// EHRLICHE GRENZEN

Eine Grenze
ist kein Versagen.

Sie ist der Punkt, an dem Ehrlichkeit anfängt.

Diese Seite ist die wichtigste von allen. Nicht weil sie am meisten zeigt, sondern weil sie das Einzige ist, woran du meine anderen Aussagen messen kannst. Wer seine Grenzen verschweigt, muss sich später herausreden. Also stehen sie hier, so klar, wie ich sie kenne.

Seit HALVETH 0.5 auf echter, getrennter Hardware gelaufen ist, sind einige alte Grenzen gefallen und neue, schärfere dazugekommen. Beide stehen hier. Die unangenehmste steht in der Mitte: was nicht geklappt hat.

// Die vier offenen Tore

Was fehlt, bevor ich das Wort Betrieb benutze.

Das sind keine Kleinigkeiten und keine Politur. Solange eines davon offen ist, ist das hier ein Versuch und kein Werkzeug. Ich schreibe sie hin, damit niemand mich vorher fragen muss. Das vierte ist das unangenehmste, und ich habe es selbst gefunden.

Tor 01

Kein Zähler gegen Zurückspulen

Der PC merkt sich noch nicht dauerhaft, wie weit das Buch des getrennten Geräts schon war. Wer ihm einen älteren Stand vorlegt, könnte damit durchkommen. Das ist die größte bekannte Lücke, und sie ist der Grund für den nächsten Schritt.

Tor 02

Der Verbrauch überlebt keinen Absturz

Eine verbrauchte Erlaubnis wird abgewiesen, solange der Rechner läuft. Fällt er mitten im Vorgang aus, ist nicht garantiert, dass sich das über den Neustart hinaus gemerkt hat. Genau in dieser Lücke müsste man ansetzen.

Tor 03

Nicht unter Last und nicht unter Störung

Geprüft wurde ein ruhiger Ablauf. Es gibt keine Messung unter vielen gleichzeitigen Anfragen und keine, bei der ich absichtlich Dateien und Leitungen kaputt mache, um zu sehen, was dann passiert. Ohne das kenne ich das Verhalten im Ernstfall nicht.

Tor 04

Der Blick ist behauptet, nicht gemessen

Das Unangenehmste, und ich habe es bei mir selbst gefunden. Wenn HALVETH nachsieht, ob ein Zustand in Ordnung ist, geht es davon aus, dass es alles Relevante gesehen hat. Diese Annahme steht als Vorgabewert im Code. Sie wird nicht gemessen. Die Prüfung darauf ist scharf und lehnt jede zu geringe Abdeckung ab, nur füllt niemand den Wert mit einer echten Messung. Das ist heute keine offene Tür für einen Angreifer, weil nur eigener Code den Wert setzt. Es ist eine Beweislücke, und eine Beweislücke ist genau das, was ich hier nicht verschweigen will.

Solange diese vier offen sind, darf niemand das Wort produktionsreif benutzen, auch ich nicht.

// Sechs Sätze, die gern verwechselt werden

Was ich nicht sage, wenn ich etwas sage.

Jedes dieser Paare klingt fast gleich. Der Unterschied ist der ganze Punkt.

01

Forschung ist kein Produkt

Ich untersuche, wie etwas funktionieren könnte. Daraus folgt nicht, dass es jemand einsetzen kann. Zwischen beidem liegen Betrieb, Wartung, Haftung und Menschen, die es bedienen müssen.

02

Prototyp ist keine Reife

Etwas läuft bei mir. Das heißt: unter Bedingungen, die ich selbst gewählt habe, auf einem Rechner, den ich kenne, mit Daten, die ich gebaut habe.

03

Lokal ist nicht draußen

Ein Beweis auf zwei Maschinen ist ein Beweis auf zwei Maschinen. Über die Welt draußen sagt er nichts, und ich kenne die Zahl nicht, die dort gelten würde.

04

Ein Test beweist einen Fall

Ein gelungener Versuch zeigt, dass genau dieser Fall hält. Er sagt nichts über den Fall, an den ich nicht gedacht habe. Und genau den sucht ein Angreifer.

05

Unbekannt bleibt unbekannt

Wenn ich etwas nicht messen kann, schreibe ich unbekannt hin und nicht in Ordnung. Ein leeres Feld ist keine gute Nachricht, es ist ein leeres Feld.

06

Hoffnung ist keine Sicherheit

Wenn der einzige Grund für ein Ja lautet, dass bisher nichts passiert ist, dann ist es kein Ja. Bei Sicherheit fühlt sich Nichtwissen genauso an wie Sicherheit. Beides ist still.

// Der Zuschnitt

Was es hält und was es nicht ist.

Was jetzt wirklich gehalten wird

Innerhalb einer vorher benannten, kleinen Menge von Stellen wird ein Schreibvorgang aufgehalten, bis ein getrenntes Gerät zugestimmt hat. Vorher war das Beobachtung nach der Wirkung. Das ist der Unterschied, den 0.5 gebracht hat, und er gilt nur in diesem engen Rahmen.

