Über mich#
Ich bin Kai Eric Pfister, online unterwegs als Wasserpuncher. Geboren und aufgewachsen in Würzburg, wo ich bis heute lebe und arbeite. Mein Zuhause ist die Schnittstelle aus IT-Security, Self-Hosting und Softwareentwicklung: Server aufsetzen, härten, betreiben und Dinge bauen, die im Alltag zuverlässig laufen und nicht nur im Testfall funktionieren.
Statt fremder Plattformen läuft vieles auf eigener Infrastruktur. Eigener VPS, eigene Domains, volle Kontrolle. Dazu teile ich Einblicke beim Streaming auf Twitch und YouTube. Diese Seite ist der zentrale Knoten, von dem aus alles erreichbar ist.
online als Wasserpuncher
Werdegang#
-
Herkunft
Würzburg, Bayern
Geboren und aufgewachsen in Würzburg und bis heute dort ansässig.
-
11. September 2023 bis 20. Juli 2026
Berufsfachschule für Maschinenbau, Würzburg
Besuch der dreijährigen Berufsfachschule für Maschinenbau in Würzburg. Die Abschlussprüfung habe ich am Ende der Ausbildung bestanden.
-
Laufend
IT-Security, Self-Hosting und Entwicklung
Betrieb eigener Server- und VPS-Infrastruktur, Härtung und Monitoring der eigenen Dienste sowie Entwicklung eigener Werkzeuge und Anwendungen. Dazu Streaming auf Twitch und YouTube als Wasserpuncher.
Schwerpunkte#
IT-Security
Systeme härten, Angriffsflächen verkleinern, Monitoring aufsetzen. Sicherheit von Anfang an, nicht als nachträgliche Ergänzung.
Self-Hosting & VPS
Eigene Server statt fremder Clouds. Vom Setup über den Reverse-Proxy bis zum automatisierten Betrieb bleibt alles in eigener Hand.
Entwicklung
Tools und Anwendungen, die ein konkretes Problem lösen. Open Source, sauber gebaut, nachvollziehbar.
Streaming & Content
Einblicke in Projekte und Technikthemen, live auf Twitch und als Video auf YouTube.
Projekte & Infrastruktur#
kaipfstr.de
Der zentrale Projekt-Hub mit Portfolio und allen aktuellen Vorhaben.
Öffnensecurity.kaipfstr.de
IT-Security-Bereich: Härtung, Monitoring und Sicherheitsthemen.
Öffnenvps.kaipfstr.de
Selbst gehosteter VPS-Stack, die Maschine hinter den Projekten.
Öffnenwetter.kaipfstr.de
Wetterprojekt auf eigener Infrastruktur unter der Domain kaipfstr.de.
Öffnenlayer8.kaipfstr.de
Projekt unter der Domain kaipfstr.de, betrieben auf dem eigenen VPS.
ÖffnenGitHub
Quellcode, Tools und Open-Source-Experimente.
ÖffnenSicherheit & Prinzipien#
TLS-verschlüsselt
Alle Verbindungen laufen ausschließlich über HTTPS. Empfohlen wird zusätzlich HSTS mit Preload auf Serverebene.
Content-Security-Policy
Eine restriktive CSP begrenzt die erlaubten Quellen für Skripte, Stile und Medien. Das schützt vor XSS und Code-Injection.
Kein Tracking
Keine Cookies, keine Analyse-Skripte, kein Fingerprinting. Es entsteht kein einwilligungspflichtiger Zugriff nach § 25 TDDDG.
Keine Drittanbieter
Es wird nichts von fremden Servern nachgeladen. Auch die Schriften liegen lokal als woff2, statt von Google Fonts zu kommen.
Datensparsamkeit
Verarbeitet wird nur, was technisch nötig ist (Server-Logs). Self-Hosting hält die Datenhoheit in eigener Hand.
Performance
Eine einzige HTML-Datei, nicht blockierend geladene Schriften, und die Animation pausiert im Hintergrund. Das bleibt auch auf Mobilgeräten schnell.
Barrierearm
Semantisches HTML, sichtbarer Fokus, Tastaturbedienung, Berücksichtigung von prefers-reduced-motion und Kerninhalte auch ohne JavaScript.
Automatisches HTTPS
Ausgeliefert über den Caddy-Webserver. TLS-Zertifikate werden automatisch ausgestellt und erneuert.
HTTP/2 & HTTP/3
Moderne Transportprotokolle inklusive HTTP/3 (QUIC) liefert Caddy von Haus aus. Das ergibt schnellere Verbindungen, besonders auf dem Smartphone.
