JS-IT ← Alle Notizen
12. Mai 2026

Fail-closed: fehlt das Secret, ist die Tür zu

Eine kleine Regel, die einen ganzen Fehlerklassen-Typ in Admin-Backends verhindert.

AnfrageSecretgesetzt?ja → offenfehlt → zu
Fehlt das Secret, bleibt die Tür zu — der sichere Standard statt eines offenen Fallbacks.

Das Muster

Backends prüfen ein Secret, bevor sie eine geschützte Aktion erlauben. Der gefährliche Fehler: Ist das Secret nicht gesetzt, fällt die Prüfung durch — und der Endpunkt steht offen. Genau falsch herum.

Die Regel

Fehlt das Secret oder die Datenbank-Bindung, ist der Zugang geschlossen. Kein Fallback auf offen, kein Dev-Standardwert, der versehentlich in Produktion landet.

Zwei Fallstricke aus der Praxis

  • Schlüssel im Query-Parameter. Ein ?key=... landet in Zugriffs- und Proxy-Logs. Maschinen-Schlüssel gehören in einen Header, nie in die URL.
  • In-Memory-Rate-Limits. In einer Umgebung mit vielen kurzlebigen Isolates teilt kein Prozess seinen Speicher — ein Zähler im RAM bremst niemanden. Das Limit gehört in die Datenbank.

Overlay statt Fundament

Zentrales Single-Sign-on ist praktisch, darf aber nie die einzige Tür sein. Der lokale Anmeldeweg bleibt vollwertig: Fällt der zentrale Dienst aus, sperrt das niemanden aus.