xbank Academy für IT-Security
Releases

Versionshistorie

Aktuelle Version: v2.5.10. Versionierung folgt SemVer (Major.Minor.Patch).

  • Major — neues Modul, Breaking Change
  • Minor — Überarbeitung eines Moduls, neue Komponenten
  • Patch — kleine Ergänzungen, Bug-Fixes, UX-Tweaks

v2.5.10

Patch

LightboxBild: Pan-/Zoom-Funktion in beiden Academies

  • LightboxBild-Komponente um Pan & Zoom erweitert: Mausrad zoomt auf die Cursor-Position (wie Google Maps), Klick + ziehen pannt das Bild, Doppelklick setzt zurück, ESC/X/Klick auf Hintergrund schließt — gilt automatisch in 13-2 (AI als Angreiferwerkzeug)
  • Pan-Clamping: Bild kann nicht mehr aus der Stage rauspannen — maxPanX/Y wird aus skalierter Bildgröße und Stage-Größe berechnet
  • Performance-Pass: transition raus, will-change: transform, kein drop-shadow (rendert pro Frame neu, besonders teuer in VMs), backdrop-filter von blur(8px) auf blur(4px) reduziert, wheel-Events via requestAnimationFrame auf max. einen pro Frame begrenzt
  • Bedien-Hinweis-Pille unten links („Mausrad: Zoom · Ziehen: Verschieben · Doppelklick: Reset"), blendet nach 3 s aus
  • Komponente ist identisch zur PM-Variante — eine Pflegestelle für beide Academies

v2.5.9

Patch

Modul 13: BAIT-Verweise auf DORA umgestellt (BAIT läuft 31.12.2026 aus)

  • Inhaltliche Korrektur in 15 Stellen quer durch Modul 13: BAIT-Kapitel-Verweise werden primär durch DORA-Artikel ersetzt, BAIT nur noch als Übergangs-Hinweis (gilt bis 31.12.2026). Begründung: DORA ist seit 17.01.2025 vollumfänglich anwendbar — BAIT-Inhalte überschneiden sich erheblich und laufen Ende 2026 aus
  • Zeitformulierungen konsistent korrigiert: nicht mehr „ab 2027 in DORA über" (falsch, weil DORA gilt schon), sondern „seit 17.01.2025 anwendbar — parallel zu BAIT bis 31.12.2026 — ab 01.01.2027 alleiniger IT-Rahmen"
  • Zwei Bug-Fixes bei BAIT-Kapitel-Nummern: BAIT Kap. 7 ist „IT-Projekte, Anwendungsentwicklung", IT-Betrieb ist Kap. 8. Vorfallmanagement ist überhaupt kein eigenes BAIT-Kapitel — gehört zu MaRisk AT 7.3 bzw. BAIT 10 (IT-Notfallmanagement). Beide Fehler in 13.1 (Patching-Realität) und 13.4 (Reibungspunkt 3) korrigiert
  • Auslagerungs-Karte in 13.3 komplett umgebaut: Titel jetzt „DORA Art. 28-44", Body verweist auf Drittparteienrisiko nach DORA, ESAs-Aufsichtsbefugnisse erwähnt. BAIT und MaRisk AT 9 als parallele Übergangs-Regelwerke in der amber Hinweis-Box
  • Reibungspunkt 3 in 13.4: Titel auf „MaRisk und der Übergang BAIT → DORA" geändert, Einleitung umformuliert, Patch-/Vorfall-Block primär auf DORA Art. 9 und Art. 17-19 verweisend
  • 13.5 2L-Liste und Modul-13-Übersicht (index.mdx) synchron angepasst — überall jetzt „DORA, MaRisk, EU AI Act (plus BAIT in der Übergangsphase)"

v2.5.8

Patch

Modul 13 — Bugfixes: URL-Slug, BAIT-Übergangsfrist-Hinweis, Umlaute, Glossar-Tags

  • Bug 1 — Karte „13.1 Die Welt hat sich verändert" auf der Modul-13-Übersicht zeigte einen URL-Slug mit Umlaut („verändert"). Dateiname und Routing erwarten ASCII („veraendert"). Fix: Link in der Übersichts-Karte korrigiert
  • Bug 2 — BAIT wird zum Jahresende 2026 außer Kraft gesetzt (DORA + RTS/ITS übernehmen). Übergangsfrist bis 31.12.2026. Hinweis an drei prominenten Stellen ergänzt: Glossar-Eintrag „bait" (short + long), BAIT-Karte im 13.3-2x2-Grid mit eigener Amber-Notiz, BAIT-Karte im 13.4-Rahmenwerke-Grid mit „läuft Ende 2026 aus"-Eyebrow, plus Info-Callout am Anfang von Reibungspunkt 3 in 13.4
  • Bug 3 — verbliebene Ersatzschreibungen in Modul 13 gefixt: „geschnuerten" → „geschnürten" (13.1), „zugehoerigen" → „zugehörigen" (13.3), „Einfuehrung" → „Einführung" (13.3, mehrere), „aendert" → „ändert" (13.2, 13.3 jeweils mehrfach). URL-Slugs bleiben weiterhin in ASCII
  • Bug 4 — Fachbegriffe und Abkürzungen: erste Vorkommen pro Lerneinheit mit <Glossar>-Tag versehen (in Fließtext-Bereichen, wo MDX/JSX stabil mit dem Tag umgeht). Konkret: 13.1 (MaRisk, IKT-Vorfall, Exploit), 13.2 (DORA, MaRisk, SBOM, GRC, Honeypot), 13.3 (CVE, DORA, MaRisk, BAIT, ESAs, IKT-Vorfall), 13.4 (CVE, Exploit), 13.5 (DORA, MFA, GRC, SOC, IKT-Vorfall). Tags in HTML-Layout-Strings (Tabellen, Cards, MappingChain-body) bewusst weggelassen, weil dort fragil

