Lern-Betriebssystem
So arbeitest du den Kurs durch und behältst ein belastbares Ergebnis
1. Boundary definieren
Markiere für jedes Thema zuerst Assets, Actors, Trust Boundaries, Data Flows und erlaubte Side Effects. „Das Modell hat etwas Schlechtes gesagt“ ist kein Threat Model.
2. Exploit Path bauen
Überführe ein Risiko in eine reproduzierbare Kette: Attacker Input → Manipulation von Model/Context → Tool- oder Datenzugriff → beobachtbarer Impact.
3. Control verifizieren
Teste den tatsächlichen Systemzustand statt Guardrail-Text: Wurde die Aktion blockiert, blieben Daten geschützt, blieb Least Privilege erhalten und existiert Audit Evidence?
4. Regression daraus machen
Jeder bestätigte Exploit oder Near Miss wird zu einem versionierten Test Case mit erwartetem Result und release-blocking Severity.