"," Security Champions benennen, Coding Guidelines veröffentlichen, Quick Win Roadmap der 4 Wochen umsetzen",[472,3110,3111,3114],{},[346,3112,3113],{},"Dieses Quartal:"," OWASP SAMM Assessment durchführen, KI-spezifische Tests ergänzen",[472,3116,3117,3120],{},[346,3118,3119],{},"Dieses Jahr:"," Vollständiges Reifegradmodell implementieren, Metriken-basierte Steuerung etablieren",[28,3122,467],{"id":466},[469,3124,3125,3131,3137,3143,3148],{},[472,3126,3127,3130],{},[14,3128,3129],{"href":359},"OWASP Security Champions",": Security-Kompetenz in jedem Entwicklungsteam",[472,3132,3133,3136],{},[14,3134,3135],{"href":843},"KI Security Framework",": SSDLC im Gesamtkontext der KI-Sicherheit",[472,3138,3139,3142],{},[14,3140,3141],{"href":1957},"API Security für AI-Systeme",": Absicherung von LLM-Schnittstellen",[472,3144,3145,3147],{},[14,3146,1918],{"href":1917},": Warum Ihre KI-Strategie ein Sicherheitskonzept braucht",[472,3149,3150,1621],{},[14,3151,1620],{"href":1619},{"title":280,"searchDepth":293,"depth":293,"links":3153},[3154,3155,3164,3168,3174,3180,3185,3186,3187],{"id":1688,"depth":293,"text":1689},{"id":1737,"depth":293,"text":1738,"children":3156},[3157,3158,3159,3160,3161,3162,3163],{"id":1873,"depth":299,"text":1874},{"id":1921,"depth":299,"text":1922},{"id":1961,"depth":299,"text":1962},{"id":2013,"depth":299,"text":2014},{"id":2055,"depth":299,"text":2056},{"id":2093,"depth":299,"text":2094},{"id":2137,"depth":299,"text":2138},{"id":2179,"depth":293,"text":2180,"children":3165},[3166,3167],{"id":2186,"depth":299,"text":2187},{"id":2274,"depth":299,"text":2275},{"id":2312,"depth":293,"text":2313,"children":3169},[3170,3171,3172,3173],{"id":2319,"depth":299,"text":2320},{"id":2372,"depth":299,"text":2373},{"id":2422,"depth":299,"text":2423},{"id":2472,"depth":299,"text":2473},{"id":2524,"depth":293,"text":2525,"children":3175},[3176,3177,3178,3179],{"id":2531,"depth":299,"text":2532},{"id":2567,"depth":299,"text":2568},{"id":2601,"depth":299,"text":2602},{"id":2629,"depth":299,"text":2630},{"id":2763,"depth":293,"text":2764,"children":3181},[3182,3183,3184],{"id":2770,"depth":299,"text":2771},{"id":2854,"depth":299,"text":2855},{"id":2936,"depth":299,"text":2937},{"id":1483,"depth":293,"text":1484},{"id":3084,"depth":293,"text":3085},{"id":466,"depth":293,"text":467},"2026-01-10","Die 7 Phasen des SSDLC, Quick Wins in 4 Wochen, Tools und Kennzahlen. Pragmatischer Leitfaden für sichere Softwareentwicklung im KI-Zeitalter.","code-bracket","ssdlc",{},40,14,{"title":1668,"description":3189},"blog\u002Fssdlc","bH80RR8ponLxzn_f2jElbRxoOSZPUeqJoGKzHfSChqI",{"id":3199,"title":3200,"body":3201,"created":3915,"description":3916,"extension":577,"icon":3917,"keyword":3918,"lastUpdated":3915,"meta":3919,"navigation":581,"order":3920,"path":3921,"readingTime":3922,"seo":3923,"stem":3924,"topic":3925,"__hash__":3926},"blog\u002Fblog\u002Flokale-ki.md","Lokale KI: Wo kleine Modelle die großen ablösen und wo nicht",{"type":7,"value":3202,"toc":3900},[3203,3218,3221,3229,3233,3331,3340,3361,3365,3386,3389,3393,3402,3411,3414,3422,3426,3434,3443,3446,3450,3459,3466,3470,3478,3487,3491,3494,3512,3536,3560,3569,3573,3674,3678,3695,3698,3702,3705,3707,3734,3736],[10,3204,3205,3206,3211,3212,3217],{},"6,6 Gigabyte. So groß ist der Download von Qwen3.5-9B in der ",[14,3207,3210],{"href":3208,"rel":3209},"https:\u002F\u002Follama.com\u002Flibrary\u002Fqwen3.5",[18],"Ollama-Bibliothek",". Das ist weniger als mancher Mitschnitt eines Quartalsmeetings und passt in den Arbeitsspeicher eines gewöhnlichen Business-Notebooks. Laut ",[14,3213,3216],{"href":3214,"rel":3215},"https:\u002F\u002Fhuggingface.co\u002FQwen\u002FQwen3.5-9B",[18],"Model Card"," erreicht dieses Modell auf GPQA Diamond 81,7 Punkte und liegt damit vor gpt-oss-120B mit 80,1, einem Modell mit mehr als der zehnfachen Parameterzahl. Das sind