v2.5.7

Patch

Landing-Seite: 12/13-Module-Inkonsistenz aufgelöst

  • Feature-Block oben: „12 Module, ein roter Faden" → „13 Module, ein roter Faden", Text um Hinweis auf das Vertiefungsmodul ergänzt
  • Lernpfad-Überschrift: „12 Module + 1 Vertiefung" → „13 Module", Begleittext klargestellt: „Module 1–12 bilden den durchgängigen Lernpfad, Modul 13 ist optionales Vertiefungsmodul"
  • Einheitlich „13 Module" überall, Vertiefungsmodul-Status für Modul 13 klar benannt

v2.5.6

Patch

Sidebar-Auto-Scroll: robuste manuelle Berechnung statt scrollIntoView

  • <code>scrollIntoView({block: "nearest"})</code> aus v2.5.5 hat in Kombination mit <code>position:sticky</code> + <code>overflow-y-auto</code> nicht zuverlässig gegriffen — manche Browser scrollen dann den Body statt den Sidebar-Container, die Sidebar landete trotzdem oben
  • Ersetzt durch manuelle <code>sidebar.scrollTop</code>-Berechnung: Position des aktiven Items wird per <code>getBoundingClientRect</code> relativ zur Sidebar bestimmt, dann wird mit 80px Puffer hoch- oder runter-gescrollt — je nachdem, ob das Item oben oder unten herausragt. Wenn das Item bereits komfortabel im Sichtbereich ist, kein Scroll
  • Mit <code>requestAnimationFrame</code> gewrappt, damit die <code>getBoundingClientRect</code>-Werte nach dem ersten Paint stabil sind

v2.5.5

Patch

Sidebar scrollt das aktive Item automatisch in den Sichtbereich

  • Beim Mount der Sidebar wird das aktive Item (<code>aria-current="page"</code>) per <code>scrollIntoView({block: "nearest"})</code> in den Sichtbereich gescrollt. Verhindert, dass die Sidebar bei jeder Navigation oben startet und der Nutzer das aktuelle Modul oder die aktuelle Lerneinheit verliert
  • Insbesondere relevant beim Wechsel zwischen tief eingebetteten Lerneinheiten in Modul 13 — vorher sprang die Sidebar bei jedem Klick auf 13.2/13.3 wieder ganz nach oben
  • „nearest" scrollt nur soweit nötig — kein Sprung, wenn das Item schon sichtbar ist (z. B. beim ersten Aufruf der Modul-1-Seite)

v2.5.4

Patch

Sidebar: kein Hover-Underline, Hover-Border in Teal

  • Globale Regel in global.css ergänzt: <code>nav a</code> und <code>aside a</code> bekommen GENERELL keine Hover-Unterstreichung mehr. Die globale <code>a hover:underline</code>-Regel bleibt für Fließtext-Links im Modul-Content erhalten, greift in Nav-Kontexten aber nicht mehr — dort kommunizieren Background, Border und Schatten den Hover-State
  • Sidebar-Items (Module und Lerneinheiten) bekommen beim Hover eine <strong>teal-300</strong> Border statt navy-200 — visuell-akustisch verschwistert mit dem aktiven Item (teal-500/teal-400). Macht den Hover „lebendiger" ohne echte Animation, was im Tree-Kontext besser passt als ein Lift
  • Wirkt automatisch in IT-Sec, weil generelle CSS-Regel. PM und andere Academies haben eigene Stylesheets — dort separat übertragen, falls gewünscht

v2.5.3

Patch

Klickbare Karten: Tactile-Feedback wie Hub-Buttons, keine Unterstreichung

  • Globale Regel in global.css ergänzt: <code>a.card</code> bekommt das gleiche Tactile-Feedback wie die <code>.btn-primary</code>/<code>.btn-secondary</code>-Buttons auf der Hub-Landing — beim Hover dezent angehoben (<code>-translate-y-0.5 shadow-md</code>), beim Klick zurück und leicht eingedrückt (<code>scale-[0.99]</code>). So fühlt sich jede klickbare Karte wie ein 3D-Button an
  • Hover-Unterstreichung der globalen <code>a</code>-Regel wird auf <code>a.card</code> nicht mehr getriggert — Textfarben und Heading-Stil bleiben bei Hover unverändert. Gleiche Mechanik wie die schon vorhandene <code>a.module-card</code>-Override
  • Wirkt automatisch auf: ModuleNav-Vor/Zurück-Karten (Modul-Seiten), die fünf Lerneinheits-Kacheln in der 13er-Übersicht, künftige Click-Cards in MDX. Wer <code>aria-disabled=true</code> setzt, bekommt das Pointer-Events-Off-Verhalten geschenkt