Glossar: Begriffe, die hier vorkommen#
Kurz erklärt, was hinter den Fachbegriffen steckt, die auf dieser Seite auftauchen.
Kein Begriff gefunden. Andere Schreibweise versuchen oder das Suchfeld leeren.
- Self-Hosting#
- Der Betrieb von Diensten auf eigener, selbst verwalteter Infrastruktur statt bei einem fremden Anbieter. Der Vorteil ist die vollständige Kontrolle über Daten, Konfiguration und Verfügbarkeit. Der Preis dafür ist, dass Wartung, Aktualisierung und Absicherung in der eigenen Verantwortung liegen.
- Virtual Private Server VPS#
- Ein virtualisierter Server, der sich die physische Hardware mit anderen teilt, aber ein eigenes Betriebssystem mit vollen Administratorrechten mitbringt. Er liegt damit zwischen dem günstigen, aber unflexiblen Shared Hosting und einem vollständig eigenen, dedizierten Server.
- Domain Name System DNS#
- Das Adressbuch des Internets. Es übersetzt einen Namen wie
kaipfister.dein die IP-Adresse des Servers, der die Seite ausliefert. Ohne DNS müsste man sich für jede Website eine Zahlenfolge merken. - Reverse-Proxy#
- Ein Server, der Anfragen aus dem Internet entgegennimmt und an dahinterliegende Dienste weiterreicht. Er übernimmt dabei typischerweise die TLS-Verschlüsselung, verteilt Last und setzt Zugriffsregeln durch. Nach außen sichtbar ist nur der Proxy, die eigentlichen Dienste bleiben verborgen.
- Transport Layer Security TLS#
- Das Protokoll, das die Verbindung zwischen Browser und Server verschlüsselt. Erkennbar am Präfix
https://und am Schloss in der Adresszeile. TLS ist der Nachfolger des veralteten SSL; die Bezeichnung SSL wird umgangssprachlich aber weiter verwendet. - HTTP Strict Transport Security HSTS#
- Ein Antwort-Header, mit dem ein Server dem Browser mitteilt, ihn künftig ausschließlich über HTTPS anzusprechen. Das verhindert, dass ein Angreifer die Verbindung auf unverschlüsseltes HTTP herabstuft. Mit dem Zusatz
preloadwird die Domain in eine fest in den Browsern hinterlegte Liste aufgenommen. - Content-Security-Policy CSP#
- Eine Regel, die festlegt, aus welchen Quellen eine Seite Skripte, Stile, Bilder und Schriften laden darf. Sie ist der wirksamste Schutz gegen Cross-Site-Scripting. Diese Website kommt dabei ohne
unsafe-inlineaus und erlaubt ihre eigenen Inline-Blöcke stattdessen über SHA-256-Prüfsummen. - Secure Shell SSH#
- Das verschlüsselte Protokoll für den Fernzugriff auf einen Server. Als deutlich sicherer als ein Passwort gilt die Anmeldung über ein Schlüsselpaar. Zur üblichen Härtung gehören außerdem das Abschalten der direkten Anmeldung als
rootund das Sperren der Passwortanmeldung. - Firewall#
- Filtert den Netzwerkverkehr anhand fester Regeln. Auf Linux-Servern übernimmt das meist
nftables, oft bedient über eine vereinfachte Oberfläche. Das Grundprinzip lautet: alles sperren und nur die Ports öffnen, die wirklich gebraucht werden. - Fail2ban#
- Ein Dienst, der Protokolldateien mitliest und IP-Adressen nach wiederholten Fehlversuchen zeitweise sperrt. Er ist ein wirksames Mittel gegen automatisierte Angriffe, die Passwörter über SSH oder Anmeldeformulare systematisch durchprobieren.
- Rate Limiting#
- Die Begrenzung der Anfragen, die eine Herkunft in einem Zeitraum stellen darf. Das bremst automatisierte Zugriffe aus und verhindert, dass einzelne Aufrufer einen Dienst überlasten.
- Least Privilege#
- Das Prinzip der minimalen Rechte. Jeder Nutzer und jeder Dienst bekommt genau die Berechtigungen, die für seine Aufgabe nötig sind, und keine darüber hinaus. Wird ein Dienst übernommen, bleibt der Schaden dadurch auf dessen engen Wirkungskreis begrenzt.
- Monitoring#
- Die laufende Überwachung von Servern und Diensten: Erreichbarkeit, Auslastung, freier Speicherplatz, Zertifikatslaufzeiten. Sinn der Sache ist, von einer Störung zu erfahren, bevor die Nutzer sie bemerken.
