Leakage betont oft einen unbeabsichtigten Offenlegungspfad oder eine Übertragung, während Exposition einen zugänglichen Zustand betont — etwa öffentlich lesbaren Speicher, eine zu weit gefasste Berechtigung oder sensible Inhalte in einer Antwort. Die Sicherheitspraxis verwendet diese Bezeichnungen nicht konsistent.
Eine Exposition kann bestehen, ohne dass belegt ist, dass jemand die Daten erlangt hat. Ein Leck kann versehentlich entstehen oder durch eine Produktschwäche, einen Konfigurationsfehler, einen unsicheren Workflow oder vorsätzlichen Missbrauch; es ist nicht auf Angriffe über ein Netzwerk beschränkt.
Wichtigste Punkte
Übliche PfadeBeispiele sind falsch adressierte Nachrichten, öffentliche Links, exponierter Speicher, übermäßige Berechtigungen, ausführliche Fehlermeldungen, Logs mit Secrets, unsichere Exporte, verlorene Medien und Uploads zu nicht freigegebenen Diensten.
UntersuchungFeststellen, was zugänglich oder übertragen war, wie lange, für wen, über welchen Pfad und welche Logs, Kopien, Caches oder nachgelagerten Offenlegungen existieren können.
WiederholungspräventionDie Zugriffs- oder Datenflussbedingung korrigieren, exponierte Credentials rotieren, unnötige Kopien entfernen, Handhabungsregeln verbessern und validieren, dass das Monitoring den relevanten Pfad abdeckt.
Wichtige EinschränkungÖffentliche Zugänglichkeit beweist nicht, dass eine unbefugte Partei Daten eingesehen oder kopiert hat, und fehlende oder unvollständige Logs können nicht beweisen, dass kein Zugriff stattfand. Bestätigte Fakten und Unsicherheit getrennt beschreiben.