Zum Hauptinhalt springen
🇩🇪DSGVO konform
Finden Sie in Minuten die perfekten

OWASP Experten in Germany

aus über 15.000 Lebensläufen mit der Kraft von KI

Beauftragen Sie Experten, die OWASP-Leitlinien nutzen, um Web-Apps abzusichern, Sicherheitsrisiken zu prüfen und sichere Coding-Praktiken zu verbessern. Sie arbeiten mit dem OWASP Top 10, Test-Checklisten und Maßnahmenplänen – mit schnellem, präzisem Matching zu geprüften, verfügbaren Freelancern.

Lerne FRATCH Experten in Germany kennen, die kürzlich OWASP eingesetzt haben

Verifizierter Experte

Frédéric Klein

Profil ansehen

IT Consultant, Architekt, Full Stack, DevOps

Walpertskirchen
Frédéric Klein

Letzte Position:

Projektleiter (Enterprise Cloud Governance) bei CompuGroup Medical SE & Co. KGaA

  • Kurze Beschreibung: Leitung eines konzernweiten Projektes zur Etablierung einer standardisierten Cloud-Governance für Microsoft Azure inkl. Richtlinien, Sicherheits- und Compliance-Controls, Automatisierung sowie Kosten- und Betriebssteuerung bei gleichzeitiger Wahrung der Autonomie dezentraler Business Units innerhalb regulatorischer Rahmenbedingungen.

  • Aufgaben und Tätigkeiten:

  • Gesamtverantwortung für Konzeption, Aufbau und Umsetzung einer unternehmensweiten Cloud-Governance-Struktur (Azure) inkl. Zielbild, Roadmap und Betriebsmodell.

  • Steuerung interner und externer Stakeholder (C-Level, IT, Security, Compliance, Cloud-Architektur, DevOps) inkl. Entscheidungs- und Eskalationsmanagement.

  • Planung und Moderation von Workshops zur Cloud-Strategie, Governance-Prinzipien und zur Ausgestaltung von Design Areas (Identity, Connectivity, Platform Management).

  • Definition, Implementierung und Rollout von Cloud Policies (Azure Policy / Custom Policies), Security-Standards und Compliance-Anforderungen (u. a. GDPR, ISO 27001, BSI C5).

  • Aufbau eines Cloud-Governance-Frameworks entlang des Azure Cloud Adoption Framework (CAF) inkl. Landing-Zone- und Guardrail-Konzepten.

  • Einführung von Automatisierungslösungen für Governance, Security und Kostenkontrolle (Policy-/Control-Automation, IaC, CI/CD-basierte Kontrollmechanismen).

  • Implementierung von Cloud-Security- und Compliance-Monitoring-Mechanismen sowie kontinuierlicher Verbesserungsprozesse (Continuous Improvement).

  • Etablierung und Operationalisierung von FinOps im Enterprise-Umfeld (zentrale und dezentrale FinOps-Teams) inkl. Kostenmanagement-Strategien, Reporting und Guardrails.

  • Integration von Governance-Policies in DevOps-Prozesse (z. B. CI/CD-Prinzipien für Security- und Compliance-Checks, GitLab Runner-Konzept in Spokes, GitLab CI/CD für CAF Landing Zones).

  • Umsetzung von Zugriffskonzepten inkl. RBAC-Design und „Breaking-Glass“-Mechanismen (Notfallzugriffe) sowie Zertifikatsautomatisierung (ACME / step-ca).

  • Erfolge:

  • Einheitliches, auditierbares Governance- und Kontroll-Set für Azure geschaffen (Policies, Standards, Compliance-Mapping) und damit die Grundlage für skalierbare Cloud-Nutzung im regulierten Umfeld gelegt.

  • Wiederholbare Automatisierung für Governance, Security und Kostenkontrolle etabliert (IaC + CI/CD), wodurch manuelle Aufwände und Umsetzungsrisiken reduziert wurden.

  • Betriebs- und Entscheidungsfähigkeit über zentrale und dezentrale Einheiten hinweg verbessert (klarere Rollen, Verantwortlichkeiten, Eskalationspfade, Balance zwischen Autonomie und Konzernvorgaben).

  • Signifikante Erhöhung der Compliance von Workloads bei Lift- und Shift-Migrationen.

  • Eingesetzte Technologien:

  • Microsoft Azure Policy, Custom Policies.

  • Terraform, OpenTofu, Terragrunt.

  • step-ca (ACME).

  • Entra ID.

  • Azure Firewall.

  • Azure Networking, Hub-&-Spoke-Architektur.

  • Azure vWAN (Evaluierung).

  • Azure Front Door, Azure Application Gateway.

  • Azure ExpressRoute.

  • Azure Key Vault.

  • NetBox.

  • GitLab (on-premises).

  • Eingesetzte Infrastruktur, Konzepte:

  • Cloud Shared Responsibility Model.