- 3-2-1-Regel#
- Eine Faustregel für Sicherungen: drei Kopien der Daten, auf zwei verschiedenen Speichermedien, davon eine an einem anderen Ort. Eine Sicherung, die noch nie zurückgespielt wurde, gilt dabei als ungeprüft.
- Service Worker#
- Ein Skript, das der Browser getrennt von der eigentlichen Seite ausführt und das Netzwerkanfragen abfangen kann. Es ist die technische Grundlage für Offline-Fähigkeit: einmal geladene Bestandteile lassen sich lokal zwischenspeichern und später ohne Verbindung erneut ausliefern.
- Progressive Web App PWA#
- Eine Website, die sich über ein Manifest und einen Service Worker wie eine installierte Anwendung verhält. Sie lässt sich zum Startbildschirm hinzufügen, startet in einem eigenen Fenster ohne Adressleiste und funktioniert auch ohne Verbindung.
- HTTP/3 und QUIC#
- Die dritte Fassung des HTTP-Protokolls. Sie setzt nicht mehr auf TCP, sondern auf QUIC, das über UDP läuft. Der Verbindungsaufbau braucht dadurch weniger Hin und Her, und der Verlust einzelner Pakete bremst nicht mehr die gesamte Verbindung aus. Spürbar ist das vor allem bei mobilen Verbindungen.
- OSI-Modell#
- Ein Referenzmodell, das Netzwerkkommunikation in sieben aufeinander aufbauende Schichten gliedert, von der physischen Übertragung auf Schicht 1 bis zur Anwendung auf Schicht 7. Es dient dazu, Zuständigkeiten sauber zu trennen und Störungen einer bestimmten Ebene zuzuordnen.
- Layer 8#
- Das OSI-Modell endet bei Schicht 7. Eine achte gibt es darin nicht. Im IT-Jargon steht „Layer 8“ augenzwinkernd für den Menschen vor dem Rechner. Von einem „Layer-8-Problem“ spricht man, wenn die Ursache einer Störung nicht in der Technik liegt.
Häufige Fragen#
Keine passende Frage gefunden. Bei offenen Punkten gerne direkt per E-Mail melden.
Wer ist Wasserpuncher?
Womit beschäftigt sich Kai Pfister?
Welche Ausbildung hat Kai Pfister?
Welche Websites betreibt Kai Pfister?
Wie kann ich Kai Pfister kontaktieren?
Setzt diese Website Cookies oder Tracking ein?
Wo wird die Website betrieben?
Lässt sich die Seite wie eine App installieren?
Werden Inhalte von fremden Servern nachgeladen?
woff2 auf dem eigenen Server, statt von Google Fonts zu kommen. Beim Aufruf entsteht dadurch keine Verbindung zu Dritten und es wird keine IP-Adresse weitergereicht.Wie melde ich eine Sicherheitslücke?
Womit ist die Seite gebaut?
Ist die Seite barrierearm und auf dem Smartphone nutzbar?
prefers-reduced-motion) und liefert ihre Kerninhalte auch ohne JavaScript aus.Funktioniert die Website auch offline?
Welche Daten werden beim Besuch verarbeitet?
Beruflich & Kontakt#
Colophon: so ist diese Seite gebaut#
Diese Seite ist eine einzelne HTML-Datei ohne Framework und ohne Build-Schritt. Kein React, kein Tracking, keine Cookies, nur HTML, CSS und etwas handgeschriebenes JavaScript.
Ausgeliefert wird sie über Self-Hosting auf eigener Infrastruktur mit dem Caddy-Webserver: automatisches HTTPS, HTTP/2 und HTTP/3 (QUIC) ohne Zusatzaufwand. Die Verbindung ist durchgehend per TLS verschlüsselt und mit einer restriktiven Content-Security-Policy abgesichert. Sie ist responsiv, per Tastatur bedienbar, respektiert reduzierte Bewegung und funktioniert dank Service-Worker auch offline. Die Hintergrund-Animation ist ein leichtgewichtiges Canvas, das im inaktiven Tab pausiert.
Es wird kein einziger Inhalt von Dritten nachgeladen. Auch die Schriften liegen als woff2 auf dem eigenen Server, statt von Google Fonts zu kommen. Damit entsteht beim Aufruf keine Verbindung zu fremden Servern, und es wird keine IP-Adresse weitergereicht.
- 1HTML-Datei,
ohne Build-Schritt - 0Verbindungen
zu Dritten - 0Cookies und
Tracker - 3Bildformate:
AVIF, WebP, JPEG - 16Schriftdateien
lokal ausgeliefert