immo.quick Serverless Edition
EXECUTION & AUTHORITY · UNIVERSAL CONTROL DOMAIN

Ein Login beweist Zugang. Nicht Autorität.

Die Endpoint Authority Boundary trennt erfolgreiche Authentifizierung, technische Erreichbarkeit und Session Gültigkeit von der Frage, ob genau dieser Endpoint genau diese Wirkung jetzt erzeugen darf. Sie ersetzt keine bestehende Sector Authority. Sie kommt als zusätzliche Closure hinzu.

AUTHENTICATION ≠ AUTHORITY · LINKED DEVICE ≠ UNIVERSALLY TRUSTED DEVICE · EXECUTION_ALLOWED ⇒ SECTOR_CLOSURE_VALID ∧ ENDPOINT_AUTHORITY_VALID
16 EP INVARIANTS12 MSG INVARIANTS56 EXECUTION SURFACES41 LIVE TESTS
DIE VIER GRENZEN

Verschlüsselung, Authentifizierung, Endpoint Security und Authority lösen unterschiedliche Probleme.

CRYPTOGRAPHY

Schützt den Kanal

Verschlüsselung kann vollständig intakt sein, obwohl ein technisch gültiger zusätzlicher Endpoint in den Kommunikationsfluss gelangt.

AUTHENTICATION

Beweist Besitz oder Identitätssignale

Passwort, OTP, Session oder Device Linking sind wichtige Evidenz. Sie erzeugen nicht automatisch die Authority für jede nachgelagerte Wirkung.

ENDPOINT SECURITY

Schützt Gerät und Session

Attestation und Device Controls reduzieren Risiko. Sie entscheiden nicht allein, ob eine konkrete Handlung legitim ausgeführt werden darf.

EXECUTION RIGHTS

Autorisiert die Konsequenz

Erst die aktuelle Closure aus Sector Authority und Endpoint Authority entscheidet, ob der konkrete Effect zugelassen wird.

ADDITIVE CLOSURE

Keine Verwässerung bestehender Sektoren.

Endpoint Authority ist eine zusätzliche Bedingung. Finance, Defence, Healthcare, Government, AEG und andere bestehende Sektorlogiken behalten ihre eigene Authority, ihre Regeln und ihre Dependencies. Wo Endpoint Authority anwendbar ist, müssen beide Closures gleichzeitig gültig sein.

EXISTING SECTOR CLOSUREANDENDPOINT AUTHORITY CLOSUREPOINT OF EFFECTAUTHORIZED EFFECT
EP-INV-016: ENDPOINT_EXECUTION_SCOPE ⊆ APPLICABLE_SECTOR_EXECUTION_SCOPE. Die Endpoint Ebene kann den fachlich zulässigen Scope nicht erweitern.
FORMAL REGISTRY

16 Endpoint Authority Invarianten.

EP-INV-001

AUTHENTICATED_ENDPOINT ≠ AUTHORIZED_ENDPOINT

EP-INV-002

SECTOR_CLOSURE ∧ ENDPOINT_CLOSURE = EXECUTION

EP-INV-003

ENDPOINT_AUTHORITY ⊆ SECTOR_AUTHORITY

EP-INV-004

ENDPOINT_AUTHORITY_CANNOT_REPLACE_SECTOR_AUTHORITY

EP-INV-005

EXECUTION_RIGHT_PRESENT ∧ CURRENT

EP-INV-006

ENROLLMENT_AUTHORITY_VALID

EP-INV-007

CONTINUING_AUTHORITY_AT_EFFECT

EP-INV-008

REVOKED_AUTHORITY = NO_AUTHORITY

EP-INV-009

EXPIRED_AUTHORITY = NO_AUTHORITY

EP-INV-010

SUPERSEDED_AUTHORITY = NO_AUTHORITY

EP-INV-011

SCOPE_VIOLATION = NO_AUTHORITY

EP-INV-012

DEVICE_LINKING ⇒ CURRENT_ENROLLMENT_AUTHORITY

EP-INV-013

AUTHENTICATION_FACTOR ≠ ENROLLMENT_AUTHORITY

EP-INV-014

LINKED_DEVICE ≠ UNIVERSALLY_TRUSTED_DEVICE

EP-INV-015

REASSESSMENT_REQUIRED ⇒ BLOCK_UNTIL_RECOMPILED

EP-INV-016

ENDPOINT_EXECUTION_SCOPE ⊆ APPLICABLE_SECTOR_EXECUTION_SCOPE

VERIFICATION

Die Boundary wird gegen Provider und Endpoint Angriffe ausgeführt.

Die aktuelle Suite umfasst 41 modellierte Tests. 36 expected negative Szenarien wurden korrekt blockiert, 5 legitime Positive Controls zugelassen und 0 unerwartete Fehler beobachtet. Darunter befinden sich SIM Swap, Account Recovery Abuse, Linked Device Persistence, Session Hijacking, Interoperability Scope Transfer und Lawful Access Scope Drift.

41/41MODELED TESTS PASSED
36ATTACKS BLOCKED
5POSITIVE CONTROLS
0UNEXPECTED FAILURES
Claim boundary: No bypass observed in the 41 modeled tests executed against the current enforcement boundary. Das ist interne Verifikation innerhalb des implementierten Scopes, keine universelle Sicherheitsgarantie oder externe Zertifizierung.
SEKTORALE NUTZUNG

Universell im Kernel. Verpflichtend nur dort, wo es Sinn ergibt.

SektorBereitstellungTypische Anwendung
TelecommunicationsSECTOR_REQUIREDSIM, eSIM, Device Enrollment, Sessions, Roaming, Network Functions, Lawful Access
Messaging & Social CommunicationsSECTOR_REQUIREDDevice Linking, Message Send, Group Admin, Cloud Sync, Interoperability
AEGSECTOR_REQUIREDAgent Endpoint, Tool Channel, Credential Use, Network und API Effect
Defence / CybersecuritySECTOR_REQUIREDPrivileged, remote, classified und control relevante Endpoints
Finance / Healthcare / Government / EnergySECTOR_REQUIRED bei sensitiver WirkungTransaktionale, klinische, administrative oder OT relevante Endpoints
Real Estate / Logistics / Heavy IndustryCONDITIONALLY_REQUIREDNur wenn Activity, Risk oder Deployment die Endpoint Boundary erfordern
FAQ

Was die Boundary ausdrücklich nicht behauptet.

Beweist ein Receipt, dass ein Gerät sicher war?

Nein. Der Receipt bindet evaluierten Zustand, Rule Version, Authority und Ergebnis. Er ist ein forensisches Artefakt, kein Beweis, dass das Gerät nicht kompromittiert war.

Ist ein gestohlener OTP automatisch wirkungslos?

Nein. Endpoint Authority behauptet nicht, Phishing oder SMS Interception zu verhindern. Sie verhindert innerhalb der implementierten Boundary, dass der Authentifizierungsfaktor allein als Enrollment Authority behandelt wird.

Ersetzt Endpoint Authority MFA oder Device Security?

Nein. Die Ebenen ergänzen sich. Endpoint Authority beantwortet eine andere Frage: Darf dieser konkrete Endpoint diesen konkreten Effect jetzt erzeugen?

DEEN