v2.5.2

Patch

Sidebar: Vertiefungs-Sektion ohne Untertitel, 13.1-Anzeige-Titel gefixt

  • Sidebar-Sektion „Vertiefung" hat keinen modul-spezifischen Untertitel mehr — bisher stand „AI als neue Herausforderung" darunter, was bei einem zweiten Vertiefungsmodul (14, 15, …) irreführend wäre. Jetzt konsistent mit den anderen Sektionen, die auch keinen Hint haben
  • Anzeige-Titel der Lerneinheit 13.1 von „Die Welt hat sich veraendert" auf korrekte Umlaut-Schreibweise „Die Welt hat sich verändert" gefixt — der URL-Slug bleibt unverändert in ASCII, weil Routing keine Umlaute verträgt (siehe v2.4.1)

v2.5.1

Patch

13.1: Zeitleiste 2025–2026 als interaktive Timeline-Komponente

  • Bullet-Liste „Was 2025 und 2026 konkret passiert ist" durch die bestehende <Timeline />-Komponente ersetzt (gleiche Komponente, die schon in Modul 1 für die Cyber-Geschichte 1988–2026 läuft)
  • Acht Events kategorisiert mit den vorhandenen vier Farb-Codes: <code>milestone</code> (Capability-Demos: XBOW, Big Sleep, DARPA, Kernel-Bugflut, Mythos), <code>bank</code> (Branchen-Warnung von Adkins/Evron), <code>apt</code> (Anthropic chinesische Spionage-Disclosure), <code>malware</code> (konvergente Welle Februar 2026 mit OpenSSL und 8-Minuten-Angriff)
  • Jeder Event mit eigenem Titel statt nur Datum + Fließtext — macht die Zeitleiste scannbar und visuell deutlich klarer
  • Farb-Legende unter dem Einleitungs-Absatz, damit die Kategorisierung sofort lesbar ist

v2.5.0

Minor

Modul 13 inhaltlich vollständig — 13.4 und 13.5 live

  • Lerneinheit 13.4 „DORA, MaRisk und der AI-Sturm" veröffentlicht (30 Min): die regulatorische Vertiefung des AI-Sturms für deutsche Banken. Vier Rahmenwerke (DORA, MaRisk, BAIT, EU AI Act) als 4-Karten-Grid, vier Reibungspunkte mit farbigen Eyebrow-Karten (teal/amber/rose), Banking-spezifisches Risikoregister mit acht Einträgen und Color-Coding für Schwere, Folge-Szenario „xbank am Tag X+2"
  • Lerneinheit 13.5 „Der 90-Tage-Plan für die xbank" veröffentlicht (25 Min): Synthese-Einheit. 10 Diagnose-Fragen, 90-Tage-Plan in drei Phasen als MappingChain (cyan/emerald/amber), drei Verteidigungslinien als 3-Karten-Grid mit eigenen Farb-Codes, 6 Vorstands-Talking-Points als nummerierte Karten, Y2K-Vergleich als historischer Anker, „xbank nach 90 Tagen"-Szenario und Modul-Zusammenfassung als 5-Karten-Grid
  • Modul 13 ist damit inhaltlich vollständig — alle fünf geplanten Lerneinheiten sind live. Vierteljährliche Aktualisierung läuft weiter, nächste planmäßige Prüfung 20.08.2026 (Anlass: Inkrafttreten EU AI Act)
  • Vier neue Glossar-Einträge: TPRM (Third-Party Risk Management), EU AI Act, Crown Jewels, Auslagerung
  • Karten-Grid- und Eyebrow-Karten-Pattern aus 13.3 in 13.4 und 13.5 konsequent wiederverwendet — visuelle Sprache des Sondermoduls ist damit etabliert: MappingChain für Schritte und Phasen, Karten-Grids für Vergleiche und Verteilungen, farbige Eyebrow-Karten für visuelle Sektionsabgrenzung