Herstellerangaben, und Benchmarks sind keine Produktionslast. Die Richtung stimmt trotzdem.",[10,3219,3220],{},"Ich höre in Architektur-Reviews noch oft den Satz \"Dafür nehmen wir das große Modell, sicher ist sicher\". Gemeint ist dann eine Aufgabe wie: eingehende E-Mails einer von zwölf Kategorien zuordnen. Dafür ein Frontier-Modell zu bezahlen, ist ungefähr so, als würde man für den Weg zum Bäcker einen Sattelzug mieten. Er kommt an, keine Frage.",[10,3222,3223,3224,3228],{},"Meine These für diesen Artikel: Bei eng umrissenen Aufgaben werden lokale Modelle die großen Foundation-Modelle Schritt für Schritt verdrängen. Bei offenen, mehrstufigen Aufgaben werden sie das auf absehbare Zeit nicht tun. Und wer lokal betreibt, übernimmt Sicherheitsarbeit, die vorher der Cloud-Anbieter gemacht hat. Die ",[14,3225,3227],{"href":3226},"\u002Fblog\u002Fdeployment","Kosten- und Hardwarerechnung für Cloud, On-Prem und Hybrid"," habe ich an anderer Stelle aufgeschrieben, hier geht es um die Frage, welche Aufgaben wohin gehören.",[28,3230,3232],{"id":3231},"was-2026-auf-ein-notebook-passt","Was 2026 auf ein Notebook passt",[69,3234,3235,3251],{},[72,3236,3237],{},[75,3238,3239,3242,3245,3248],{},[78,3240,3241],{},"Modell",[78,3243,3244],{},"Größen",[78,3246,3247],{},"Lizenz",[78,3249,3250],{},"Bemerkung",[85,3252,3253,3273,3297,3314],{},[75,3254,3255,3261,3264,3267],{},[90,3256,3257],{},[14,3258,3260],{"href":3208,"rel":3259},[18],"Qwen3.5 (kleine Serie)",[90,3262,3263],{},"0,8B, 2B, 4B, 9B",[90,3265,3266],{},"9B unter Apache 2.0",[90,3268,3269,3270],{},"262.144 Token Kontext, Text, Bild und Video laut ",[14,3271,3216],{"href":3214,"rel":3272},[18],[75,3274,3275,3282,3285,3288],{},[90,3276,3277],{},[14,3278,3281],{"href":3279,"rel":3280},"https:\u002F\u002Fai.google.dev\u002Fgemma\u002Fdocs\u002Fcore\u002Fmodel_card_4",[18],"Gemma 4",[90,3283,3284],{},"E2B, E4B, 12B, 26B A4B, 31B",[90,3286,3287],{},"Apache 2.0",[90,3289,3290,3291,3296],{},"Im ",[14,3292,3295],{"href":3293,"rel":3294},"https:\u002F\u002Fopensource.googleblog.com\u002F2026\u002F03\u002Fgemma-4-expanding-the-gemmaverse-with-apache-20.html",[18],"April 2026"," unter Apache 2.0 veröffentlicht, laut Google für lokale Ausführung ohne Cloud gedacht",[75,3298,3299,3306,3309,3311],{},[90,3300,3301],{},[14,3302,3305],{"href":3303,"rel":3304},"https:\u002F\u002Fmistral.ai\u002Fnews\u002Fmistral-3",[18],"Ministral 3",[90,3307,3308],{},"3B, 8B, 14B",[90,3310,3287],{},[90,3312,3313],{},"Europäischer Anbieter, vom Hersteller für \"edge and local use cases\" positioniert",[75,3315,3316,3323,3326,3328],{},[90,3317,3318],{},[14,3319,3322],{"href":3320,"rel":3321},"https:\u002F\u002Fhuggingface.co\u002Fopenai\u002Fgpt-oss-20b",[18],"gpt-oss-20b",[90,3324,3325],{},"21 Mrd. Parameter, davon 3,6 Mrd. aktiv",[90,3327,3287],{},[90,3329,3330],{},"Läuft laut OpenAI in 16 GB Speicher, Function Calling eingebaut",[10,3332,3333,3334,3339],{},"Dass diese Modelle so wenig Speicher brauchen, liegt an der Quantisierung. Die Gewichte werden mit weniger Bit gespeichert als im Training, typischerweise 4 bis 8 statt 16. Bei 4 Bit belegt eine Milliarde Parameter rechnerisch ein halbes Gigabyte. Was das an Qualität kostet, vergleicht eine ",[14,3335,3338],{"href":3336,"rel":3337},"https:\u002F\u002Farxiv.org\u002Fabs\u002F2601.14277",[18],"Auswertung der llama.cpp-Formate vom Januar 2026"," systematisch für 3 bis 8 Bit. Mein Rat: Messen Sie die quantisierte Variante an Ihrer eigenen Aufgabe.",[10,3341,3342,3343,3348,3349,3354,3355,3360],{},"Auf der Hardwareseite hat sich die Frage \"Können wir das überhaupt betreiben?