Security Research · Penetration Testing · Responsible Disclosure
Ich finde, was nie öffentlich werden sollte — bevor es jemand ausnutzt.
Zugangsschlüssel, Datenbank-Passwörter, interne Konfigurationen: jeden Tag landet im Netz, was nie für die Öffentlichkeit bestimmt war. Ich spüre es auf und helfe, es zu schließen.
Das Netz ein Stück sicherer machen.
Das Internet ist die Infrastruktur, auf der wir alle leben, arbeiten und kommunizieren. Und jeden Tag landen dort Dinge, die nie für die Öffentlichkeit bestimmt waren — versehentlich im Code ausgeliefert, für jeden sichtbar, der genau hinschaut.
Meine Mission ist einfach: das Netz ein Stück sicherer machen. Für die Menschen, deren Daten dort liegen. Und für die Betreiber, die oft gar nicht wissen, dass ihre Tür offen steht.
Sicherheit ist für mich kein Angriff, sondern Verantwortung. Man schützt Menschen, indem man Lücken schließt, bevor sie zum Schaden werden.
Eigenes Projekt
WebWatch
Mein eigenes Security-Radar.
Eine von mir entwickelte Plattform, die das öffentliche Web passiv nach versehentlich offengelegten Zugangsdaten durchsucht — und die betroffenen Betreiber verantwortungsvoll informiert.
Was es tut
- 01Beobachtet öffentlich erreichbare Websites und analysiert genau das, was jeder normale Besucher ohnehin ausgeliefert bekommt: HTML, JavaScript-Bundles, Source Maps.
- 02Erkennt versehentlich exponierte Geheimnisse — API-Schlüssel, Cloud- und KI-Provider-Zugänge, Datenbank-Verbindungen, private Schlüssel, Tokens.
- 03Bewertet jeden Treffer mit einer Confidence-Engine, die harmlose öffentliche Keys von echten Geheimnissen trennt. Präzision vor Masse: lieber wenige echte Funde als tausend Fehlalarme.
- 04Löst den zuständigen Kontakt auf und begleitet den kompletten Responsible-Disclosure-Ablauf bis zur bestätigten Behebung.
Die ethische Grenze ist eingebaut.
01
Keine Ausnutzung
Ein gefundener Schlüssel wird niemals verwendet, getestet oder gegen ein System eingesetzt. Nur lesen, was ohnehin öffentlich ausgeliefert wird.
02
Keine Umgehung
Keine Zugangssicherung wird umgangen. Abgerufen werden ausschließlich Dateien, die die Website jedem Browser freiwillig liefert.
03
Datensparsamkeit
Der vollständige Wert eines Geheimnisses wird nie gespeichert — nur ein kryptografischer Fingerabdruck und eine geschwärzte Vorschau.
04
Vertraulich und unentgeltlich
Meldungen erfolgen privat, ohne Forderungen und ohne die betroffenen Organisationen öffentlich bloßzustellen.
Warum das zählt
Ein einziger im Frontend vergessener Schlüssel kann ausreichen, um eine Datenbank auszulesen, Inhalte einer Unternehmensseite zu verändern oder eine bezahlte API auf fremde Kosten laufen zu lassen.
In der praktischen Erprobung von WebWatch habe ich auf produktiven Live-Systemen bereits reale Exponierungen identifiziert — von offengelegten CMS-Tokens über Backend-Konfigurationen bis zu Signaturschlüsseln — und sie den Betreibern verantwortungsvoll gemeldet, damit sie geschlossen werden konnten. Ohne Aufsehen. Genau so soll es sein.
WebWatch beobachtet das öffentliche Web nach Informationen, die nie öffentlich werden sollten — und hilft dem Eigentümer, sie zu schließen, bevor daraus ein Vorfall wird.
Leistungen
Neben WebWatch biete ich klassische, offensive Sicherheitsarbeit — immer mit Auftrag, Einverständnis und klarem Rahmen.
01
Penetration Testing
Kontrollierte, autorisierte Angriffssimulationen auf Systeme und Anwendungen. Ich decke Schwachstellen auf, bevor es echte Angreifer tun — und liefere einen verständlichen Bericht mit Risikobewertung und konkreten Handlungsempfehlungen.
02
Web Application Pentesting
Tiefenprüfung von Web-Anwendungen: Authentifizierung und Session-Handling, Zugriffskontrolle, Injection, unsichere Konfigurationen, offengelegte Secrets im Frontend, Logik- und API-Fehler.
OWASP Top 10OWASP Testing Guide
03
Security Assessments & Code Review
Strukturierte Bewertung der Sicherheitslage — von der Architektur bis zum Quellcode. Ich finde nicht nur einzelne Bugs, sondern die Muster dahinter, und zeige, wo sich mit wenig Aufwand am meisten Risiko reduzieren lässt.
04
Responsible Disclosure & Vulnerability Management
Aufbau und Betrieb sauberer Melde- und Behebungsprozesse: von der Erstidentifikation über die verantwortungsvolle Kommunikation mit Betroffenen bis zur verifizierten Behebung — nachvollziehbar dokumentiert.
05
Beratung & Awareness
Praktische Unterstützung dabei, Sicherheit von Anfang an mitzudenken: sichere Handhabung von Secrets, Härtung von Deployments und ein Blick fürs Wesentliche, damit Teams die richtigen Prioritäten setzen.
Wie ich arbeite
01
Autorisierung zuerst
Offensive Tests nur mit klarem Auftrag und definiertem Scope.
02
Verantwortung vor Show
Ziel ist immer, Risiko zu senken — nicht, Angriffe zu demonstrieren.
03
Ehrliche Einordnung
Ein Fund wird so bewertet, wie er wirklich ist. Kein Aufbauschen, keine Panikmache — das schafft Vertrauen bei denen, die handeln müssen.
04
Verständliche Ergebnisse
Berichte, mit denen auch Nicht-Spezialisten etwas anfangen können: Was ist das Risiko, was ist zu tun, in welcher Reihenfolge.
Was sieht ein Angreifer von deinem System?
Finde es heraus, bevor er es tut. Schreib mir kurz, worum es geht — Pentest, Code Review oder ein erster Blick von außen.
- Telefon
- 0163 782 4978
- Vor Ort
- Straubenhardt, Deutschland · —
- Antwortzeit
- In der Regel unter 24 Stunden