Praxisfeld

Engineer für Sicherheit und Identität

Zero Trust, passwortlos, und was mit dem Login passiert, wenn das Passwort weg ist

Ich entwerfe Authentifizierung und Zugriff — jenen Teil eines Systems, in dem ein Fehler kein Bug ist, sondern ein Vorfall. Ich habe Toqen.app gebaut: eine passwortlose Plattform mit OIDC-Provider, gerätegebundener kryptografischer Prüfung und hardwaregestützten Schlüsseln auf dem Mobilgerät. Davor geschützte Unternehmens- und Behördensysteme bei Sber und Yandex, wo die Anforderungen an den Umgang mit Daten nicht verhandelbar waren.

Was ich kann

  • Ein Authentifizierungsmodell entwerfen: wer weist wem was nach, und was ist ein gestohlenes Token wert.
  • Einen OIDC-Provider mit korrekten Token-Lebenszyklen aufsetzen statt eines improvisierten Session-Cookies.
  • Ein Produkt von Passwörtern lösen: Passkeys, TOTP, gerätegebundene Schlüssel und eine Wiederherstellung, die keine Hintertür ist.
  • Schlüssel auf dem Mobilgerät richtig behandeln: sicherer Speicher, Biometrie und ein Plan für das verlorene Gerät.
  • Ein bestehendes System auf die üblichen Schwachstellen prüfen: OWASP, Token-Handhabung, Zugriffskontrolle, Eingaben an der Vertrauensgrenze.
  • Sichere Entwicklung in den Alltag eines Teams bringen, damit Sicherheit nicht länger die Panik der Release-Woche ist.

Woher das kommt

  1. 2025 —

    ASMB Tech

    Toqen.app: Architektur eines passwortlosen Zero-Trust-Ökosystems. OIDC-Provider auf Node.js mit Jose, Argon2 und TOTP, plattformübergreifende Clients mit hardwaregestützter Schlüsselablage und ein öffentliches TS/JS-SDK für Integrationen Dritter.

  2. 2023 — 2025

    Yandex

    Autorisierung und geschützte Kommunikation zwischen Diensten im B2B-Panel von Lavka; sicherheitsorientiertes Code-Review und Zugriffsverwaltung.

  3. 2019 — 2022

    Sber

    Eine isolierte Oberfläche für den Umgang mit sensiblen Vollstreckungsdokumenten gegenüber staatlichen Registern. Standards sicherer Entwicklung und strenge Typisierung, die ganze Klassen von Eingabefehlern beseitigt haben.

  4. 2016 — 2019

    CloudLink

    Ein Abrechnungssystem für kommunale Leistungen mit Finanztransaktionen und personenbezogenen Daten.

Stack

Sicherheit und Identität
Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
Standards und Praxis
OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
Backend und Daten
Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
Mobile
React Native ·Expo ·Secure key storage ·Biometric authentication
Infrastruktur
Docker ·GitHub Actions ·Vercel

Dazu auf der Website

Zusammenarbeit

Schreiben Sie mir, wenn Ihre Aufgabe diese Form hat.

Schreiben