\" weitgehend erledigt. Microsoft definiert Copilot+ PCs über eine ",[14,3344,3347],{"href":3345,"rel":3346},"https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fwindows\u002Fai\u002Fnpu-devices\u002F",[18],"NPU mit mehr als 40 TOPS",", in der Geräteliste stehen Business-Modelle wie das Dell Latitude 7455 und das Lenovo ThinkPad T14s. Apple nennt für den ",[14,3350,3353],{"href":3351,"rel":3352},"https:\u002F\u002Fwww.apple.com\u002Fnewsroom\u002F2025\u002F10\u002Fapple-unleashes-m5-the-next-big-leap-in-ai-performance-for-apple-silicon\u002F",[18],"M5"," eine Speicherbandbreite von 153 GB\u002Fs und wirbt ausdrücklich damit, größere Modelle vollständig auf dem Gerät auszuführen. Eine Klasse darüber steht NVIDIAs ",[14,3356,3359],{"href":3357,"rel":3358},"https:\u002F\u002Fwww.nvidia.com\u002Fen-us\u002Fproducts\u002Fworkstations\u002Fdgx-spark\u002F",[18],"DGX Spark"," mit 128 GB gemeinsamem Speicher, laut Hersteller für Inferenz mit Modellen bis 200 Milliarden Parameter. Als Laufzeitumgebung reichen auf dem Einzelplatz Ollama oder llama.cpp, für einen Teamserver mit vielen parallelen Anfragen ist vLLM die übliche Wahl.",[149,3362,3364],{"id":3363},"die-betriebssysteme-machen-es-vor","Die Betriebssysteme machen es vor",[10,3366,3367,3368,3373,3374,3379,3380,3385],{},"Aufschlussreich finde ich, was die Plattformhersteller selbst tun. Apple liefert ein ",[14,3369,3372],{"href":3370,"rel":3371},"https:\u002F\u002Fmachinelearning.apple.com\u002Fresearch\u002Fapple-foundation-models-2025-updates",[18],"On-Device-Modell mit rund 3 Milliarden Parametern"," aus, quantisiert auf 2 Bit pro Gewicht, und beschreibt es so: stark bei Zusammenfassung, Entity-Extraktion, Textverständnis und kurzen Dialogen, aber \"not designed to be a chatbot for general world knowledge\". Google betreibt ",[14,3375,3378],{"href":3376,"rel":3377},"https:\u002F\u002Fdeveloper.android.com\u002Fai\u002Fgemini-nano",[18],"Gemini Nano"," im Android-Systemdienst AICore für Zusammenfassen, Korrekturlesen und Umformulieren, ohne Netzverbindung. Microsoft bietet mit ",[14,3381,3384],{"href":3382,"rel":3383},"https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fwindows\u002Fai\u002Fapis\u002Fphi-silica",[18],"Phi Silica"," ein lokales Modell für Copilot+ PCs an.",[10,3387,3388],{},"Drei Konzerne mit eigenen Frontier-Modellen geben die kleinen Aufgaben also an kleine Modelle. Ein Detail aus der Microsoft-Dokumentation sollte Sie allerdings hellhörig machen: Phi Silica wird laut derselben Seite ab November 2026 auf Endgeräten durch ein neues Modell namens Aion Instruct ersetzt, Entwickler sollen ihre LoRA-Adapter neu trainieren. Ein Modell, das mit dem Betriebssystem kommt, wechselt nach dem Zeitplan des Herstellers. Wer darauf eine Fachanwendung baut, braucht Regressionstests.",[28,3390,3392],{"id":3391},"wofür-kleine-modelle-reichen","Wofür kleine Modelle reichen",[10,3394,3395,3396,3401],{},"Die pointierteste Quelle dazu stammt von NVIDIA Research. Im Positionspapier ",[14,3397,3400],{"href":3398,"rel":3399},"https:\u002F\u002Farxiv.org\u002Fabs\u002F2506.02153",[18],"Small Language Models are the Future of Agentic AI"," (Juni 2025, überarbeitet September 2025) argumentieren Belcak und Kollegen, kleine Modelle seien für die sich wiederholenden, eng geschnittenen Teilaufgaben in Agentensystemen \"sufficiently powerful, inherently more suitable, and necessarily more economical\". Ein kleines Modell ist dort eines, das auf ein übliches Endgerät passt, Stand 2025 also unter etwa 10 Milliarden Parameter. Den Betrieb eines 7-Milliarden-Modells beziffern die Autoren als 10 bis 30 Mal günstiger bei Latenz, Energie und Rechenaufwand als den eines Modells mit 70 bis 175 Milliarden Parametern. In drei Fallstudien schätzen sie, dass sich rund 60 Prozent der LLM-Aufrufe in MetaGPT, 40 Prozent in Open Operator und 70 Prozent in Cradle durch spezialisierte kleine Modelle ersetzen ließen. Es sind Schätzungen in einem Positionspapier, keine Messungen im Feld.",[10,3403,3404,3405,3410],{},"Belastbarer ist die Lage bei angepassten Modellen. In der Studie ",[14,3406,3409],{"href":3407,"rel":3408},"https:\u002F\u002Farxiv.org\u002Fabs\u002F2405.00732",[18],"LoRA Land"," wurden 310 Modelle auf 31 Aufgaben feinjustiert. Die 4-Bit-Varianten lagen im Schnitt 34 Punkte über ihren Basismodellen und 10 Punkte über GPT-4. 