DAST Experten in Deutschland
aus über 15.000 Lebensläufen mit der Kraft von KI.Beauftragen Sie Experten, die dynamic application security testing durchführen, Scanner anpassen, Findings prüfen und Fixes für Webanwendungen und APIs verifizieren. Erhalten Sie schnelles, präzises Matching mit geprüften, verfügbaren Freelancern.
Lerne FRATCH Experten in Deutschland kennen, die kürzlich DAST eingesetzt haben
Halil Oeztoprak
Letzte Position:
Senior Cloud Operations- und DevSecOps-Ingenieur (Azure / Terraform / CI-CD) bei KfW Bankengruppe
Reguliertes Konzernumfeld einer deutschen Bankengruppe (ca. 8.500 Mitarbeiter, Hybrid Cloud-Strategie).
Verantwortlich für den Betrieb, die Bereitstellung und die kontinuierliche Absicherung geschäftskritischer Plattformen – darunter eine GenAI-Chat-Anwendung, eine Big-Data/AI-Plattform sowie Data-Science-Arbeitsplätze auf Basis von Azure Virtual Desktops und VMs. Ownership der AzureDevOps Projekte nach ShaiHulud und React2Shell sowie BSI-Warnungen – Security Operations Improvements im gesamten SDLC.
Deployment-Verantwortung für GenAI-Chat-Anwendung, Big-Data/AI-Plattform (BDAI) sowie Data-Science-Arbeitsplätze (AVD/VM-basiert) in den jeweiligen LZs.
Deployment & Release Management: End-to-End-Verantwortung für Deployments von Portal- und Service-Applikationen in mehreren Azure Landing Zones, inklusive technischer Freigaben, Approvals nach Deployment-Guidelines der Entwicklungsteams sowie Sicherstellung ITIL-basierter Change- und Release-Prozesse im laufenden Betrieb via ServiceNow.
Azure Landing Zones & Netzwerkarchitektur: Aufbau, Provisionierung und Betrieb von Azure Landing Zones für 3-Tier-Web-Applikationen mit verbesserter Netzwerksegmentierung, VNet-Peering, Hub-Spoke-Architekturen, Private Endpoints und Firewall-Integration in separaten Subscriptions und Tenants.
Azure DevOps Governance & Betrieb: Ownership der Azure-DevOps-Organisation inklusive Projekte, Repositories und CI/CD-Pipelines, Umsetzung von Governance-Vorgaben wie Branch-Policies, Approval-Gates, Berechtigungskonzepten und Audit-fähigen Betriebsstrukturen.
Infrastructure as Code (Terraform): Design, Implementierung und Betrieb einer modularen Terraform-Architektur zur standardisierten Bereitstellung von Cloud-Infrastruktur, inklusive State-Management, Provider-Versionierung, Wiederverwendbarkeit und Policy-as-Code-Ansätzen.
CI/CD Pipeline Engineering: Konzeption, Betrieb und Optimierung komplexer YAML-basierter CI/CD-Pipelines mit Multi-Stage-Deployments, Template-Standardisierung, Self-Hosted Agents, integriertem Secret-Management und automatisierten Qualitäts- und Sicherheitsprüfungen.
Git-Migration & Plattformkonsolidierung: Planung und Umsetzung der Migration von Repositories und Pipelines von Azure DevOps zu GitLab CI/CD, inklusive automatisierter Skripte, Inklusive Git-History, Pipeline-Portierung und Konsolidierung der Entwicklungsplattformen.
Container- & Plattformbetrieb (AKS): Betrieb und sicherheitstechnische Bewertung containerbasierter Workloads auf Azure Kubernetes Service, Zentralisierung der On-Premises Container Registry für ACR. OpenShift (OCP) Security Reviews: Sicherheitsbewertung von Codebaselines, Build-Pipelines und Deployment-Prozessen für On-Premises-OpenShift-Cluster mit kritischen Anwendungen sowie Ableitung konkreter Hardening-Empfehlungen.
Shift-Left Security & DevSecOps Transformation: Einführung eines unternehmensweiten Shift-Left-Ansatzes zur frühzeitigen Integration von Sicherheit in Entwicklungs- und Deployment-Prozesse, Enablement der Entwickler zur eigenständigen Sicherheitsprüfung und nachhaltige Reduktion von Schwachstellen vor Produktivsetzung (IDE-Integrationen, Pre-Commit Hooks, lokale Scanner).
Software Supply-Chain Security: Analyse und Mitigation von Supply-Chain-Risiken in NPM- und Yarn-basierten Anwendungen durch Dependency-Audits, Absicherung von CI/CD-Pipelines, Token-Rotation und Einschränkung riskanter Build- und Lifecycle-Mechanismen.