Was es nicht ist

Kein Virenscanner, kein Spürhund, keine Firewall, kein Rundumschutz. Es erkennt keine Angreifer und keine Angriffsarten. Wer eine Stelle trifft, die nicht eingetragen ist, wird davon nicht aufgehalten. Und wer volle Rechte auf dem Rechner hat, muss diesen Weg gar nicht benutzen.

Der Bildvergleich, der am besten passt: eine Nadel für wenige Löcher. Kein Netz über das ganze Haus. An 0.5 hat sich geändert, dass die Nadel jetzt wirklich sticht, nicht dass sie mehr Löcher abdeckt.

// Was nicht geklappt hat

Drei Fehlschläge, die ich nicht gelöscht habe.

Sie stehen hier, weil ein Projekt, das nur seine Erfolge zeigt, keine Aussagekraft hat. Und weil ich sie sonst wiederhole.

Fehlschlag 01

Der Zirkel

Ein Versuch, HALVETH an echten historischen Angriffen zu beweisen, war im Kreis gebaut: die eigentliche Entscheidung traf eine von mir getippte Liste, nicht HALVETH. Ein unabhängiger Prüfer hat das entlarvt.

Lehre: HALVETH ist ein Torwart, kein Spürhund. Es erkennt keine Angriffe, es hält unerlaubte Änderungen.

Fehlschlag 02

Zu früh fertig gesagt

Ergebnisse wurden zweimal als abgeschlossen gemeldet, bevor sie es ganz waren. Beide Male habe ich es selbst gefangen und korrigiert, durch Nachmessen und nicht durch Vertrauen.

Lehre: erst messen, dann melden. Belege statt Behauptungen.

Fehlschlag 03

Der Einwand von drumherum

Die ehrlichste Kritik, die ich bekommen habe: echte Angriffe laufen oft über Umwege. Trifft jemand eine Stelle, die ich nicht bewache, tut HALVETH nichts. Das stimmt weiterhin.

Antwort: nicht wegreden. Genau daraus ist die Frage entstanden, ob man Bedingungen bauen kann, statt einzelne Stellen zu bewachen. 0.5 ist der erste Versuch einer Antwort, und er ist eng.

Der dritte Fehlschlag ist der Grund für die neue Richtung. Kritik hat hier mehr verändert als jedes gelungene Experiment.

// Auch die neue Erkenntnis hat eine Grenze

Jetzt gibt es ein Bauteil. Ein sehr kleines.

Hier stand lange, dass die neue Richtung eine Frage ist und kein Bauteil. Das ist jetzt nicht mehr richtig, und ich sage lieber selbst, was sich geändert hat.

Es gibt einen Ablauf, der auf zwei getrennten Maschinen wirklich gelaufen ist, und es gibt Dateien dazu. Was es nicht gibt, ist eine allgemeine Aussage. Der Rahmen ist so eng, dass man ihn in einem Satz beschreiben kann, und alles außerhalb dieses Satzes ist unbewacht.

Und es beweist nicht, dass das kleine Gerät sicher ist. Seine Schlüssel liegen als Dateien auf einer Speicherkarte, ohne besonderen Schutz. Beide Seiten teilen außerdem noch Prüflogik. Ein gemeinsamer Denkfehler würde auf beiden Seiten gleich falsch entscheiden, und dann nützt die Trennung nichts.

Wenn du hier ein fertiges System erwartet hast, muss ich dich enttäuschen. Wenn du einen ersten Schritt erwartet hast, sind wir im Gespräch.

// Was ich nicht weiß

Die offenen Punkte, ohne Beschwichtigung.

kein unabhängiges Audit Abdeckung behauptet, nicht gemessen niemand außer mir hat geprüft nicht produktionsreif Verhalten draußen unbekannt kein Schutz gegen volle Rechte Schlüssel als Dateien auf einer Karte gemeinsame Prüflogik auf beiden Seiten kein Zähler gegen Zurückspulen Verbrauch nicht absturzsicher keine Last- und Störtests Abdeckung nicht erzwungen keine Zulassung, keine Zertifizierung

Diese Liste ist mit 0.5 länger geworden, nicht kürzer, und das ist ein gutes Zeichen. Eine kurze Liste offener Punkte bedeutet meistens nicht, dass wenig offen ist, sondern dass wenig geprüft wurde.

Am unangenehmsten ist der zweite Punkt. Alles, was auf dieser Website steht, habe ich selbst gemessen und selbst angegriffen. Ein unabhängiges Audit würde das entweder bestätigen oder mich blamieren, und beides wäre besser als der jetzige Zustand.

// Weiterlesen

Wer das hier gelesen hat, kann den Rest einordnen.

Grenzen zuerst, dann Ergebnisse. In der Reihenfolge ergeben beide Sinn.