25 dieser Adapter auf Basis von Mistral-7B liefen gemeinsam auf einer einzigen A100-GPU. Die Studie ist von 2024, der Vergleichsgegner GPT-4 ist längst abgelöst. Die kleinen Basismodelle von damals sind es aber auch.",[10,3412,3413],{},"Daraus ergibt sich für mich eine recht klare Liste von Aufgaben, bei denen ich 2026 zuerst ein lokales Modell prüfen würde: Klassifikation und Routing von Tickets und E-Mails, Extraktion von Feldern aus Rechnungen und Verträgen, Zusammenfassung einzelner Dokumente, Erkennen und Schwärzen personenbezogener Daten vor einem Cloud-Aufruf, Antworten aus einem eng begrenzten RAG-Bestand, einzelne Function Calls mit festem Schema. Gemeinsam ist ihnen, dass die Eingabe kurz ist, das Ausgabeformat feststeht und Sie die Qualität an ein paar hundert Beispielen messen können.",[10,3415,3416,3417,3421],{},"Die Gründe für lokal sind dann selten nur die Tokenkosten. Die Juristin im Einkauf kann einen Vertragsentwurf zusammenfassen lassen, ohne dass vorher ein Drittlandtransfer geprüft werden muss (die übrigen Pflichten bleiben, siehe ",[14,3418,3420],{"href":3419},"\u002Fblog\u002Fdsgvo-llm","DSGVO und LLM Compliance","). Die Klassifikation läuft auch, wenn der Anbieter eine Störung hat oder das Werk in Tschechien gerade kein Netz. Und niemand kündigt Ihnen das Modell ab, auf das Sie Ihre Prompts monatelang abgestimmt haben.",[28,3423,3425],{"id":3424},"wo-die-großen-modelle-bleiben","Wo die großen Modelle bleiben",[10,3427,3428,3429,3433],{},"Googles eigene Zahlen zeigen die Grenze ziemlich genau. In der ",[14,3430,3432],{"href":3279,"rel":3431},[18],"Gemma-4-Model-Card"," erreicht das kleine E4B auf MMLU Pro 69,4 Prozent, das 31B-Modell 85,2. Beim agentischen Benchmark Tau2 sind es 42,2 gegenüber 76,9 Prozent, das kleinste Modell E2B kommt auf 24,5. Wissen skaliert also halbwegs gnädig nach unten, mehrstufiges Handeln mit Werkzeugen nicht.",[10,3435,3436,3437,3442],{},"Eine Arbeit zu ",[14,3438,3441],{"href":3439,"rel":3440},"https:\u002F\u002Farxiv.org\u002Fabs\u002F2511.22138",[18],"kleinen Modellen auf Edge-Geräten"," kommt zum gleichen Bild: Die besten Modelle im Bereich von 1 bis 3 Milliarden Parametern erreichten im Berkeley Function Calling Leaderboard nach aufwendiger Optimierung 65,74 Prozent insgesamt und 55,62 Prozent bei mehrstufigen Dialogen. Für einen einzelnen Aufruf mit Plausibilitätsprüfung kann das genügen. In einem Agentenlauf multiplizieren sich die Fehler. Ein Rechenbeispiel: Bei 95 Prozent Trefferquote pro Schritt kommen nach 20 abhängigen Schritten noch etwa 36 Prozent der Läufe fehlerfrei durch.",[10,3444,3445],{},"Komplexe Analyse über lange Dokumente, Codeänderungen über mehrere Dateien, offene Recherche, lange Agentenläufe mit vielen Werkzeugen: Hier würde ich kein Modell unter 30 Milliarden Parametern ohne menschliche Kontrolle einsetzen, und in vielen Fällen auch kein lokales. Die NVIDIA-Autoren räumen selbst ein, dass große Modelle beim allgemeinen Sprachverständnis vorn bleiben.",[28,3447,3449],{"id":3448},"klein-zuerst-groß-als-eskalation","Klein zuerst, groß als Eskalation",[10,3451,3452,3453,3458],{},"Das Architekturmuster, das daraus folgt, funktioniert wie der First-Level-Support: Die meisten Anfragen löst die erste Stufe, der Rest wird weitergereicht. Die Arbeit ",[14,3454,3457],{"href":3455,"rel":3456},"https:\u002F\u002Farxiv.org\u002Fabs\u002F2406.18665",[18],"RouteLLM"," hat gezeigt, dass ein gelernter Router zwischen einem schwächeren und einem stärkeren Modell die Kosten in manchen Fällen mehr als halbiert, ohne dass die Antwortqualität leidet.",[10,3460,3461,3462,3465],{},"In der Praxis braucht der Router drei Dinge. Erstens