Zum Inhalt
Zurück zum Newsroom

Sicherheit

Ausgehender Datenverkehr hat jetzt Limits, nicht nur eine Erlaubnisliste

Eine Handvoll Dienste-Ports ist für jeden Arbeitsbereich geschlossen, und Traffic, der nach Scans oder Passwort-Raten aussieht, verlangsamt sich und stoppt schliesslich.

Nutzerwirkung: Gezielte Änderung

Begrenzt ausgehende Verbindungen und schliesst bestimmte Ports; verifizierte Tests bleiben im erlaubten Umfang möglich.

Bisher wurde der Internetzugang eines Arbeitsbereichs nach einer Frage beurteilt: Darf dieses Konto dieses Ziel erreichen? Nichts fragte, wie viel, wie schnell oder wie viele Ziele gleichzeitig. Ein erlaubter Host konnte weiterhin überlastet werden, und ein Port, den niemand braucht, blieb offen, weil keine Regel ihn erwähnte. **Einige Ports sind für alle geschlossen.** Mailzustellung, Windows-Dateifreigabe, Telnet und einige alte Dienste, die ausgehender Datenverkehr nur für Spam oder Passwort-Raten nutzt. Das ist keine Einstellung. Keine Berechtigungsstufe und kein «immer erlauben» öffnet sie. Port 22 bleibt offen, da Git über SSH echte Arbeit ist, aber ein Arbeitsbereich darf zwölf verschiedene Hosts pro Minute darauf erreichen, nicht tausend. **Muster werden gezählt, keine Werkzeugnamen.** Einen Scanner zu verbieten wäre Theater: Ein Portscan besteht aus zwanzig Zeilen Python. Daher prüfen wir den Datenverkehr selbst. Viele verschiedene Ziele in kurzer Zeit, viele Ports auf einem Host, derselbe Dienst wieder und wieder probiert, meist abgewiesene Verbindungen, ein kontinuierlicher Upload, der nie endet. Jedes Ereignis erhöht einen Zähler, und der Zähler verfällt von selbst. Eine einzelne ungewöhnliche Minute verblasst; ein anhaltendes Muster nicht. **Die Reaktion erfolgt schrittweise.** Zuerst nur Zählen. Dann engere Limits und eine Bandbreitenbegrenzung, bei der Verbindungen verlangsamt statt mitten in der Übertragung getrennt werden. Dann keine neuen Ziele, während aktive weiter funktionieren. Erst ganz oben stoppt der Datenverkehr, und selbst dann bleibt der Modellanbieter erreichbar, damit der Chat, der dies erklärt, weiter funktioniert. Die Grenze liegt zwischen dem Arbeitsbereich und dem Netzwerk, nicht innerhalb des Modells. ZeroLog betreibt unzensierte Modelle mit Absicht, und was ein Modell sagt, sollte nicht darüber entscheiden, was ein Socket tun darf. Eigene Server zu testen funktioniert weiterhin: Weise nach, dass dir die Domain gehört, und ein Scan darf in diesem Rahmen laufen. Nichts davon wird protokolliert; die Zähler liegen im Speicher und überstehen keinen Neustart.

Auch Korrekturen gehören hierher. Feed · Doku · X · Recht & Datenschutz · Startseite