Frontend- & Framework-Security (React / Next.js): Sicherheitsbewertung und Koordinierung der Behebung kritischer Schwachstellen in allen Plattform-Anwendungen und Web-Frameworks, inklusive Abstimmung und ergänzenden technischen Mitigationsmaßnahmen mit allen Teams nach BSI-Warnung.
Software Composition Analysis (SCA): Einführung und Betrieb automatisierter Schwachstellen-Scans für Container-Images, Pipelines/Artefakte und Third-Party-Dependencies inklusive SBOM Exports innerhalb der CI/CD-Pipelines.
SAST / DAST Integration: Konzeption und Pilotierung statischer und dynamischer Anwendungssicherheitstests in enger Zusammenarbeit mit Security-Architektur und Entwicklungsteams zur kontinuierlichen Verbesserung der Code- und Runtime-Security und Etablierung betrieblicher Abnahme-Tests (BATs).
Artefakt- & Registry-Konsolidierung: Analyse und Konsolidierung aller Paket- und Container-Repositories für Service-Applikationen und AKS-Workloads mit dem Ziel einer zentralisierten, abgesicherten Registry-Strategie inklusive zentralisierter Vulnerability-Scanning und Governance.
Dependency-Track & SBOM-Strategie: Beratung des Compliance-Boards zur Einführung einer zentralen SBOM- und Vulnerability-Management-Plattform zur konzernweiten Erhöhung der Transparenz über Abhängigkeiten und Beschleunigung der CVE-Reaktionsfähigkeit.
CI/CD Pipeline Hardening: Sicherheitsanalyse und Bereinigung der bestehenden Pipeline-Landschaft durch Entfernung ungenutzter Pipelines, Verbesserung der Secrets-Hygiene, Umsetzung des Least-Privilege-Prinzips und Isolation von Build-Agent-Umgebungen.
Azure Web Application Firewall (WAF) Optimierung: Analyse und Optimierung bestehender Azure-WAF-Regelwerke (OWASP Top 10 Core Rule Set, DSR/SDC, Custom Rules) zur Abwehr bekannter Schwachstellen und Exploit-Patterns, inkl. Reduktion von False Positives und Verbesserung der Angriffserkennung.
Dokumentation & Stakeholder-Kommunikation: Erstellung und Pflege technischer Dokumentationen, Runbooks und Architekturübersichten in Jira und Confluence sowie aktiver Wissenstransfer zwischen Operations, Development, Security und Compliance-Stakeholdern.
Baris Ekici
Letzte Position:
Founder / Product & Security Architect bei Pirpirik
- Führe Secure Code Reviews durch und gebe Secure-Coding-Beratung für die Anwendungs- und Plattformarchitektur.
- Entwickle Sicherheitsarchitektur für die Infrastruktur sowie Sicherheitsmonitoring-Architektur, Incident-Response-Playbooks und Controls nach dem Security-by-Design-Prinzip.
Fahad Razzaq
Letzte Position:
Data Science – Operationsoptimierung bei Netto-marken
Projekt: Digitalisierung von Lagerprozessen | Aufbau einer Data-Analytics-Plattform.
- Entwickelte ein webbasiertes System zur Einsatzplanung, das die tägliche Schichtplanung digitalisierte, indem es Mitarbeitenden-Know-how passenden Lagerbereichen zuordnete. Dadurch wurde die manuelle Abstimmung durch einen strukturierten Workflow ersetzt, der im ganzen Standort genutzt wurde und den Führungskräften Zeit bei der täglichen Planung sparte.
- Entwickelte ein Dashboard für die operative Echtzeitübersicht, das Führungskräften den aktuellen Durchsatz der Aufgaben und die offene Arbeitslast in den Lagerbereichen über den Tag hinweg live anzeigte und so half, Überstunden und Leerlaufkosten zu senken.
- Entwickelte eine Optimierungslösung für das Slotting, um die Effizienz beim Kommissionieren zu verbessern und die Kommissionierzeit pro Bestellung zu senken, in enger Zusammenarbeit mit den Operations-Teams vom Konzept bis zum produktiven Einsatz.
Verwendete Technologien: Python, Django, PostgreSQL, Pandas, NumPy, HTML, Java, JavaScript, Docker, Kubernetes, AWS, Power BI, GitHub Actions CI/CD, GitOps, Claude, OpenAI
Dilip Kumar Jena
Letzte Position:
.NET Technical Lead & Application Architect bei Hays AG
- Eine neue Domain-Driven-Design-Architektur für ein Kernsystem entworfen: eine zentrale Komponente reverse-engineered, die Data-Access-Schicht refaktoriert, um Datenbank-Round-Trips zu minimieren (für bessere Skalierbarkeit), und die Verarbeitung auf async migriert.