v2.4.1

Patch

Modul 13: Umlaut-Pass über alle drei Lerneinheiten

  • Ersatzschreibung (oe/ae/ue/ss) durchgängig auf echte Umlaute (ö/ä/ü/ß) umgestellt: alle Modul-13-MDX-Dateien (Übersicht, 13.1, 13.2, 13.3), Changelog, neue Komponenten (VersionsHinweis, LightboxBild, DefenderStack), neue Glossar-Einträge (LLM, Coding Agent, Time-to-Exploit, IKT-Vorfall, OSINT, Exploit, Egress-Filtering, SBOM, GRC, Honeypot, Honeytoken, VulnOps) sowie alle Modul-13-Release-Notes
  • Wichtige Ausnahmen ohne Umlaut: das Schema-Frontmatter-Feld <code>naechstePruefung</code> sowie der URL-Slug <code>13-1-die-welt-hat-sich-veraendert</code> bleiben in ASCII, weil Schema-Validation und URL-Routing keine Umlaut-Inkompatibilitäten vertragen

v2.4.0

Minor

Modul 13 — Lerneinheit 13.3 „AI als Verteidigerwerkzeug" live

  • Lerneinheit 13.3 veröffentlicht (30 Min): die Defender-Perspektive als Pendant zu 13.2 — drei Einsatzfelder Code & CI, Operations (Coding Agents jenseits Code) und Detection. Vendor-neutrale Werkzeuglandschaft, vier regulatorische Leitplanken und Folge-Szenario „xbank am Tag X+1"
  • Neue Astro-Komponente <DefenderStack /> — Architektur-Diagramm in reinem HTML/CSS, brand-konsistent in den Hex-Farben aus dem 13.2-Bild. Zeigt drei Einsatzfeld-Säulen mit VulnOps-Pipeline als Top-Band und regulatorischen Leitplanken als Footer. Voll responsive, suchbar, druckbar
  • VulnOps-Pipeline als MappingChain visualisiert: Discovery → Triage → Remediation → Containment → Metriken — mit Übergangsfragen zwischen den Schritten
  • Vier regulatorische Rahmen als 2x2-Karten-Grid (BAIT Kap. 9, DORA Art. 28, DSGVO Art. 35, EU AI Act) — farbig differenziert nach Themenfeld (Auslagerung/Drittparteien/Datenschutz/AI-spezifisch)
  • Drei realistische Grenzen als amber Warn-Karten (Halluzinationen, hinkende Defensiv-Capabilities, Governance-Reibung) — visuell verstärkt für ehrliche Vorstandskommunikation
  • Fünf neue Glossar-Einträge: SBOM, GRC, Honeypot, Honeytoken, VulnOps

v2.3.3

Patch

13.2 — MappingChain mit pixel-genauen Bild-Farben (Hex)

  • MappingChain um optionales <code>customColor</code>-Feld pro Step erweitert: nimmt einen Hex-Code (z. B. <code>#003491</code>) und rendert Box und Tag-Pille mit Inline-Styles statt Tailwind-Klassen. Brand-Vorgaben aus Bildern lassen sich damit pixel-genau matchen, ohne Tailwind-Config-Erweiterung
  • Phasen-Farben der 13.2 MappingChain exakt auf Marcus' Hex-Codes aus dem Bild gesetzt: Phase 1 #003491 (blau), Phase 2 #005724 (grün), Phase 3 #e54500 (orange), Phase 4 #3f0b72 (lila)
  • Tailwind-Klassen cyan/emerald in der Komponente bleiben für andere Use-Cases verfügbar, werden hier aber nicht mehr genutzt

v2.3.2

Patch

13.2 — Phasen-Bild und MappingChain auf 4 Phasen konsolidiert

  • Phasen-Bild auf neue Version „phasen_tempo_sprung2.png" umgestellt (gekürzte, besser lesbare Texte)
  • Wechsel von 5 auf 4 Phasen: Bild und MappingChain sprechen jetzt dieselbe Sprache. Lateral Movement und Persistenz nicht mehr als „Phase 5" gerechnet, sondern als nachgelagerter Folge-Abschnitt nach erfolgreichem Initial Access (didaktisch korrekter)
  • MappingChain-Farben exakt am Bild ausgerichtet: Phase 1 cyan (Türkis), Phase 2 emerald (Grün), Phase 3 amber (Orange), Phase 4 rose (Pink) — visuelle Konsistenz Bild ↔ Komponente
  • MappingChain um Farben <code>cyan</code> und <code>emerald</code> erweitert
  • Lessons-Learned und Sysdig-Vorfall-Beschreibung an die neue Vier-Phasen-Logik angepasst

v2.3.1

Patch

13.2 — Phasen-Tempo-Sprung-Bild und MappingChain-Visualisierung

  • Lerneinheit 13.2 didaktisch deutlich aufgewertet: neue Hero-Grafik „phasen_tempo_sprung.png" (Vorher/Nachher-Vergleich der vier Hauptphasen mit AI-Beschleunigung) als zoombares Bild oben — klickbar für Lightbox-Vollansicht
  • Fünf Phasen der Angriffskette als MappingChain visualisiert (navy/purple/amber/rose/teal) — ersetzt die vorherige nummerierte Liste durch eine Schritt-für-Schritt-Aufbereitung mit Übergangsfragen zwischen den Phasen
  • Neue wiederverwendbare Komponente <LightboxBild /> mit Click-zum-Vergrößern und ESC-/X-/Backdrop-Schließen. Eindeutige IDs aus Bild-Dateinamen abgeleitet, mehrere Bilder pro Seite ohne Kollision möglich
  • MappingChain um zwei Farben erweitert: <code>purple</code> und <code>rose</code> — passend zum Brand der vier Bild-Phasen