  • Hub-&-Spoke Connectivity / zentrale Shared Services (aus Hub-Spoke-Kontext).

  • Zentrale Governance bei dezentraler Delivery (Business-Unit-Autonomie mit Guardrails).

  • Eingesetzte Methoden:

  • Scrum.

  • Stakeholder-Management (C-Level bis Engineering).

  • Cloud Governance, Azure Cloud Adoption Framework (CAF).

  • DevOps, CI/CD.

  • Kosten- und FinOps-Ansätze: Tagging-/Chargeback-Modelle, Budget-/Alert-Konzepte, Reserved Instances/Savings Plans vs. On-Demand-Szenarien, Sensitivitätsanalysen.

  • RBAC, „Breaking Glass“-Konzepte.

  • ACME / Zertifikatsautomatisierung.

  • GitLab Runner-Konzept in Spokes, GitLab CI/CD Pipelines für CAF Landing Zones.

Verifizierter Experte

Halil Oeztoprak

Profil ansehen

Principal Cloud- und DevSecOps-Architekt (AWS / Azure / Terraform / Kubernetes / CI-CD)

Bonn
Halil Oeztoprak

Letzte Position:

Senior Cloud Operations- und DevSecOps-Ingenieur (Azure / Terraform / CI-CD) bei KfW Bankengruppe

  • Reguliertes Konzernumfeld einer deutschen Bankengruppe (ca. 8.500 Mitarbeiter, Hybrid Cloud-Strategie).

  • Verantwortlich für den Betrieb, die Bereitstellung und die kontinuierliche Absicherung geschäftskritischer Plattformen – darunter eine GenAI-Chat-Anwendung, eine Big-Data/AI-Plattform sowie Data-Science-Arbeitsplätze auf Basis von Azure Virtual Desktops und VMs. Ownership der AzureDevOps Projekte nach ShaiHulud und React2Shell sowie BSI-Warnungen – Security Operations Improvements im gesamten SDLC.

  • Deployment-Verantwortung für GenAI-Chat-Anwendung, Big-Data/AI-Plattform (BDAI) sowie Data-Science-Arbeitsplätze (AVD/VM-basiert) in den jeweiligen LZs.

  • Deployment & Release Management: End-to-End-Verantwortung für Deployments von Portal- und Service-Applikationen in mehreren Azure Landing Zones, inklusive technischer Freigaben, Approvals nach Deployment-Guidelines der Entwicklungsteams sowie Sicherstellung ITIL-basierter Change- und Release-Prozesse im laufenden Betrieb via ServiceNow.

  • Azure Landing Zones & Netzwerkarchitektur: Aufbau, Provisionierung und Betrieb von Azure Landing Zones für 3-Tier-Web-Applikationen mit verbesserter Netzwerksegmentierung, VNet-Peering, Hub-Spoke-Architekturen, Private Endpoints und Firewall-Integration in separaten Subscriptions und Tenants.

  • Azure DevOps Governance & Betrieb: Ownership der Azure-DevOps-Organisation inklusive Projekte, Repositories und CI/CD-Pipelines, Umsetzung von Governance-Vorgaben wie Branch-Policies, Approval-Gates, Berechtigungskonzepten und Audit-fähigen Betriebsstrukturen.

  • Infrastructure as Code (Terraform): Design, Implementierung und Betrieb einer modularen Terraform-Architektur zur standardisierten Bereitstellung von Cloud-Infrastruktur, inklusive State-Management, Provider-Versionierung, Wiederverwendbarkeit und Policy-as-Code-Ansätzen.

  • CI/CD Pipeline Engineering: Konzeption, Betrieb und Optimierung komplexer YAML-basierter CI/CD-Pipelines mit Multi-Stage-Deployments, Template-Standardisierung, Self-Hosted Agents, integriertem Secret-Management und automatisierten Qualitäts- und Sicherheitsprüfungen.

  • Git-Migration & Plattformkonsolidierung: Planung und Umsetzung der Migration von Repositories und Pipelines von Azure DevOps zu GitLab CI/CD, inklusive automatisierter Skripte, Inklusive Git-History, Pipeline-Portierung und Konsolidierung der Entwicklungsplattformen.

  • Container- & Plattformbetrieb (AKS): Betrieb und sicherheitstechnische Bewertung containerbasierter Workloads auf Azure Kubernetes Service, Zentralisierung der On-Premises Container Registry für ACR. OpenShift (OCP) Security Reviews: Sicherheitsbewertung von Codebaselines, Build-Pipelines und Deployment-Prozessen für On-Premises-OpenShift-Cluster mit kritischen Anwendungen sowie Ableitung konkreter Hardening-Empfehlungen.

  • Shift-Left Security & DevSecOps Transformation: Einführung eines unternehmensweiten Shift-Left-Ansatzes zur frühzeitigen Integration von Sicherheit in Entwicklungs- und Deployment-Prozesse, Enablement der Entwickler zur eigenständigen Sicherheitsprüfung und nachhaltige Reduktion von Schwachstellen vor Produktivsetzung (IDE-Integrationen, Pre-Commit Hooks, lokale Scanner).

