Kontrollziel
Nach einer autorisierten Widerrufsentscheidung darf das betroffene Gerät keine geschützten Aktionen mehr ausführen. Andere berechtigte Geräte sollen ohne unnötige globale Unterbrechung weiterarbeiten können.
Start- und Endpunkt
Die Uhr startet mit bestätigter Admin-Aktion und endet erst, wenn API, Realtime, Refresh, Dateiabruf und erneute Anmeldung den alten Zustand konsistent ablehnen. Eine verschwundene Oberfläche genügt nicht.
Angriffsoberfläche
Zu prüfen sind bestehendes Access-Token, rotierendes Refresh-Token, offene WebSocket-Verbindung, gecachte Datei-URL, Push-Abonnement und paralleler Geräteverlauf. Jeder Pfad benötigt eine erwartete Widerrufswirkung.
Messgrößen
Kernwerte sind maximale statt nur mittlere Widerrufslatenz, Anteil blockierter Altanfragen, Fehlerrate unbeteiligter Geräte, verbleibende Offline-Daten und Nachweisqualität im Audit-Verlauf.
Negative Tests
Tests wiederholen die alte Sitzung nach Netztrennung, Uhrabweichung, Prozessneustart und gleichzeitiger Tokenrotation. Ein robuster Widerruf bleibt wirksam, auch wenn das Gerät die Serverentscheidung zunächst nicht empfangen hat.
Abnahme
Eine Organisation setzt eigene Zielwerte. Mindestbedingung ist jedoch, dass kein getesteter Pfad nach dem dokumentierten Endpunkt autorisiert bleibt und die Entscheidung mit Akteur, Ziel, Zeitpunkt und Ergebnis nachvollziehbar ist.
