Bran (Brandon) Myers
Sicherheit · Bauen · Essay · September 2026

Die Kraft von Aegis

In seiner ersten Stunde hat Aegis 45 feindlich wirkende IP-Adressen beurteilt.

Es hat nicht blind alle 45 gesperrt.

Es stufte 12 als sperrwürdig ein, stellte sieben unter Beobachtung und ließ 26 harmlose Adressen korrekterweise in Ruhe. Fünf scheinbare Bedrohungen im Zusammenhang mit GCP und Avalon wurden vor der Ausführung zurückgezogen, weil die Beweislage das Risiko einer Sperrung nicht rechtfertigte.

Dann ging Aegis ans Werk.

Zu den ersten bestätigten Angreifern gehörten:

Jeder erhielt einen Konfidenzwert für Bösartigkeit zwischen 0.82 und 0.95. Jeder passierte eine Schwelle harter Beweise, bevor die Durchsetzung freigegeben wurde.

Nach der Bestätigung verteilte der Executor die Sperren über fail2ban und über alle 47 Cloudflare-Zonen. Drei Sperren griffen sofort, drei weitere gingen in die Ausführung, und die übrigen bestätigten Angreifer folgten über die Warteschlange.

Das ist keine Firewall mit Chat-Oberfläche.

Das ist ein autonomes Sicherheitssystem, das Verhalten beobachten, Beweise zusammentragen, feindliche Aktivität von legitimem Traffic unterscheiden und ein Urteil in einem ganzen verteilten Netzwerk durchsetzen kann.

Der Unterschied ist wichtig.

Ein grobes Sicherheitssystem blockiert alles Verdächtige. Aegis übt Zurückhaltung. Es trennt Urteil und Ausführung, verlangt harte Beweise für autonome Durchsetzung, protokolliert jedes Urteil und behält die menschliche Entscheidungsgewalt über mehrdeutige Fälle.

Seine Arbeitsschleife lautet:

Beobachten → Triage → Beweise sammeln → Konfidenz bewerten → Freigeben oder zurückziehen → Überall durchsetzen → Urteil protokollieren

Aegis schützt beide Ebenen der Infrastruktur. Am Origin entfernt fail2ban den Angreifer vom Server. Am Edge blockiert Cloudflare dieselbe Quelle in 47 getrennten Zonen. Der Angreifer verliert nicht nur den Zugang zu einer Anwendung — er verliert den Zugang zur gesamten verteidigten Fläche.

Gleichzeitig kümmert sich das schwellenwertbasierte Autobanning weiterhin eigenständig um offensichtlichen Missbrauch. Aegis arbeitet oberhalb dieser Grundlinie und untersucht die Angriffe, die Kontext erfordern: WordPress-Traversal, API-Enumeration, Auffinden von Zugangsdaten-Dateien, Sondieren von Honeypots, Schwachstellen-Scans und Traffic, der sein Verhalten quer durch das Netzwerk ändert.

Das ist die eigentliche Stärke von Aegis.

Es wartet nicht darauf, dass ein Mensch einen Angriff Stunden später in einem Log entdeckt. Es beobachtet ununterbrochen. Es erkennt Muster über Knoten und Domains hinweg. Es entscheidet, ob die Beweise stark genug sind, um zu handeln. Es hält bestätigte Bedrohungen in Schach, während unsichere Fälle unter Beobachtung bleiben.

Und weil es in ein selbstheilendes Mesh eingebunden ist, ist die Verteidigung nur ein Teil des Systems. Aegis kann kompromittierte Komponenten isolieren, um beeinträchtigte Knoten herum umleiten, Dienste wiederherstellen, Reparaturen ausrollen und das übrige Netzwerk während eines Angriffs am Laufen halten.

Das System vereint:

Claude Code vom Telefon aus zu steuern, ist nicht die Leistung.

Die Leistung besteht darin, einen intelligenten Agenten in ein geschütztes, verteiltes Mesh einzubinden — und ihm dann genug Reichweite zu geben, um das gesamte System zu verteidigen, und genug Disziplin, um harmlosen Traffic in Ruhe zu lassen.

Aegis kann das Netzwerk beobachten, den Angriff verstehen, seinen Fall belegen, das Urteil durchsetzen und die Beweise sichern.

Fünfundvierzig IPs gingen in die Triage.

Sechsundzwanzig wurden in Ruhe gelassen.

Die Angreifer nicht.

Das ist die Stärke von Aegis.

← All texte