- Die Plattform in unabhängige .NET-Core-Microservices zerlegt (Database-per-Service) mit RabbitMQ Pub/Sub unter Einsatz des Outbox Pattern + Saga Choreography, hinter einem Ocelot API Gateway (JWT, Rate Limiting, CORS, Health Checks).
- Umsetzung mit .NET Core / Angular / SQL Server / EF Core sowie Docker und Azure DevOps CI/CD; Health Checks und CORS implementiert; technische Designs für Stories im agilen Scrum erstellt.
- Alleiniger ADR-Verantwortlicher; 3 Engineers betreut und Architekturentscheidungen direkt dem Director of Corporate IT präsentiert.
Enrique Gallardo
Letzte Position:
Security Architect bei Capgemini
Ich implementierte eine Zero-Trust-Architektur fuer robuste, militaertaugliche maritime Container-Mini-Rechenraeume auf Basis von VMware & Tanzu zur Unterstuetzung containerisierter GIS-Workloads fuer Bodentruppen. Der besondere Fokus lag auf der Absicherung der Kommunikation, dem Workload-Schutz und dem Datenzugriff in umkaempften elektronischen Gefechtsumgebungen, die durch Jamming, Abfangen, Signalmanipulation und staendig wechselnde Einsatzbedingungen beeinflusst werden. Ich habe Use Cases so entworfen und architektonisch umgesetzt, dass jedes Element von Workload, Identitaet und System auch in degradierten oder gestoerten Szenarien weiterhin unabhaengig und sicher funktionieren konnte. Parallel dazu definierte ich die Enterprise- und Solution-Security-Architektur mit LeanIX, Bizzdesign und HOPEX als Enterprise-Architecture-, Repository- und Governance-Plattformen, um Architekturinventar, Beziehungen, Nachverfolgbarkeit, Zielbilder und Security Governance in komplexen Umgebungen zu pflegen. Fuer die architektonischen Designs nutzte ich Sparx Enterprise Architect, um formale Architekturperspektiven, Schnittstellen, Vertrauensgrenzen und Systemarchitektur sowohl in IT- als auch OT-Umgebungen zu beschreiben. Das Tool IriusRisk wurde fuer das Threat Modeling der Loesung eingesetzt, um architekturgetriebene Risiken zu identifizieren, Sicherheitsanforderungen abzuleiten und Gegenmassnahmen sowie Designluecken direkt aus den Loesungsmodellen zu erkennen. Das Risiko- und Compliance-Management wurde mit Archer unterstuetzt. Architekturentscheidungen, Kontrollluecken und operative Risiken wurden in gesteuerte Governance- und auditierbare Compliance-Massnahmen ueberfuehrt. Fuer Dokumentation, Zusammenarbeit und visuelles Design nutzte ich Confluence zur Pflege von Architecture Decision Records, Security Blueprints und Workflows. Lucidchart und draw.io verwendete ich zur Erstellung stakeholdergerechter Design-Artefakte. Ich habe ausserdem OT-Sicherheitskonzepte mit Unterstuetzung von Elektro- und Maschinenbauingenieuren in den Bereichen Oel, Fahrzeug-Bordsysteme, Bahn, Kraftwerke, Pharma, Gasturbinen und Nukleartechnik definiert. Ich erstellte die End-to-End-OT-Sicherheitsstrategie, beginnend bei der globalen Policy, weiterentwickelt zu Standards und Verfahren und schliesslich korreliert mit Bell-LaPadula, Purdue Model, SABSA, TOGAF ADM, CENELEC 50701, IEC 62443 und NIST-Standards. Zudem arbeitete ich mit Engineering-Teamleads zusammen, um kritische KBP-Assets zu identifizieren und sie unter Schutzmassnahmen zu stellen, mit denen SCADA-, PLC- und HMI-Assets segmentiert wurden. Ich trieb die Zusammenarbeit zwischen Security-, IT- und OT-Teams voran, um standardisierte Workflows und Use Cases fuer den OT-Security-Loesungskatalog zu erstellen, waehrend Defense-in-Depth- und Zero-Trust-Prinzipien in operative Umgebungen integriert wurden. Entscheidend war die Integration multidisziplinaerer Engineering-, Security- und Operations-Akteure in eine einheitliche Security-Blueprinting-Strategie und die Sicherstellung, dass Architektur, Threat Modeling, Governance und Dokumentation technisch robust und operativ praktikabel waren.