ein Eskalationskriterium, das sich prüfen lässt: Schema verletzt, Konfidenz unter Schwellwert, Eingabe länger als das Kontextbudget, Aufgabe nicht auf der Liste bekannter Typen. Zweitens eine Regel, was eskalieren darf. Im ",[14,3463,3464],{"href":3226},"Deployment-Artikel"," routet der Proxy nach Datenklasse, hier kommt die Schwierigkeit als zweite Achse hinzu, und die Datenklasse gewinnt. Ein vertrauliches Dokument, an dem das kleine Modell scheitert, geht an ein größeres lokales Modell oder an einen Menschen, aber nie automatisch in die Cloud. Drittens eine Messung der Eskalationsquote. Steigt sie, hat sich die Eingabe verändert oder das Modell wurde getauscht.",[28,3467,3469],{"id":3468},"souveränität-ist-der-rückenwind","Souveränität ist der Rückenwind",[10,3471,3290,3472,3477],{},[14,3473,3476],{"href":3474,"rel":3475},"https:\u002F\u002Fwww.bitkom.org\u002FPresse\u002FPresseinformation\u002FDeutsche-Cloud-4-von-10-Unternehmen-wuerden-Abstriche-in-Kauf-nehmen",[18],"Bitkom Cloud Report vom 17. Juni 2026"," halten 85 Prozent der 603 befragten Unternehmen Deutschland für zu abhängig von US-Cloud-Anbietern. 42 Prozent beziehen KI-Dienste aus der Cloud, 69 Prozent planen das binnen fünf Jahren. Bitkom-Präsident Wintergerst sagt dazu: \"Künstliche Intelligenz ist die Zukunftstechnologie schlechthin und braucht Rechenleistung, die häufig nur Cloud-Dienste anbieten.\"",[10,3479,3480,3481,3486],{},"Für Training und Frontier-Inferenz stimmt das. Für die Aufgaben aus der Liste oben stimmt es 2026 nicht mehr, und genau dort liegt ein großer Teil des Alltagsvolumens. Die EU-Kommission hat am 3. Juni 2026 den Vorschlag für einen ",[14,3482,3485],{"href":3483,"rel":3484},"https:\u002F\u002Fdigital-strategy.ec.europa.eu\u002Fen\u002Fpolicies\u002Fcloud-and-ai-development-act",[18],"Cloud and AI Development Act"," vorgelegt, der die Rechenzentrumskapazität in der EU binnen fünf bis sieben Jahren mindestens verdreifachen soll und Souveränitätsstufen für die öffentliche Beschaffung vorsieht. Das ist ein Vorschlag, Parlament und Rat verhandeln noch. Ich würde keine Architekturentscheidung darauf stützen. Ein Klassifikator auf dem eigenen Server ist heute verfügbar.",[28,3488,3490],{"id":3489},"lokale-modelle-sind-software-lieferkette","Lokale Modelle sind Software-Lieferkette",[10,3492,3493],{},"Jetzt zu dem Teil, der in den Begeisterungsvorträgen fehlt. \"Lokal\" heißt, dass Sie einen Inferenzserver betreiben, Binärdateien aus dem Internet laden und beides aktuell halten müssen.",[10,3495,3496,3499,3500,3505,3506,3511],{},[346,3497,3498],{},"Offene Instanzen."," SentinelLABS und Censys haben über 293 Tage ",[14,3501,3504],{"href":3502,"rel":3503},"https:\u002F\u002Fwww.sentinelone.com\u002Flabs\u002Fsilent-brothers-ollama-hosts-form-anonymous-ai-network-beyond-platform-guardrails\u002F",[18],"175.108 öffentlich erreichbare Ollama-Hosts in 130 Ländern"," gezählt, 48 Prozent davon mit aktivierten Tool-Calling-Fähigkeiten. Ollama bindet laut ",[14,3507,3510],{"href":3508,"rel":3509},"https:\u002F\u002Fdocs.ollama.com\u002Ffaq",[18],"eigener FAQ"," standardmäßig an 127.0.0.1, eine Authentifizierung erwähnt die FAQ nicht. Es genügt also eine einzige Umgebungsvariable, gesetzt vom Entwickler, der das Modell \"nur kurz\" vom zweiten Rechner aus erreichen wollte.",[10,3513,3514,3517,3518,3523,3524,3529,3530,3535],{},[346,3515,3516],{},"Lücken in der Laufzeitumgebung."," Cyera hat im Mai 2026 mit ",[14,3519,3522],{"href":3520,"rel":3521},"https:\u002F\u002Fwww.cyera.com\u002Fresearch\u002Fbleeding-llama-critical-unauthenticated-memory-leak-in-ollama",[18],"Bleeding Llama"," (CVE-2026-7482, CVSS 9,1) eine Lücke in Ollama veröffentlicht, über die sich ohne Anmeldung Prozessspeicher auslesen ließ, darunter Prompts, Systemprompts und Umgebungsvariablen. Cyera spricht von rund 300.000 erreichbaren Servern. vLLM