STRIDE über die vier Erfassungsmodi und die föderierte Mirror-Architektur, samt Restrisiken.
Status Pivot abgeschlossen 2026-05-26Quelleconcept/threat-model.mdZielgruppe Security · Architektur · Mirror-BetreiberLesezeit ~5 Min.
STRIDE-basierte Bedrohungsanalyse für die vier Erfassungsmodi und die föderierte Mirror-Architektur. Pro Komponente werden Bedrohungen identifiziert, Mitigationen genannt und ihre Wirkung auf Restrisiko (siehe 03-risikoprofil.md) verlinkt.
Rate-Limit pro DID am Ingress (ADR-v2-0007: ≤ 24 Submissions/DID/24 h für Modi A/B/C); Überschreitung → 429vor der Annahme, kein Audit-Log-Eintrag, das Aggregat bleibt im Egress-Buffer des Submitters und wird erneut gesendet. Dazu Cross-Mode-Plausibilität (Track A vs. D) und Burn-In für neue DIDs. Proof-of-Work ist in ADR-v2-0007 begründet verworfen. Risiko: M-2-1.
E EoP
Schadcode in Mirror-Stack erlangt Aggregate-Store-Schreibrecht
Auch ohne PII-Felder können Aggregate Personen identifizieren — Mosaic-Inferenz ist der primäre Angriffsvektor:
Nischenprojekt + kleine Kohorte:pkg:npm/sehr-spezifisches-tool hat nur 3 Maintainer; selbst k=5 Runtime-Sessions deuten plausibel auf eine Person.
Korrelations-Angriff: Hersteller mit eigenen CRM-Daten kann Reach-Snapshot mit seinen Kundenmetriken kreuz-referenzieren, um einzelne Endnutzer zu de-anonymisieren.
Mitigationen:
k_min = 5 als Untergrenze, k_min = 25 für Modi B/C wegen Endnutzer-Tiefe.
Verbot von kombinierten cohort_id-Mehrfachachsen, die effektiv k=1 ergäben (z. B. region × OS × runtime-band).
DP-Noise (Laplace-Mechanismus, ε ≤ 0.5) für besonders sensible Metriken in Phase 2.
Forschungs-Disclosure-Policy: jede Open-Data-Veröffentlichung mit Statement zum Re-Identifikations-Risiko.
Endgerät-Kompromiss: Ist der Host bereits malware-infiziert, sind Modi A/B ohnehin nicht vertrauenswürdig. Endgerät-Schutz ist OS-/AV-Sache.
Maintainer-Identitäts-Diebstahl: Wer den Maintainer-Schlüssel besitzt, kann signieren. Schlüssel-Rotation und Hardware-Key (YubiKey o. ä.) sind Maintainer-Pflicht.
Lieferketten-Angriff stromaufwärts: Wenn npm install bereits manipuliertes Binary ausliefert, ist das ein SBOM-/Supply-Chain-Problem, nicht Prometheus-Scope.