Alex Volnov
Letzte Position:
CTO, Mitgründer, Kryptografie (inkl. Post-Quantum-Kryptografie) und Expertise in KI-Sicherheit bei AISLEIPNIR
- Integration von Post-Quantum-Kryptografie-(PQC)-Algorithmen in hochrangige Protokolle.
- Sicherheit von Implementierungen von Post-Quantum-Kryptografie-Algorithmen.
- Umstellung auf Post-Quantum-öffentliche Schlüsselinfrastrukturen.
- Sicherheitsbewertungen von Post-Quantum-Kryptografie-(PQC)-Primitiven.
- Drohnen-Cybersicherheit
- Satelliten-Cybersicherheit
- KI-Sicherheit
Hichem Blagui
Letzte Position:
IT-Sicherheitsberater & Data Engineer / Freiberufler bei datadefend GmbH
- Analyse und Weiterentwicklung der Security-Architektur.
- Konzeption und Entwicklung von Splunk Apps sowie Technical Add-ons (TAs).
- Entwicklung und Implementierung von Security Use Cases im Splunk SIEM.
- Erstellung und Pflege von Incident Response Playbooks in Cortex XSOAR.
- Begleitung technischer Proof-of-Concepts zur Bewertung neuer Detection-Technologien.
- Lifecycle-Management und Betriebsunterstützung für Splunk- und Cribl-Systeme.
- Aufbau und Skalierung von Splunk-Indexern in hybriden Rechenzentrumsumgebungen.
- Wartung, Updateplanung und Optimierung von Cribl Stream & Edge für Log-Ingestion und Daten-Routing.
- Erstellung von Dashboards und Reports zur Visualisierung der Sicherheitslage und Systemverfügbarkeit.
- Technische Analyse zur Bewertung von Netzwerktopologien und Datenflüssen.
- Anbindung neuer Datenquellen über Cribl Stream/Edge sowie Heavy Forwarder in Cloud- und On-Prem-Umgebungen.
- Integration externer Security-Komponenten wie Cortex XSOAR (SOAR) und User Behavior Analytics (UBA).
- Umsetzung komplexer Korrelationsregeln in Splunk Enterprise Security (ES).
- Anbindung externer Ticket-Systeme über Mail-Gateways und REST APIs.
- Automatisiertes Deployment von Use Cases, Dashboards und Detection Rules via Git und Ansible.
Ali Yazdani
Letzte Position:
Leitender Produktsicherheitsingenieur bei Payrails GmbH
- Definierte und setzte eine umfassende Sicherheits-Roadmap um: integrierte Shift-Left-Security, CNAPP und DevSecOps-Prinzipien, um die sichere Produktentwicklung zu optimieren und die Risikoexposition zu reduzieren.
- Etablierte ein robustes Framework für Bedrohungsmodellierung: verankerte Sicherheit in den Designprozessen, ermöglichte so frühzeitige Identifizierung von Schwachstellen und verringerte potenzielle Risiken.
- Entwickelte ein skalierbares Schwachstellenmanagementprogramm: beschleunigte die Erkennung und Behebung neuer Schwachstellen und verkürzte dadurch den Reaktionszyklus erheblich.
- Verbesserte Cloud- und Containersicherheit: setzte fortschrittliche Tools wie Tetragon ein, um tiefere Einblicke zu erhalten und eine Defense-in-Depth-Strategie umzusetzen.
- Automatisierte Sicherheitskontrollen in CI/CD-Pipelines: integrierte Sicherheitsmaßnahmen in den Entwicklungszyklus, um eine kontinuierliche Bereitstellung mit starken Schutzmechanismen sicherzustellen.
- Förderte funktionsübergreifende Zusammenarbeit: kooperierte mit Entwicklern und Infrastrukturteams, um Bedrohungen zu priorisieren und Abhilfemaßnahmen abzustimmen und förderte so eine einheitliche Sicherheitskultur.
- Stellte regulatorische Compliance und Audit-Bereitschaft sicher: arbeitete eng mit dem InfoSec-Team zusammen, um interne Richtlinien einzuhalten und Audits für Standards wie PCI-DSS und SOC 2 erfolgreich zu unterstützen.