v2.3.0

Minor

Modul 13 — Lerneinheit 13.2 „AI als Angreiferwerkzeug" live

  • Lerneinheit 13.2 veröffentlicht (25 Min): die fünf Phasen einer Angriffskette durch die AI-Linse — Aufklärung, Vulnerability-Discovery, Exploit-Entwicklung, Initial Access, Lateral Movement. Für jede Phase: was war früher, was leistet AI heute strukturell, was bedeutet das für eine deutsche Bank
  • Vier dokumentierte Vorfälle als Belege: Sysdig 8-Minuten-Angriff (Februar 2026), Anthropic chinesische Spionageoperation (November 2025), AISLE OpenSSL-Zero-Days (Februar 2026), Gambit-Report über mexikanische Regierungsinfrastruktur
  • Banking-Szenario „xbank am Tag X" mit Stundenplan 14:23 bis 18:00 — CVE-Veröffentlichung, Telegram-Hinweis, Scan-Wellen, CAB-Frage. Praxis-Callout für 2L-Entscheider
  • „Was AI nicht magisch macht"-Abschnitt: phishing-resistente MFA, Egress-Filtering, Mikrosegmentierung und IAM behalten Wirkung. Investitionsschutz statt Panikbotschaft an den Vorstand
  • Drei neue Glossar-Einträge: OSINT (Open Source Intelligence), Exploit, Egress-Filtering
  • Modul-13-Übersicht: 13.2-Kachel klickbar, „Letzte Aktualisierungen" um den 31.05.-Eintrag ergänzt

v2.2.0

Minor

Neues Vertiefungsmodul 13 — Bank-IT-Security im AI-Zeitalter

  • Modul 13 als Sondermodul mit fünf geplanten Lerneinheiten — Sektion „Vertiefung" in der Sidebar (zwischen Karriere und Ende). Zero Day Clock, AI Vulnerability Storm, strukturelle Asymmetrie
  • Erste Lerneinheit 13.1 „Die Welt hat sich verändert" live — Time-to-Exploit-Entwicklung 2018 bis 2026, Banking-Lens auf BAIT-Quartalsreleasezyklen vs. 9-Stunden-TTE-Welt
  • Vier weitere Lerneinheiten (13.2 bis 13.5) als Coming-Soon-Karten auf der Modul-Übersicht angekündigt: AI-Angreiferwerkzeuge, AI-Verteidigerwerkzeuge, DORA/MaRisk/AI Act, 90-Tage-Plan
  • Neue Komponente <VersionsHinweis /> — dezenter Banner mit Stand und nächster Prüfung, Build-Time-Check färbt rot bei Überschreitung. Universell für alle Module nutzbar
  • Content-Schema erweitert um optionale Felder stand, nächstePrüfung, aktualisierungspflicht, subtitle, lerneinheit
  • Sidebar mit Section-Überschriften (Fachliche Grundlagen, Bank-spezifisch, Karriere, Vertiefung) und ausklappbarer Lerneinheiten-Liste für Multi-Lerneinheit-Module
  • Modul-Routing unterstützt verschachtelte Slugs (13-ai-security/13-1-...). Vor/Zurueck-Navigation webt Lerneinheiten in die Modul-Reihenfolge ein
  • Glossar erweitert um vier AI-Security-Begriffe: LLM, Coding Agent, Time-to-Exploit, IKT-Vorfall
  • Quartalsweise Aktualisierung von Modul 13 vereinbart — nächste planmäßige Prüfung: 20. August 2026 (Anlass: Inkrafttreten EU AI Act)

v2.1.2

Patch

DORA-Faktenkorrektur in Modul 6 — Datum, RTS/ITS/DA-Zahlen

  • DORA-Datumsangaben korrigiert: in Kraft seit 17.01.2023 (nicht 2025), anwendbar seit 17.01.2025. Bisher war Inkrafttreten und Anwendbarkeit verwechselt
  • Rechtsakt-Zahlen aktualisiert: „14 RTS, 7 ITS" → korrekt „8 RTS, 2 ITS, 2 weitere Delegierte Verordnungen". Diese Korrektur betrifft drei Stellen im Modul (HandbuchLink-Beschreibung, Literatur-Hinweis, Quiz-Antwort und -Erklärung)
  • Merksatz 1 mit korrektem Anwendbarkeits-Datum gefixt
  • Quelle: EUR-Lex, FMA Liechtenstein, EU-Commission DORA-Übersicht

