# Security Review ohne sofortige Umsetzung Canonical page: https://blame76.com/snippets/prompt/2026-09-17-security-review-ohne-sofortige-umsetzung/ Category: Snippets Type: Prompt Published: 2026-09-17 Updated: 2026-09-17 Tags: ki, security, review, gate, read-only Du willst einen gründlichen Security Review, aber nicht, dass ein Agent beim ersten Fund sofort Dateien umschreibt. ## Das Problem Analyse und Umsetzung in einem Prompt zu vermischen ist bequem, aber schlecht nachvollziehbar. Befund und Fix verschwimmen. ## Der Prompt ```text Führe einen Security Review dieses Repositorys durch. Phase 1 ist strikt read-only. Untersuche Architektur, Trust Boundaries, Authentifizierung, Autorisierung, Eingaben, Dateisystem, Netzwerkzugriffe, Datenbankzugriffe, Secrets, Sessions, Uploads, externe Prozesse und Deployment-Konfiguration. Für jeden Befund liefere: 1. Schweregrad 2. betroffene Datei/Stelle 3. beobachtete Tatsache 4. realistisches Angriffsszenario 5. warum vorhandene Schutzmaßnahmen nicht ausreichen 6. kleinstmögliche Abhilfe 7. wie der Fix getestet werden müsste Trenne: - bestätigter Befund - plausible Vermutung - Information fehlt Keine Dateien ändern. Am Ende priorisierte Liste P0/P1/P2 und dann STOP. ``` ## Warum das funktioniert Der wichtige Teil ist die Trennung von Beobachtung, Interpretation und fehlender Evidenz. Dadurch wird aus „klingt gefährlich“ ein prüfbarer Befund. ## Danach Erst nach menschlicher Auswahl eines Befunds bekommt der Agent einen neuen Auftrag zur Umsetzung.