Pierre Gronau
Letzte Position:
Ansible-Automatisierung, Windows Third-Level-Support bei DB InfraGO AG
- PRISMA-Projekt
- Ansible-Automatisierung
- Windows-Third-Level-Support für Windows NT, Windows 2000, Windows 2013, Windows 2016, Windows 2019
Seyed Farhad Miri
Letzte Position:
Senior Produkt-Sicherheitsingenieur bei Delivery Hero
- Ein eigenes Tool entwickelt, das mit dem Mistral 7B LLM Sicherheitslücken scannt, validiert und meldet.
- KI-Agenten, Bots und andere LLMs auf Sicherheit getestet, mit Schwerpunkt auf Prompt-Injektion, Modell-Inversion, Daten-Vergiftung, EDR/AV-Bypass- und Umgehungstechniken, Mitgliedschaftsinferenz, Modell-Umgehung, Overfitting auf bösartige Eingaben und kontextuelle Manipulation.
- Git-Repositories in SAST-Lösungen für Sicherheits-Scans eingebunden, Secrets-Scanning, DAST und SCA implementiert und ZAP für DAST in CI/CD-Pipelines genutzt.
- Schulungen zum Sicherheitsbewusstsein durchgeführt, CTF-Challenges und Schulungsmaterialien entwickelt, um das Sicherheitswissen der Entwickler zu verbessern.
- Halbjährliche Red-Teaming-Operationen nach dem MITRE-ATT&CK-Framework geplant und durchgeführt sowie interne und externe Pentests nach dem OWASP-Top-10-Framework für über 70 Anwendungen weltweit geleitet, was zur Entdeckung, Meldung und Behebung von Hunderten von Schwachstellen führte.
- HackerOne-Berichte triagiert.
Vishnu Kv
Letzte Position:
Red-Team-Ingenieur (Management-Ebene VI) bei Schwarz Group (Lidl, Kaufland, Stackit)
- Infrastruktur für Red Team aufgebaut, um realistische Angriffssimulationen mit Sliver C2 und eigenen Tools durchzuführen
- Komplexe Red-Team-Operationen ausgeführt und KI-/LLM-Sicherheitsforschung für Prompt-Injection-Angriffe integriert
- Umfassende Breach-Assessment-Angriffe und Schwachstellenbewertungen in der Unternehmensinfrastruktur durchgeführt
- Ursachenanalysen und Purple-Team-Übungen durchgeführt und Berichte für die Geschäftsleitung erstellt
- LLM-Red-Team-Initiativen geleitet, um die Sicherheit von KI-Modellen wie GPT-4, Mistral und internen GenAI-Modellen zu verbessern
Nikolaus Betzler
Letzte Position:
IKT-Risikomanagement und Informationssicherheit bei B. Metzler seel. Sohn & Co. AG
- Eigenständige Erarbeitung von Richtlinien, Vorgaben und Konzepten zum IKT-Risikomanagement und Informationssicherheit
- Beratung der Fachbereiche zu Fragen des IKT-Risikomanagements und der Informationssicherheit
- Weiterentwicklung des IKT-Risikomanagementrahmens, der die Identifikation, Bewertung und Steuerung von IKT-Risiken regelt
- Evaluierung des Managementsystems für Informationssicherheit (ISMS) inklusive Anpassung an neue Herausforderungen
- Durchführung von Risikoanalysen, um potenzielle IKT-Risiken sowie Risiken für die Informationssicherheit des Metzler-Konzerns zu identifizieren und zu bewerten
- Beratung bei der Definition und Implementierung von Maßnahmen zur Risikominimierung und Verbesserung der Resilienz der IKT-Systeme
- Beratung bei der Sicherstellung der Compliance mit relevanten internen und externen regulatorischen Anforderungen (MaRisk, DORA, BAIT, BSI IT-Grundschutz, ISMS, ISO 27001, ISO 42001, ISO 27005, BCM ISO 22301)
- Beratung bei bereichsinternen und übergreifenden Projekten (SAP DORA Compliance, Target2, §8a-BSI-Gesetz)
Nils Klawitter
Letzte Position:
Schwachstellenmanagement und sicherer SDLC bei DB InfraGO AG
- Erfolgreiche Implementierung des Schwachstellenmanagements mit DefectDojo
- Beratung und Umsetzung technischer und prozessualer Aspekte des Schwachstellenmanagements mit DefectDojo
- Beratung bei der Implementierung bezüglich sicherem Softwareentwicklungslebenszyklus
- Kenntnisse: Gitlab, DefectDojo, Schwachstellenmanagement, SCA, SAST, DAST, Python, Kubernetes, ArgoCD, Docker, AWS, Azure, Whitesource/Mend, Greenbone
Satya Vulise
Letzte Position:
Lead-Entwickler bei Allane Mobility Group
- Leitete Entwicklungsaktivitäten für Unternehmensanwendungen, verantwortete Design, Planung und Lieferung zur Erreichung der Unternehmensziele.