v2.1.1

Patch

MagicCat-Fallstudie: Layout-Polish, Hero-Bild, Architektur-Grafik

  • Fallstudie /it-security/fallstudie/magiccat/ deutlich aufgewertet: Layout-Breite auf max-w-5xl (statt max-w-3xl) erweitert, weniger Scroll
  • Hero-Bild magiccat-hero.png in 2-Spalten-Layout neben dem Lead-Quote eingebaut (Bild links, Quote rechts) — Klick öffnet Lightbox-Zoom analog Marcus-Vita
  • Lead-Quote-Kasten neben dem Bild von amber auf navy umgestellt — harmoniert mit dem dunkelblauen Hero-Bild
  • Fließtext im Artikel auf Blocksatz (text-justify + hyphens-auto) — Lead-Quote bleibt bewusst linksbündig wegen schmaler Spalte
  • Fünf Cyber-Kill-Chain-Phasen als MappingChain-Komponente visualisiert (analog zur DORA-Meldekette in Modul 6)
  • Technische Vertiefung Phase 4 deutlich tiefer gelegt: Architektur-Diagramm (magiccat-ablauf.png mit Zoom-Lightbox), Tech-Stack als 3-Karten-Grid (Socket.IO / Rabbit+crypto-js / fehlende Auth), Schritt-für-Schritt-Anleitung wie Mnemonic den Schlüssel extrahiert hat
  • Bug-Fix: typografische Anführungszeichen im MappingChain-footer-Attribut brachen den Astro-Parser — durch normale Quotes ersetzt

v2.1.0

Minor

Neue Fallstudie MagicCat — Phishing als Mietmodell

  • Neue Deep-Dive-Unterseite /it-security/fallstudie/magiccat/ — 20-Minuten-Lese-Fallstudie zur globalen Phishing-as-a-Service-Operation MagicCat / Darcula. Cyber-Kill-Chain-Mapping in fünf Phasen (SIM-Farmen, Anti-Forensik, Fake-Webseite, Real-Time-Datenklau über Socket.IO, Monetarisierung über Apple Pay) plus Bezüge zu Modul 4, 7, 8 und 9
  • Neue Inhalts-Kategorie /fallstudie/ neben /uebung/ — Fallstudien sind Lese-Inhalte, Übungen sind interaktiv
  • Neue Komponente FallstudienCTA.astro (analog ÜbungCTA, aber mit amber-Akzent und „Fallstudie · Deep-Dive"-Eyebrow) als visueller Unterscheider zur Übungs-CTA
  • Modul 3 (Angriffsarten) verlinkt direkt nach dem Smishing-Abschnitt auf die MagicCat-Fallstudie
  • Inhalt basiert auf der ARD-Doku „Kings of Scam — Wer klickt, verliert" (BR, NRK, Le Monde) und dem Reverse-Engineering-Report der norwegischen Sicherheitsfirma Mnemonic

v2.0.1

Patch

Footer harmonisiert + Tactile-Buttons

  • Footer-Links auf zentrale Seiten umgestellt: /impressum/ und /datenschutz/ statt externer mbinz.de-Verweise
  • Buttons (.btn-primary / .btn-secondary) mit Tactile-Feedback: leichter Shadow im Ruhezustand, beim Hover dezent angehoben, beim Klick eingedrueckt (scale 0.98). 150ms ease-out für einen weichen, aber spuerbaren Press-Effekt
  • Footer-Titel im Build korrigiert (Stand IT-Security)

v2.0.0

Major

Wikipedia-Layer im Glossar + Tag-Anreicherung in 9 Modulen + VPN-Animation in Modul 4

  • Glossar-Schema um optionales Feld wikipediaUrl erweitert. Tooltip zeigt jetzt zwei Links: „Mehr im Glossar →" und (wenn vorhanden) „Wikipedia ↗" mit target=_blank
  • 189 von 233 Glossar-Einträgen mit verifizierten Wikipedia-Links ausgestattet — DE bevorzugt, EN-Fallback bei DE-404, sonst kein Link. Verifikation per HTTP-Check gegen den noarticletext-Marker
  • 6 neue Glossar-Einträge mit ausführlichem long-Text: Single Point of Failure (spof), CEO-Fraud, Vier-Augen-Prinzip, SPS (Speicherprogrammierbare Steuerung), NSA, Awareness-Training
  • Tag-Anreicherung in 9 Modulen: Modul 1 (+8), Modul 2 (Tactical-Glossar-Tabelle komplett +9), Modul 5 (+9), Modul 6 (+4), Modul 7 (+8), Modul 8 (+3), Modul 9 (+5), Modul 10 (+6), Modul 12 (+2)
  • Glossar-Seite zeigt pro Eintrag „Vertiefung auf Wikipedia ↗"
  • VPN-Animation als interaktive Übung unter /uebung/einbruchsweg/ in Modul 4 verlinkt. React + Babel lokal in vendor/ (kein CDN). Bugfix: ursprüngliche SRI-Hashes der CDN-Scripts waren ungültig und blockierten Babel — Fehler „Unhandled case: [object Object]"
  • Phishing-Simulator: Mail wurde bei Auflösung doppelt gerendert (einmal in der Hauptstruktur, einmal im ErgebnisView-Block). Doppel-Render entfernt