hatte im Februar 2026 mit ",[14,3525,3528],{"href":3526,"rel":3527},"https:\u002F\u002Fgithub.com\u002Fadvisories\u002FGHSA-4r2x-xpjr-7cvv",[18],"CVE-2026-22778"," eine Remote Code Execution mit CVSS 9,8, behoben in Version 0.14.1. Für llama.cpp wurde am 7. August 2026 ",[14,3531,3534],{"href":3532,"rel":3533},"https:\u002F\u002Fgithub.com\u002Fadvisories\u002FGHSA-6hc7-9rph-cm99",[18],"CVE-2026-43631"," mit CVSS 9,2 veröffentlicht. Inferenzserver gehören ins Patch-Management wie jeder Webserver. In vielen Umgebungen, die ich sehe, laufen sie dagegen als Experiment eines Teams, das niemand inventarisiert hat.",[10,3537,3538,3541,3542,3547,3548,3553,3554,3559],{},[346,3539,3540],{},"Herkunft der Gewichte."," Das klassische PyTorch-Format basiert auf Pickle, und Hugging Face ",[14,3543,3546],{"href":3544,"rel":3545},"https:\u002F\u002Fhuggingface.co\u002Fdocs\u002Fhub\u002Fsecurity-pickle",[18],"warnt selbst",", dass beim Laden beliebiger Code ausgeführt werden kann. ReversingLabs fand im Februar 2025 ",[14,3549,3552],{"href":3550,"rel":3551},"https:\u002F\u002Fwww.reversinglabs.com\u002Fblog\u002Frl-identifies-malware-ml-model-hosted-on-hugging-face",[18],"zwei Modelle auf Hugging Face",", die den Scanner der Plattform umgingen und beim Laden eine Reverse Shell öffneten. Laden Sie Gewichte als safetensors oder GGUF, ausschließlich aus den Konten der Hersteller, und halten Sie Version und Hash fest. Die ",[14,3555,3558],{"href":3556,"rel":3557},"https:\u002F\u002Fgenai.owasp.org\u002Fllmrisk\u002Fllm032025-supply-chain\u002F",[18],"OWASP Top 10 für LLMs"," stellen nüchtern fest: \"Currently there are no strong provenance assurances in published models.\" Die Lizenz gehört in dieselbe Prüfung. Apache 2.0 ist unkompliziert, andere Modell-Lizenzen enthalten Nutzungsbeschränkungen, die Ihre Rechtsabteilung lesen sollte.",[10,3561,3562,3565,3566,3568],{},[346,3563,3564],{},"Prompt Injection."," Sie verschwindet durch lokalen Betrieb nicht. Ein kleines Modell, das eine präparierte E-Mail zusammenfasst und danach ein Werkzeug aufruft, ist genauso angreifbar wie ein großes, eher mehr. Alles aus dem Artikel zu ",[14,3567,1214],{"href":1213}," gilt unverändert, vor allem die Begrenzung dessen, was das Modell auslösen darf.",[28,3570,3572],{"id":3571},"entscheidungshilfe-nach-anwendungsfall","Entscheidungshilfe nach Anwendungsfall",[69,3574,3575,3588],{},[72,3576,3577],{},[75,3578,3579,3582,3585],{},[78,3580,3581],{},"Anwendungsfall",[78,3583,3584],{},"Empfehlung",[78,3586,3587],{},"Begründung",[85,3589,3590,3601,3611,3621,3631,3642,3652,3663],{},[75,3591,3592,3595,3598],{},[90,3593,3594],{},"E-Mail- und Ticket-Klassifikation",[90,3596,3597],{},"Lokal",[90,3599,3600],{},"Festes Schema, hohes Volumen, gut messbar",[75,3602,3603,3606,3608],{},[90,3604,3605],{},"Feldextraktion aus Rechnungen, Verträgen",[90,3607,3597],{},[90,3609,3610],{},"Oft personenbezogen, Ausgabe validierbar",[75,3612,3613,3616,3618],{},[90,3614,3615],{},"PII-Erkennung vor Cloud-Aufrufen",[90,3617,3597],{},[90,3619,3620],{},"Der Filter darf die Daten nicht selbst verschicken",[75,3622,3623,3626,3628],{},[90,3624,3625],{},"Zusammenfassung einzelner Dokumente",[90,3627,3597],{},[90,3629,3630],{},"Auch im Betriebssystem schon so gelöst",[75,3632,3633,3636,3639],{},[90,3634,3635],{},"Interner Wissensassistent (RAG)",[90,3637,3638],{},"Hybrid",[90,3640,3641],{},"Klein zuerst, Eskalation nach Datenklasse",[75,3643,3644,3647,3649],{},[90,3645,3646],{},"Code-Assistenz",[90,3648,3638],{},[90,3650,3651],{},"Vervollständigung lokal, größere Umbauten groß",[75,3653,3654,3657,3660],{},[90,3655,3656],{},"Mehrstufige Agenten mit vielen Werkzeugen",[90,3658,3659],{},"Cloud oder großes Modell im eigenen Rechenzentrum",[90,3661,3662],{},"Fehler multiplizieren sich über die Schritte",[75,3664,3665,3668,3671],{},[90,3666,3667],{},"Offene Recherche, komplexe