- Entwickelte und implementierte Microservices mit Java/JavaEE, Kotlin, Spring Boot und Kafka unter Verwendung synchroner und asynchroner Kommunikation, wodurch eine pünktliche Lieferquote von 95 % erreicht wurde.
- Entwickelte Microservices in Golang mit Frameworks wie Gin, GORM und Viper für leistungsstarke Anwendungen.
- Wartete RESTful- und GraphQL-APIs und ermöglichte so nahtlose Integration mit Unternehmensanwendungen.
- Nutze gRPC für sichere und effiziente Service-zu-Service-Kommunikation in Microservices und verringerte die Latenz.
- Verwendete SQL-Datenbanken (MySQL, PostgreSQL) und NoSQL-Datenbanken (MongoDB, Redis).
- Integrierte Publisher-Subscriber-Systeme und Message-Queue-Architekturen (SQS, Kafka).
- Konfigurierte sichere Authentifizierungs- und Autorisierungssysteme (OAuth 2.0, OpenID Connect) mit AWS Cognito und Spring Security.
- Entwarf skalierbare Patterns wie API Gateway, Circuit Breaker, Saga, CQRS und Event Sourcing zur Steigerung von Zuverlässigkeit und Performance.
- Entwickelte Middleware-Lösungen zur Integration komplexer APIs und Drittanbieterdienste für nahtlose Systeminteraktionen.
- Realisierte cloud-native Architekturen mit AWS-Services wie S3, EC2, Lambda, API Gateway, RDS, DynamoDB, SNS, SQS, EKS, ECR und ECS.
- Implementierte eine zentralisierte CI/CD-Pipeline und reduzierte die Bereitstellungszeit durch Automatisierung und Standardisierung um 80 %.
- Integrierte Observability-Tools wie Prometheus, Grafana, Datadog und CloudWatch und verbesserte so Monitoring und Troubleshooting.
- Automatisierte Infrastructure-as-Code-Bereitstellung mit Terraform und sicherte konsistente und skalierbare Umgebungen für Entwicklung, Tests und Produktion.
- Verbesserte Logging- und Visualisierungsfunktionen mit dem ELK-Stack (Elasticsearch, Logstash, Kibana).
- Optimierte Release-Prozesse für effiziente und fehlerfreie Deployments, was zu einer 30%igen Reduzierung von Fehlern in der Produktion führte.
- Migrierte Services in die Cloud und überführte Legacy-Systeme in eine Cloud-Umgebung zur Verbesserung von Skalierbarkeit und Performance.
- Automatisierte Infrastrukturaufgaben mit Python und optimierte so Workflows wie S3-Datei-Uploads und SQS-Event-Verarbeitung.
- Erstellte Python-Skripte zum lokalen Testen von AWS-Services mit LocalStack und erreichte dabei 98% Genauigkeit.
- Entwarf und architekturierte groß angelegte, skalierbare Enterprise-Anwendungen, führte End-to-End-, Unit- und Integrationstests durch und reduzierte die Produktionsfehler um 25%.
- Entwarf und entwickelte Webanwendungen mit Angular, HTML, CSS und JavaScript.
- Integrierte erweiterte Sicherheitsmaßnahmen in die DevSecOps-Pipeline, darunter SAST mit SonarQube, DAST mit OWASP ZAP, Schwachstellenscans mit Snyk und Container-Image-Scanning via Trivy.
- Betreute über 5 Junior-Entwickler in Java, Kotlin und Microservices und steigerte die Teamproduktivität innerhalb von sechs Monaten um 20%.
- Führte Workshops zu moderner Architektur, DevOps und Cloud-Integrationspraktiken durch und verbesserte die Teamkompetenz.
Entdecke mehr als 15.000 Top-Freelancer
Statistiken von Experten, die DAST einsetzen
Aggregiert aus den beruflichen Profilen passender Freelancer.
Berufserfahrung
16 Jahre
Positionsdauer
1,7 Jahre
Positionen pro Freelancer
16
Häufigste Fachbereiche
Informationstechnologie (IT), Projektmanagement, Qualitätssicherung
Häufigste Branchen
Informationstechnologie (IT), Bank- und Finanzwesen, Energie
Fokus der Zertifizierungen
Informationstechnologie (IT), Produktentwicklung, Revision
Bachelor-Abschluss oder höher
92%
Master-Abschluss oder höher
42%
Doktortitel
8%
Zertifizierungen pro Freelancer
6
Häufigste Sprachen
Englisch, Deutsch, Arabisch
Sprechen zwei oder mehr Sprachen
93%
Basierend auf unserem Profilpool, Stand 30 Aug 2026.