v1.2.2

Patch

Security-Audit v1.2.x dokumentiert

  • Vier-Phasen-Security-Audit nach dem v1.2.1-Release durchgeführt: Static Analysis (npm audit, Code-Grep, externe Links), Build-Output-Check, Live-Header-Checks gegen itsm.xbank-muc.de, API-Penetrationstests gegen /api/progress.php
  • Gesamt-Befund GRÜN: keine kritischen oder hohen Funde. Eine niedrige Anmerkung (lokales dist/api/config.php) — ohne Live- Auswirkung, weil GitHub-Actions excludiert und CI-Container keine Credentials hat
  • API-Pentests bestätigen: SQL-Injection-Versuche werden vor dem DB-Zugriff per Regex-Validation abgefangen, XSS-Pattern in URLs blockiert die IONOS-WAF vorgelagert mit 503, CORS ohne Allow-Origin-Header schützt vor Cross-Origin-XHR
  • Live-Header bestätigt: HSTS, X-Content-Type-Options, X-Frame- Options, Referrer-Policy, Permissions-Policy alle gesetzt; TLS 1.3 + 1.2 aktiv, 1.0/1.1 nicht
  • Vollständiger Audit-Bericht in SECURITY.md unter „Audit-Bericht — 2026-05-13"

v1.2.1

Patch

„Über dieses Projekt"-Sektion auf der Startseite

  • Startseite: neue Sektion „Hinter der Academy" mit Autoren-Vorstellung (Ingenieur, 30+ Jahre IT-Beratung im Bankenumfeld) und Hinweis auf das Projekt als Freizeit-Initiative — kostenlos, werbefrei, ohne Tracking. Block-Satz für ruhigen Lesefluss
  • Dezenter „Kaffee spendieren"-Button (btn-primary in teal, site-konsistent) als Buy-Me-A-Coffee-CTA
  • Footer: „Dipl.-Ing. Marcus Binz" verlinkt auf mbinz.de

v1.2.0

Minor

Phishing-Simulator — interaktive Übung mit 6 Bank-Mail-Szenarien

  • Neue Übungsroute /uebung/phishing/ mit interaktivem Simulator: sechs Bank-Mails (CEO-Fraud, M365-Spoof, DocuSign legitim, BaFin-Spoof, LinkedIn-Spoof, DORA-Audit-Spear-Phishing) zum Klassifizieren — pro Mail Inbox-Vorschau, Mail-Öffnen-Animation, Phishing/Legitim-Entscheidung, anschließend Auflösung mit farbig markierten Hotspots, Indikator-Erklärungen und Lessons Learned. Am Ende Gesamt-Auswertung mit Score
  • Mail-Card im Outlook-Classic-Look: Subject als Titelleiste, Pastell-Avatar deterministisch aus Sender-Namen, Action-Button- Gruppe (Antworten/Allen antworten/Weiterleiten) in Outlook-Optik
  • Sechstes Szenario (DORA-Audit-Anfrage von Deloitte-Lookalike) auf „schwer"-Schwierigkeit: nur drei subtile Indikatoren (.com-statt-.de mit Bindestrich, AW: ohne reale Konversation, Credentials per Mail in zwei Schritten) — selbst Profis müssen zweimal hinschauen
  • Integration in Modul 3 (Angriffsarten): CTA-Box nach dem Smishing- Abschnitt mit „Simulator starten →"-Button, Rücksprung-Mechanik via ?from-Query-Parameter springt nach Abschluss exakt zur CTA-Box zurück — dramaturgische Brücke zum Hongkong-Deepfake- Bankcallout
  • Wiederverwendbare Komponente <ÜbungCTA> für künftige Übungen
  • Glossar-Eintrag „Perimeter" (Kategorie Begriff) mit ausführlichem long-Text zur Castle-and-Moat-Geschichte und Zero-Trust-Ablösung
  • Modul 4: Vorkommen von „Perimeter" mit Tooltip getaggt
  • Dokumentation SIMULATOR-PATTERN.md mit Bauanleitung für künftige interaktive Übungen (Datenstruktur, State-Machine, Rücksprung- Mechanik, Test-Checklist)

v1.1.4

Patch

Production-Secrets-Praxisbox in Modul 4

  • Glossar-Eintrag „Secrets-Vault" mit ausführlichem long-Text (HashiCorp Vault, Azure Key Vault, AWS Secrets Manager, Rotation, dynamische DB-Credentials)
  • Modul 4: neue Bank-Callout-Box „Wo liegen eure Production-Secrets?" mit 5-Stufen-Reifemodell — Hardcodiert / Config-Datei / ENV / Vault / Vault+Rotation
  • Selbstreflexion: Academy auf Stufe 2 (config.php), pragmatisch angemessen weil DB nur pseudonyme Lerncodes enthält

