Praxisfeld
Engineer für Sicherheit und Identität
Zero Trust, passwortlos, und was mit dem Login passiert, wenn das Passwort weg ist
Ich entwerfe Authentifizierung und Zugriff — jenen Teil eines Systems, in dem ein Fehler kein Bug ist, sondern ein Vorfall. Ich habe Toqen.app gebaut: eine passwortlose Plattform mit OIDC-Provider, gerätegebundener kryptografischer Prüfung und hardwaregestützten Schlüsseln auf dem Mobilgerät. Davor geschützte Unternehmens- und Behördensysteme bei Sber und Yandex, wo die Anforderungen an den Umgang mit Daten nicht verhandelbar waren.
Was ich kann
- Ein Authentifizierungsmodell entwerfen: wer weist wem was nach, und was ist ein gestohlenes Token wert.
- Einen OIDC-Provider mit korrekten Token-Lebenszyklen aufsetzen statt eines improvisierten Session-Cookies.
- Ein Produkt von Passwörtern lösen: Passkeys, TOTP, gerätegebundene Schlüssel und eine Wiederherstellung, die keine Hintertür ist.
- Schlüssel auf dem Mobilgerät richtig behandeln: sicherer Speicher, Biometrie und ein Plan für das verlorene Gerät.
- Ein bestehendes System auf die üblichen Schwachstellen prüfen: OWASP, Token-Handhabung, Zugriffskontrolle, Eingaben an der Vertrauensgrenze.
- Sichere Entwicklung in den Alltag eines Teams bringen, damit Sicherheit nicht länger die Panik der Release-Woche ist.
Woher das kommt
- 2025 —
ASMB Tech
Toqen.app: Architektur eines passwortlosen Zero-Trust-Ökosystems. OIDC-Provider auf Node.js mit Jose, Argon2 und TOTP, plattformübergreifende Clients mit hardwaregestützter Schlüsselablage und ein öffentliches TS/JS-SDK für Integrationen Dritter.
- 2023 — 2025
Yandex
Autorisierung und geschützte Kommunikation zwischen Diensten im B2B-Panel von Lavka; sicherheitsorientiertes Code-Review und Zugriffsverwaltung.
- 2019 — 2022
Sber
Eine isolierte Oberfläche für den Umgang mit sensiblen Vollstreckungsdokumenten gegenüber staatlichen Registern. Standards sicherer Entwicklung und strenge Typisierung, die ganze Klassen von Eingabefehlern beseitigt haben.
- 2016 — 2019
CloudLink
Ein Abrechnungssystem für kommunale Leistungen mit Finanztransaktionen und personenbezogenen Daten.
Stack
- Sicherheit und Identität
- Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
- Standards und Praxis
- OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
- Backend und Daten
- Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
- Mobile
- React Native ·Expo ·Secure key storage ·Biometric authentication
- Infrastruktur
- Docker ·GitHub Actions ·Vercel
Dazu auf der Website
Zusammenarbeit
Schreiben Sie mir, wenn Ihre Aufgabe diese Form hat.
Schreiben