Erfahrung

Praxisnachweise

Ich arbeite diskret. Deshalb zeige ich hier belastbare Aufgabenfelder und Erfahrungssignale statt vertraulicher Kundennamen.

Ausgewählte Praxisnachweise

Die folgenden Nachweise sind öffentlich überprüfbar. Vertrauliche Kundenprojekte, Systeme und Befunde bleiben geschützt.

Veröffentlichte TeamCity-CVEs

Diese Schwachstellen belegen nicht nur Toolkenntnis, sondern die vollständige Kette von Analyse und Reproduktion über Impact-Bewertung bis zur verantwortlichen Offenlegung.

Öffentliche Bug-Bounty-Nachweise

Diese öffentlichen Einträge zeigen praktische Erfahrung mit realen Anwendungen, reproduzierbaren Meldungen und koordinierter Offenlegung. Erfahrungen aus privaten Programmen fließen in meine Arbeit ein, werden aber weder als Kundenreferenz genannt noch mit vertraulichen Details veröffentlicht.

Technische Veröffentlichungen

Weitere technische Beiträge und CVE-Write-ups finden Sie im Blog. Als öffentlich prüfbares Open-Source-Projekt entwickle und pflege ich htb-operator, ein in Python geschriebenes Kommandozeilenwerkzeug zur Automatisierung von Workflows auf Hack The Box.

Beispiel für ein verwertbares Ergebnis

Der vollständige synthetische Beispielbericht zeigt, wie ich Gesamtrisiko, technische Befunde und nächste Entscheidungen strukturiere. Er enthält keine Kunden-, Kontakt- oder Produktivdaten.

Typische Aufgabenfelder

Sicherheitsanalysen für digitale Produkte

Ich prüfe Webanwendungen und APIs mit verständlicher Risikoeinordnung und priorisierten Empfehlungen für Geschäftsführung, IT-Leitung und Entwicklung.

Secure Development und Security-Reviews

Ich begleite Teams bei Architekturentscheidungen, Threat Modeling, Code-Reviews und der Integration sinnvoller Sicherheitsprüfungen in Entwicklungsprozesse.

Developer-Security-Trainings

Ich führe praxisnahe Security-Trainings für Entwicklungsteams durch. Anhand realer Angriffsmuster und Findings lernen Teams, Risiken früher zu erkennen und im Entwicklungsalltag wirksam zu behandeln.