Die Null-Funde-FantasieDu öffnest das Sicherheits-Dashboard und erwartest einen sauberen Durchlauf, doch stattdessen stehen vier neue Funde unter dem Dienst, den du verantwortest. Irgendwann hast du angefangen zu glauben, dass ein wirklich gründlicher Ingenieur eine leere Liste produziert — dass Gründlichkeit als Null erscheint und jede Zahl darüber bedeutet, dass du etwas übersehen hast, das du vor dem Release hättest abfangen sollen.
ALTES SKRIPT ERKANNT
“Jedes Sicherheitsproblem lässt mich aussehen, als wäre ich nicht gründlich”
Versuch diese Antwort:
“Ein Fund ist eine Information über die Codebasis, keine Note für meine Sorgfalt.”DIE ÜBUNG ANSEHEN
Erstelle eine Antwort auf diesen Gedanken – und einen Schritt, der sie belegt.
DER GEDANKE
“Jedes Sicherheitsproblem lässt mich aussehen, als wäre ich nicht gründlich”
DEINE AUFGENOMMENE ANTWORT
“Ein Fund ist eine Information über die Codebasis, keine Note für meine Sorgfalt.”
EIN PRIVATER SCHRITT
Öffne deine letzten fünf Sicherheitsfunde und notiere für jeden privat, ob er vor deiner Übernahme entstand oder aus einer eigenen kürzlichen Änderung stammt.
Der Scan-Bericht Mit Deinem Namen Neben Vier Funden
Warum die Zahl Wie Ein Urteil KlingtDer Scanner listet jeden offenen Fund unter dem Namen des aktuellen Verantwortlichen in einer einzigen flachen Zahl auf, egal ob es eine letzte Nacht veröffentlichte CVE einer Abhängigkeit ist, eine Konfigurationsentscheidung eines anderen Teams von vor Monaten, oder etwas, das du selbst letzte Woche eingeführt hast. Das Dashboard hat keine Spalte für Herkunft oder Zeitpunkt, also treffen alle vier Funde mit gleichem Gewicht auf dich, und die Zahl spricht, bevor du auch nur ein Ticket gelesen hast.
Die Zwei-Spalten-Prüfung Der FundeNimm deine Liste offener Funde und sortiere sie in privat zwei Spalten: von dir selbst geschriebener Code gegenüber geerbt oder erst nachträglich veröffentlicht. Du reparierst noch nichts, sondern trennst nur die Zahl, die du tatsächlich verursacht hast, von der Zahl, die nur so aussieht. Ein Durchgang klärt die Frage nicht für immer, aber er zeigt dir, welcher Anteil dieser Zahl jemals in deiner Kontrolle lag.
TRACE · 01/04
Wie dieses Skript dich steuert
- Du liest die Gesamtzahl der Funde im Dashboard-Header wieder und wieder, bevor du auch nur ein Ticket öffnest, um zu sehen, was es wirklich ist.
- Du machst Screenshots alter Scan-Ergebnisse als Beweis, dass die Zahl schon vor deiner Übernahme des Dienstes gestiegen ist.
- Du schiebst das Schließen der einfachen Funde auf, weil drei zu lösen und einen offen zu lassen sich schlimmer anfühlt, als alle vier unangetastet zu lassen.
SOURCE_LOCATED · 02/04
Die verborgene Regel darunter
Das Legacy-Erbschafts-Skript
Wenn ein Sicherheitsfund unter meinem Namen erscheint, bedeutet das, dass ich nicht sorgfältig genug war, ihn zu verhindern, egal wer die markierte Zeile geschrieben hat oder wann die Schwachstelle tatsächlich veröffentlicht wurde.
FORGING_REPLACEMENT · 03/04
Ersatzzeilen (diese aufnehmen)
- Ein Fund ist eine Information über die Codebasis, keine Note für meine Sorgfalt.
- Ich kann nachvollziehen, woher ein Mangel stammt, ohne diese Nachverfolgung zu einem Urteil über mich zu machen.
- Drei Funde zu schließen und einen offen zu lassen sind immer noch drei weniger als heute Morgen.
In der App pro Person generiert — das hier ist die Richtung, nicht dein Skript. Deins entsteht aus deinen exakten Worten.
INSTALL · 04/04
Das Protokoll, auf einer Karte
Wenn ich denke
“Jedes Sicherheitsproblem lässt mich aussehen, als wäre ich nicht gründlich”
Sage ich
“Ein Fund ist eine Information über die Codebasis, keine Note für meine Sorgfalt.”
Dann tue ich eine Sache
Öffne deine letzten fünf Sicherheitsfunde und notiere für jeden privat, ob er vor deiner Übernahme entstand oder aus einer eigenen kürzlichen Änderung stammt.
STATUS: READY_TO_INSTALL
Diesen Gedanken löschen4 Minuten. Deine Stimme. Kostenlos.
Das Wipe-Protokoll
- Schreibe den Gedanken exakt so auf, wie er läuft: „Jedes Sicherheitsproblem lässt mich aussehen, als wäre ich nicht gründlich“. Wort für Wort — der Wipe zielt auf den Satz, nicht auf das Gefühl.
- Finde die Regel und die vermiedene Handlung. Wovon entschuldigt dich dieser Gedanke so bequem?
- Nimm die Ersatzzeilen unten mit deiner eigenen Stimme auf. Sprich, als wärst du es ernst — keine Aufnahme, keine Installation.
- Fahre die Schleife: morgens und abends abspielen, 7 Tage lang eine Beweis-Handlung pro Tag loggen.
Klare Antworten
Was, wenn der markierte Fund in einer Abhängigkeit steckt, die ich nie selbst geschrieben habe?
Genau diese Art Fund trennt die Zwei-Spalten-Prüfung heraus. Eine veröffentlichte Schwachstelle einer Bibliothek spiegelt deren Maintainer und deinen Update-Rhythmus wider, nicht die Gründlichkeit des Codes, den du selbst geschrieben hast.
Bedeutet eine wachsende Anzahl offener Funde bei meinem Dienst nicht trotzdem etwas?
Sie kann bedeuten, dass die Scanner-Abdeckung besser wurde, eine neue CVE veröffentlicht wurde oder alte Altlasten endlich markiert wurden — nichts davon setzt voraus, dass jemand nachlässig war. Die Zahl zeigt Umfang, nicht Ursache, bis du jeden Punkt geprüft hast.
Ist es vermeidendes Verhalten, zuerst die einfachen Funde zu schließen statt der schwierigen?
Nein. Zu schließen, was du jetzt schließen kannst, reduziert reale, aktuelle Angriffsfläche. Nach Aufwand zu priorisieren ist eine Triage-Entscheidung, kein Beweis dafür, dass du nur Gründlichkeit vortäuschst, während du die schwierigeren Tickets meidest.
Verwandte alte Skripte
Verwandte Selbstchecks
Verwandte Forschung
Forschende zum Weiterlesen
Verwandte Mechanismen
Die Forschung hinter diesem Skript
- Postmortem Culture: Learning from Failure — Google SRE, Google SRE Book, 2016
- Invisible Labor in Open Source Software Ecosystems — Champion et al., arXiv, 2024
- Stack Overflow 2025 Developer Survey: Trust in AI at an All-Time Low — Stack Overflow, 2025
- A Mosaic of Perspectives: Understanding Ownership in Software Engineering — arXiv, 2025