immo.quick Serverless Edition
PUBLIC ARCHITECTURE EXPLAINER

Authentication ≠ Authority.

Ein Passwort kann korrekt sein. Ein OTP kann gültig sein. Eine Session kann technisch aktiv sein. Ein Gerät kann erfolgreich verknüpft sein. Und trotzdem kann das Execution Right für die konkrete Wirkung fehlen.

ENCRYPTION PROTECTS THE CHANNEL · AUTHENTICATION PROVES POSSESSION · ENDPOINT SECURITY PROTECTS THE DEVICE · EXECUTION RIGHTS DETERMINE WHETHER CONSEQUENCE IS AUTHORIZED
THE DISTINCTION

Vier Sicherheitsobjekte. Vier unterschiedliche Fragen.

ENCRYPTION

Kann jemand den Inhalt lesen?

Schützt Vertraulichkeit des Kanals und der Nachricht innerhalb des jeweiligen Kryptographiemodells.

AUTHENTICATION

Wer oder was präsentiert den Faktor?

Bestätigt Identitäts oder Besitzsignale. Das ist noch keine universelle Handlungsautorität.

ENDPOINT SECURITY

Ist Device und Session vertrauenswürdig genug?

Reduziert technische Risiken, ersetzt aber nicht die Authority Entscheidung für einen konkreten Effect.

EXECUTION RIGHTS

Darf diese Konsequenz jetzt entstehen?

Bindet Authority, Rule, Jurisdiction, Time, Dependencies und Endpoint State an die konkrete Wirkung.

EXAMPLES

Was sich dadurch bei realen Angriffsmustern ändert.

STOLEN OTP

Faktor vorhanden, Enrollment Authority fehlt

Der OTP kann korrekt sein. Er darf allein keinen neuen Endpoint als autorisiert etablieren.

LINKED DEVICE PERSISTENCE

Session vorhanden, Continuing Authority fehlt

Ein früher gültiger Device Link darf nach Revocation oder materialer State Änderung nicht einfach weiterwirken.

INTEROPERABILITY

Pfad vorhanden, Authority Transfer fehlt

Technische Interoperabilität darf keine fremde Provider Authority oder Admin Rechte erzeugen.

DEEN