FIPS 140-3 ist keine Sicherheitsgarantie – und Auditoren wissen das

FIPS 140-3 is not a security guarantee, and auditors know it

Ein Verkäufer eines großen HSM-Anbieters verriet, dass über 90 Prozent der Kunden ihre FIPS-fähigen HSMs mit deaktiviertem FIPS-Modus betreiben. Der Artikel erklärt, warum das oft die richtige Entscheidung ist: Die Zertifizierung deckt nur einen engen Bereich ab, friert den Code ein und kann sogar Sicherheitslücken verursachen, wie die YubiKey-FIPS-Serie zeigte. Auch die Kosten von FIPS-Modus werden anhand von Go-Benchmarks beziffert.

Die FIPS-zertifizierte YubiKey-Serie war messbar weniger sicher als das unzertifizierte Consumer-Modell im selben Regal.

Mehr von diesem Tag

2026-08-05