Analyse",[90,3669,3670],{},"Cloud",[90,3672,3673],{},"Hier zählt die Qualitätsspitze",[28,3675,3677],{"id":3676},"was-geschäftsführung-und-cto-entscheiden-müssen","Was Geschäftsführung und CTO entscheiden müssen",[3095,3679,3680,3683,3686,3689,3692],{},[472,3681,3682],{},"Eine Person benennen, die für lokal betriebene Modelle und Inferenzserver verantwortlich ist, samt Inventar. Aufwand: eine Entscheidung und wenige Tage für die Bestandsaufnahme.",[472,3684,3685],{},"Eine Freigabeliste für Modelle festlegen: Herkunft, Lizenz, Format, Hash. Drei bis fünf Modelle genügen den meisten Häusern. Aufwand: ein bis zwei Wochen mit Security und Recht.",[472,3687,3688],{},"Die Regel \"kleines Modell zuerst\" für neue Anwendungsfälle beschließen. Wer ein großes Cloud-Modell will, begründet es mit einer Messung. Das kostet nichts außer Disziplin.",[472,3690,3691],{},"Inferenzserver in Patch-Management, Netzwerksegmentierung und Schwachstellenscan aufnehmen, mit Authentifizierung davor. Aufwand: je nach Reife Tage bis wenige Wochen.",[472,3693,3694],{},"Budget für Evaluation einplanen. Ohne eigenen Testdatensatz pro Anwendungsfall bleibt jede Modellwahl eine Geschmacksfrage.",[10,3696,3697],{},"Eine Grundsatzentscheidung \"alles lokal\" empfehle ich nicht. Sie verlieren damit die Aufgaben, bei denen große Modelle den Unterschied machen.",[28,3699,3701],{"id":3700},"ihr-schritt-für-diese-woche","Ihr Schritt für diese Woche",[10,3703,3704],{},"Nehmen Sie den Cloud-LLM-Anwendungsfall mit dem höchsten Aufrufvolumen, der im Kern eine Klassifikation oder Extraktion ist. Lassen Sie 200 echte, bereits geprüfte Beispiele durch ein lokales 9B-Modell auf einem Entwickler-Notebook laufen, ohne Netzfreigabe des Ports, und legen Sie die Ergebnisse neben die des bisherigen Modells. Das ist ein Nachmittag Arbeit. Danach wissen Sie für diesen einen Fall, ob die These bei Ihnen trägt, und haben nebenbei Ihren ersten Testdatensatz.",[28,3706,467],{"id":466},[469,3708,3709,3715,3722,3729],{},[472,3710,3711,3714],{},[14,3712,3713],{"href":3226},"AI Deployment: Cloud vs. On-Prem vs. Hybrid",", Kostenrechnung, Hardware und Tool-Stack",[472,3716,3717,3721],{},[14,3718,3720],{"href":3719},"\u002Fblog\u002Fdata-privacy","Data Privacy Architecture für KI-Systeme",", PII-Minimierung und Data Residency",[472,3723,3724,3728],{},[14,3725,3727],{"href":3726},"\u002Fblog\u002Fllm-integration","LLM-Integration: 5 Patterns für Enterprise",", Gateway, RAG und Agenten",[472,3730,3731,3733],{},[14,3732,1214],{"href":1213},", warum das Problem mit dem Modellstandort nichts zu tun hat",[28,3735,495],{"id":494},[469,3737,3738,3744,3750,3756,3762,3768,3774,3780,3786,3792,3798,3804,3810,3816,3822,3828,3834,3840,3846,3852,3858,3864,3870,3876,3882,3888,3894],{},[472,3739,3740,3741],{},"Ollama, Modellbibliothek \"qwen3.5\", abgerufen September 2026, ",[14,3742,3208],{"href":3208,"rel":3743},[18],[472,3745,3746,3747],{},"Qwen Team (Alibaba), Model Card Qwen3.5-9B, 2026, ",[14,3748,3214],{"href":3214,"rel":3749},[18],[472,3751,3752,3753],{},"Google, Gemma 4 Model Card, 2026, ",[14,3754,3279],{"href":3279,"rel":3755},[18],[472,3757,3758,3759],{},"Google Open Source Blog, \"Gemma 4: Expanding the Gemmaverse with Apache 2.0\", 02.04.2026, ",[14,3760,3293],{"href":3293,"rel":3761},[18],[472,3763,3764,3765],{},"Mistral AI, \"Introducing Mistral 3\", 02.12.2025, ",[14,3766,3303],{"href":3303,"rel":3767},[18],[472,3769,3770,3771],{},"OpenAI, Model Card gpt-oss-20b, 2025, ",[14,3772,3320],{"href":3320,"rel":3773},[18],[472,3775,3776,3777],{},"Kurt, \"Which Quantization Should I Use? A Unified Evaluation of llama.cpp Quantization on Llama-3.1-8B-Instruct\", 11.01.2026, ",[14,3778,3336],{"href":3336,"rel":3779},[18],[472,3781,3782,3783],{},"Microsoft Learn, \"Copilot+ PCs developer guide\", Stand 19.08.2026, ",[14,3784,3345],{"href":3345,"rel":3785},[18],[472,3787,3788,3789],{},"Microsoft