v1.1.3

Patch

Such-Index: Crash bei wiederkehrenden Headings behoben

  • Bug-Fix: MiniSearch warf "duplicate ID"-Fehler, wenn ein Modul mehrere Abschnitte mit identischem Heading-Slug hatte (z. B. Modul 10 mit 4× "### Setup", 4× "### Auflösung")
  • Such-Index-Generator bekommt Counter pro Slug pro Modul — Duplikate werden automatisch zu -2, -3, -4 (analog zu rehype-slug)
  • SearchModal-Komponente: defensive Try/Catch um addAll-Aufruf + Filter-Stufe gegen Duplikat-IDs, damit zukünftige Inhalts-Änderungen die Suche nicht crashen können

v1.1.2

Patch

Modul 3 nachgebessert: C-Level-Rollen + deutsche Übersetzungen

  • Glossar-Einträge für die sechs Bank-C-Level-Rollen: CEO, CFO, COO, CRO, CTO, CIO
  • Modul 3 Hook: CFO und Deepfake-Video-Call-Beschreibung mit Tooltips
  • Cyber-Kill-Chain-Tabelle bekommt eine deutsche Spalte (Reconnaissance → Auskundschaftung, Delivery → Auslieferung, etc.)
  • MITRE-ATT&CK-Tabelle bekommt deutsche Spalten für alle 14 Tactics
  • Phishing konsequent in der gesamten Modul-3-Prosa getaggt
  • ATT&CK konsequent in der Prosa getaggt (nicht nur an der ersten Stelle)
  • Bangladesh-Heist-Referenz im ATT&CK-Callout verlinkt

v1.1.1

Patch

Eigennamen und historische Vorfälle im Glossar

  • Glossar-Einträge für historische Vorfälle: Morris-Worm, Stuxnet, WannaCry, NotPetya, ILOVEYOU, SolarWinds, Bangladesh-Heist, Target-Hack 2013, Capital One 2019, 3CX 2023, MOVEit 2023, Pegasus
  • Glossar-Einträge für Eigennamen: ARPANET (mit Historie), MIT, FireEye, Kerviel, NHS, Reaper, Shadow Brokers, HVAC, VBScript, ZeuS
  • Modul 1: ARPANET, Morris-Worm, Stuxnet, NotPetya, WannaCry, ILOVEYOU, EternalBlue konsequent getaggt
  • Modul 2: Bangladesh-Heist im Beispiel-Callout verlinkt
  • Modul 3: ZeuS, Pegasus, MOVEit, SolarWinds, APT29, 3CX, FireEye, Lazarus, Carbanak alle mit Tooltips
  • Modul 4: Capital One, NotPetya, WAF getaggt

v1.1.0

Minor

Glossar-Offensive über alle 12 Module

  • ~50 neue Glossar-Einträge mit ausführlichen long-Texten, inkl. IT, MIT, Buffer Overflow, Defense in Depth (7 Schichten), Carbanak, DLP, WAF, CVE
  • Modul 1 zugänglicher gemacht — alle Fachbegriffe (fingerd, sendmail, rsh, OT, Air-Gapped, Zero-Day, EternalBlue) mit Tooltips versehen
  • Konsequente Tooltips in Modul 2 (ALE-Formel mit allen Variablen), Modul 3 (Backdoor, Persistenz, Living off the Land), Modul 4 (WAF, DMZ, mTLS, JIT-Access) und Modul 6 (IKT, CRD, CRR)
  • IT vs. OT-Trennung im Modul 1 verständlicher erklärt
  • Header-Aktionen einheitlich als Pills (Suchen, Glossar, Fortschritt sichern/laden)
  • Footer-Links als Pills (Impressum, Datenschutz, Reset)

v1.0.1

Patch

Sync-Dialog UX-Fix und Header-Pill-Design

  • Lern-Code wird beim Erzeugen sofort gespeichert (vorher musste zusätzlich auf „Code aktivieren" geklickt werden)
  • Code-Anzeige und Eingabe-Feld mit explizit gesetzten Farben — kein „weiß auf weiß" mehr
  • Header-Button-Beschriftung „Fortschritt sichern / laden" (vorher nur „sichern")

v1.0.0

Major

Erster Live-Gang — alle 12 Module verfügbar

  • Modul 1 — Grundlagen & Geschichte (25 Min)
  • Modul 2 — Schutzziele & Begriffe (30 Min)
  • Modul 3 — Angriffsarten (35 Min)
  • Modul 4 — Schutzmechanismen (35 Min)
  • Modul 5 — Normen-Welt (25 Min)
  • Modul 6 — Regulatorik (35 Min)
  • Modul 7 — Auslagerung & Drittparteien (30 Min)
  • Modul 8 — Three Lines of Defense (30 Min)
  • Modul 9 — Vorfallmanagement & DORA (30 Min)
  • Modul 10 — Praxis-Szenarien (35 Min)
  • Modul 11 — Zertifizierungen & Karrierewege (30 Min)
  • Modul 12 — Bewerbungsvorbereitung (35 Min)
  • Volltextsuche, Glossar mit ~110 Einträgen, Lern-Code-Sync, GitHub-Actions-Deployment, Security-Headers (HSTS, X-Frame, etc.)