Tagessatzverteilung
Das Diagramm zeigt, wie sich die Tagessätze der Freelancer in dieser Technologie in Deutschland verteilen, basierend auf aktuellen Verträgen auf unserer Plattform. Jeder Balken deckt eine Tagessatzspanne ab – seine Höhe zeigt, wie viele Freelancer innerhalb dieser Spanne abrechnen.
Durchschnittssätze von Experten in Deutschland, die DAST einsetzen
Die Tagessätze basieren auf aktuellen Verträgen und enthalten keinen FRATCH-Aufschlag.
Der durchschnittliche Tagessatz ist der Mittelwert aller Tagessätze aus aktuellen Verträgen vergleichbarer Freelancer auf unserer Plattform.
Der Median-Tagessatz ist der mittlere Wert aller Tagessätze – die Hälfte der vergleichbaren Freelancer verlangt weniger, die andere Hälfte mehr. Anders als der Durchschnitt wird er von Ausreißern kaum beeinflusst.
Berechnet auf Basis der Tagessätze unserer Freelancer, Stand 30 Aug 2026. Die tatsächlichen Tagessätze können je nach Dienstalter, Erfahrung, Fachkenntnissen, Projektkomplexität und Auftragsdauer variieren.
Über die Technologie
Was es abdeckt
DAST steht für dynamic application security testing. Dabei wird eine laufende Anwendung von außen geprüft, so wie es ein Angreifer tun würde. Teams nutzen es, um Probleme in Webanwendungen, APIs, Login-Flows und exponierten Endpunkten vor der Veröffentlichung zu finden.
Wo es passt
- Sicherheitstests für Webanwendungen
- Sicherheitsprüfungen von APIs
- Regression-Scans in CI/CD
- Validierung nach Fixes und Releases
DAST wird oft mit SAST, Dependency-Scans und manueller Prüfung kombiniert. Es hilft dabei, Probleme zu finden, die erst zur Laufzeit sichtbar werden, etwa Auth-Lücken, schwache Header und unsichere Input-Verarbeitung.
Häufige Tools
Starke Spezialisten wissen, wie man mit OWASP ZAP, Burp Suite und ähnlichen Scannern arbeitet. Sie verstehen auch Scan-Profile, authentifizierte Tests, Crawl-Limits, False Positives und wie man Tests für Staging-Umgebungen und Release-Pipelines anpasst.
Wann Hilfe sinnvoll ist
Unternehmen holen sich oft freiberufliche DAST-Expertise dazu, wenn Sicherheitstests uneinheitlich sind, Releases schnell laufen oder Berichte schwer umzusetzen sind. Das ist typisch für SaaS-Produkte, E-Commerce-Seiten und regulierte Teams in Deutschland, die klare Findings brauchen, ohne die Auslieferung auszubremsen.
Woran gute Arbeit zu erkennen ist
Gute Fachleute tun mehr, als nur einen Scan zu starten. Sie wählen das richtige Ziel, gehen sicher mit Authentifizierung um, bestätigen echte Risiken und erklären Fixes in einfacher Sprache. Sie wissen auch, wann ein Finding manuell überprüft werden muss, statt einfach dem Scanner-Output zu vertrauen.
Was Sie erwarten sollten
Ein starker DAST-Spezialist kann wiederholbare Tests einrichten, Rauschen reduzieren und Findings mit dem Entwicklungs-Workflow verbinden. Er hinterlässt nützliche Nachweise, klare Schritte zur Behebung und einen Prozess, den Ihr Team auch nach Ende des Einsatzes weiter nutzen kann.
Häufig gestellte Fragen
Schnelle Antworten auf die Fragen, die rund um DAST am häufigsten aufkommen.
DAST wird genutzt, um eine laufende Anwendung von außen zu testen und Sicherheitslücken zu finden, die nur während des Betriebs auftreten. Das ist üblich bei Webanwendungen, APIs und authentifizierten Nutzerabläufen, bei denen Laufzeitverhalten wichtig ist. Das Ziel ist, Probleme früh genug zu finden, um sie vor dem Release zu beheben.
DAST testet die laufende Anwendung, während SAST Quellcode oder Binärdateien ohne Ausführung prüft. Dadurch ist DAST besser geeignet, um umgebungsabhängige Probleme, kaputte Auth-Flows und Probleme auf Antwort-Ebene zu finden. Viele Teams nutzen beides, weil sie unterschiedliche Fragen beantworten.