Learn, \"Get started with Phi Silica\", Stand 24.07.2026, ",[14,3790,3382],{"href":3382,"rel":3791},[18],[472,3793,3794,3795],{},"Apple, \"Apple unleashes M5\", 15.10.2025, ",[14,3796,3351],{"href":3351,"rel":3797},[18],[472,3799,3800,3801],{},"Apple Machine Learning Research, \"Updates to Apple's On-Device and Server Foundation Language Models\", 09.06.2025, ",[14,3802,3370],{"href":3370,"rel":3803},[18],[472,3805,3806,3807],{},"Google, Android Developers, \"Gemini Nano\", Stand 08.09.2026, ",[14,3808,3376],{"href":3376,"rel":3809},[18],[472,3811,3812,3813],{},"NVIDIA, Produktseite DGX Spark, abgerufen September 2026, ",[14,3814,3357],{"href":3357,"rel":3815},[18],[472,3817,3818,3819],{},"Belcak et al. (NVIDIA Research), \"Small Language Models are the Future of Agentic AI\", 02.06.2025, überarbeitet 15.09.2025, ",[14,3820,3398],{"href":3398,"rel":3821},[18],[472,3823,3824,3825],{},"Zhao et al., \"LoRA Land: 310 Fine-tuned LLMs that Rival GPT-4\", 29.04.2024, ",[14,3826,3407],{"href":3407,"rel":3827},[18],[472,3829,3830,3831],{},"Haque et al., \"TinyLLM: Evaluation and Optimization of Small Language Models for Agentic Tasks on Edge Devices\", 27.11.2025, ",[14,3832,3439],{"href":3439,"rel":3833},[18],[472,3835,3836,3837],{},"Ong et al., \"RouteLLM: Learning to Route LLMs with Preference Data\", 26.06.2024, ",[14,3838,3455],{"href":3455,"rel":3839},[18],[472,3841,3842,3843],{},"Bitkom, \"Deutsche Cloud: 4 von 10 Unternehmen würden Abstriche in Kauf nehmen\", 17.06.2026, ",[14,3844,3474],{"href":3474,"rel":3845},[18],[472,3847,3848,3849],{},"Europäische Kommission, \"Cloud and AI Development Act\", Stand 03.06.2026, ",[14,3850,3483],{"href":3483,"rel":3851},[18],[472,3853,3854,3855],{},"SentinelLABS und Censys, \"Silent Brothers: Ollama Hosts Form Anonymous AI Network Beyond Platform Guardrails\", 29.01.2026, ",[14,3856,3502],{"href":3502,"rel":3857},[18],[472,3859,3860,3861],{},"Ollama, FAQ, abgerufen September 2026, ",[14,3862,3508],{"href":3508,"rel":3863},[18],[472,3865,3866,3867],{},"Cyera Research, \"Bleeding Llama: Critical Unauthenticated Memory Leak in Ollama\", Mai 2026, ",[14,3868,3520],{"href":3520,"rel":3869},[18],[472,3871,3872,3873],{},"GitHub Advisory Database, GHSA-4r2x-xpjr-7cvv (CVE-2026-22778, vLLM), 02.02.2026, ",[14,3874,3526],{"href":3526,"rel":3875},[18],[472,3877,3878,3879],{},"GitHub Advisory Database, GHSA-6hc7-9rph-cm99 (CVE-2026-43631, llama.cpp), 07.08.2026, ",[14,3880,3532],{"href":3532,"rel":3881},[18],[472,3883,3884,3885],{},"Hugging Face, \"Pickle Scanning\", Hub-Dokumentation, ",[14,3886,3544],{"href":3544,"rel":3887},[18],[472,3889,3890,3891],{},"ReversingLabs, \"Malicious ML models discovered on Hugging Face platform\", 06.02.2025, ",[14,3892,3550],{"href":3550,"rel":3893},[18],[472,3895,3896,3897],{},"OWASP GenAI Security Project, \"LLM03:2025 Supply Chain\", ",[14,3898,3556],{"href":3556,"rel":3899},[18],{"title":280,"searchDepth":293,"depth":293,"links":3901},[3902,3905,3906,3907,3908,3909,3910,3911,3912,3913,3914],{"id":3231,"depth":293,"text":3232,"children":3903},[3904],{"id":3363,"depth":299,"text":3364},{"id":3391,"depth":293,"text":3392},{"id":3424,"depth":293,"text":3425},{"id":3448,"depth":293,"text":3449},{"id":3468,"depth":293,"text":3469},{"id":3489,"depth":293,"text":3490},{"id":3571,"depth":293,"text":3572},{"id":3676,"depth":293,"text":3677},{"id":3700,"depth":293,"text":3701},{"id":466,"depth":293,"text":467},{"id":494,"depth":293,"text":495},"2026-09-17","Ein 9-Milliarden-Modell läuft auf dem Notebook und reicht für Klassifikation, Extraktion und Routing. Wo lokale KI trägt, wo nicht, und wie Sie sie absichern.","cpu-chip","lokale-ki",{},35,"\u002Fblog\u002Flokale-ki",11,{"title":3200,"description":3916},"blog\u002Flokale-ki","enterprise-architektur","ZjcgGOjJmjB2GN649x1_z8uF3AFZeETaspTxSSHu1r0",1789976919331]