DAST ist die Methode; Burp Suite und OWASP ZAP sind Tools, die sie unterstützen. Suchende verwenden diese Namen oft austauschbar, aber die Arbeit ist breiter als jeder einzelne Scanner. Ein guter Spezialist weiß, wie man das Tool richtig konfiguriert und wann Ergebnisse manuell geprüft werden sollten.
Ein starker DAST-Freelancer bringt meist API-Testing, HTTP-Wissen, den Umgang mit Authentifizierung und ein grundlegendes Verständnis für sicheres Coden mit. Er sollte außerdem CI/CD-Pipelines, Staging-Umgebungen und die Dokumentation von Findings für Entwickler- und Security-Teams verstehen. Ohne diese Fähigkeiten erzeugen Scans oft Rauschen statt nützlicher Ergebnisse.
DAST-Arbeit kann für eine kleine Anwendung einfach sein, wird aber schwieriger, wenn Authentifizierung, rollenbasierter Zugriff oder viele Umgebungen im Spiel sind. Für die meisten ernsthaften Projekte sollte man jemanden wählen, der Scans bereits angepasst, False Positives behandelt und Findings manuell verifiziert hat. Diese Erfahrung spart Zeit und vermeidet schlechte Berichte.
Ja, DAST wird oft remote durchgeführt, weil der Spezialist vor allem Zugriff auf eine Testumgebung, Logs und die richtigen Ansprechpartner braucht. Für Teams in Deutschland ist Remote-Arbeit üblich, auch wenn manche Unternehmen zunächst einen Workshop oder eine kurze Präsenz-Session bevorzugen, um Scope und Zugriffe abzustimmen. Klare Kommunikation ist wichtiger als der Standort.
Ein guter DAST-Bericht erklärt jedes Problem klar, zeigt, wie es reproduziert wurde, und trennt echte Risiken von False Positives. Er sollte den betroffenen Pfad, den Request-Flow und die wahrscheinlichen Auswirkungen nennen und dann einen Fix vorschlagen, mit dem Entwickler arbeiten können. Wenn der Bericht vage ist oder voller Rauschen steckt, war das Testing vermutlich überhastet.
Holen Sie sich DAST-Expertise dazu, wenn Ihr Team eine schnelle Einrichtung, eine zweite Meinung oder eine bessere Abdeckung braucht als der aktuelle Prozess bietet. Das ist nützlich nach einer Breach-Analyse, vor einem großen Release oder wenn interne Security-Mitarbeiter ausgelastet sind. Ein freiberuflicher Spezialist kann Ihr Team auch bei einer wiederholbaren Test-Routine schulen.
Der durchschnittliche Stundensatz von Freelancern in Deutschland, die DAST in ihren letzten Projekten eingesetzt haben, liegt bei 101 €, was einem Tagessatz von etwa 810 € bei einem 8-Stunden-Tag entspricht.
Von den Freelancern in Deutschland, die DAST in ihren letzten Projekten eingesetzt haben, haben 92% mindestens einen Bachelor-Abschluss, 42% mindestens einen Master-Abschluss und 8% einen Doktortitel.
Freelancer in Deutschland, die DAST in ihren letzten Projekten eingesetzt haben, haben im Durchschnitt 16 Jahre Berufserfahrung; ein einzelnes Projekt dauert typischerweise etwa 1,7 Jahre.
Die häufigsten Sprachen unter Freelancern in Deutschland, die DAST in ihren letzten Projekten eingesetzt haben, sind Englisch (100%), Deutsch (86%) und Arabisch (7%).
Die häufigsten Industrien unter Freelancern in Deutschland, die DAST in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (100%), Bank- und Finanzwesen (71%) und Energie (50%).
Die häufigsten Bereiche unter Freelancern in Deutschland, die DAST in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (100%), Projektmanagement (71%) und Qualitätssicherung (64%).
Hauptstandorte der FRATCH Experten, die kürzlich DAST eingesetzt haben
Unsere Freelancer und Interim-Experten sind in der gesamten DACH-Region zuhause — verfügbar vor Ort in den wichtigsten Wirtschaftszentren oder komplett remote. Wähle einen Standort und entdecke passende Spezialisten, lokale Markteinblicke und aktuelle Verfügbarkeiten.
Kostenlose Demo vereinbaren
Kontaktiere uns und das FRATCH-Team meldet sich innerhalb von 4 Stunden bei dir.
Möchtest du lieber direkt mit uns in Kontakt treten?
Wir haben immer Zeit für einen Anruf oder eine E-Mail!