  • Software Supply-Chain Security: Analyse und Mitigation von Supply-Chain-Risiken in NPM- und Yarn-basierten Anwendungen durch Dependency-Audits, Absicherung von CI/CD-Pipelines, Token-Rotation und Einschränkung riskanter Build- und Lifecycle-Mechanismen.

  • Frontend- & Framework-Security (React / Next.js): Sicherheitsbewertung und Koordinierung der Behebung kritischer Schwachstellen in allen Plattform-Anwendungen und Web-Frameworks, inklusive Abstimmung und ergänzenden technischen Mitigationsmaßnahmen mit allen Teams nach BSI-Warnung.

  • Software Composition Analysis (SCA): Einführung und Betrieb automatisierter Schwachstellen-Scans für Container-Images, Pipelines/Artefakte und Third-Party-Dependencies inklusive SBOM Exports innerhalb der CI/CD-Pipelines.

  • SAST / DAST Integration: Konzeption und Pilotierung statischer und dynamischer Anwendungssicherheitstests in enger Zusammenarbeit mit Security-Architektur und Entwicklungsteams zur kontinuierlichen Verbesserung der Code- und Runtime-Security und Etablierung betrieblicher Abnahme-Tests (BATs).

  • Artefakt- & Registry-Konsolidierung: Analyse und Konsolidierung aller Paket- und Container-Repositories für Service-Applikationen und AKS-Workloads mit dem Ziel einer zentralisierten, abgesicherten Registry-Strategie inklusive zentralisierter Vulnerability-Scanning und Governance.

  • Dependency-Track & SBOM-Strategie: Beratung des Compliance-Boards zur Einführung einer zentralen SBOM- und Vulnerability-Management-Plattform zur konzernweiten Erhöhung der Transparenz über Abhängigkeiten und Beschleunigung der CVE-Reaktionsfähigkeit.

  • CI/CD Pipeline Hardening: Sicherheitsanalyse und Bereinigung der bestehenden Pipeline-Landschaft durch Entfernung ungenutzter Pipelines, Verbesserung der Secrets-Hygiene, Umsetzung des Least-Privilege-Prinzips und Isolation von Build-Agent-Umgebungen.

  • Azure Web Application Firewall (WAF) Optimierung: Analyse und Optimierung bestehender Azure-WAF-Regelwerke (OWASP Top 10 Core Rule Set, DSR/SDC, Custom Rules) zur Abwehr bekannter Schwachstellen und Exploit-Patterns, inkl. Reduktion von False Positives und Verbesserung der Angriffserkennung.

  • Dokumentation & Stakeholder-Kommunikation: Erstellung und Pflege technischer Dokumentationen, Runbooks und Architekturübersichten in Jira und Confluence sowie aktiver Wissenstransfer zwischen Operations, Development, Security und Compliance-Stakeholdern.

Verifizierter Experte

Safey Haroun

Profil ansehen

Senior Softwarearchitekt & -ingenieur

Heidelberg
Safey Haroun

Letzte Position:

Mitbegründer/Geschäftsführender Partner & Chefarchitekt bei Prinkipia GmbH

  • Mitbegründer von Prinkipia und Leitung des Teamausbaus
  • Definition und Entwicklung der strategischen Ausrichtung des Unternehmens
  • Leitung der Engineering-Teams in verschiedenen Projekten als leitender Softwarearchitekt
  • Gestaltung der technischen Vision und Entscheidungsfindung zur Sicherstellung qualitativ hochwertiger Ergebnisse
  • Aufbau der Unternehmenskultur und Schaffung der Grundlagen für Engineering-Prinzipien und Best Practices
  • Führung der technischen Leitung und Softwarearchitektur des Flaggschiffprodukts Agentic AI von Prinkipia
Verifizierter Experte

Noel Lang

Profil ansehen

Gründer & leitender Entwickler

Frankfurt
Noel Lang

Letzte Position:

Gründer & leitender Entwickler bei ausbildung-in-der-it.de

  • Plattform aufgebaut und stabil betrieben; bewusst mein Engagement reduziert, um mich wieder auf eine Ingenieursrolle im Finanzbereich zu konzentrieren.
  • Eigene SaaS-Lernplattform von Grund auf entwickelt und auf über 20.000 Nutzer skaliert (über 6.000 verkaufte Kurse, B2C und B2B); End-to-End-Verantwortung von der Entwicklung über Infrastruktur bis zum Betrieb.
  • Laborumgebung aufgebaut, die für jeden Nutzer einen isolierten Linux-Container bereitstellt (Docker, Traefik, Go), inklusive automatischer Bereitstellung und eigener Subdomain pro Nutzer.
  • LLM-Funktionen in das Produkt integriert und die Entwicklung mit KI-gestützten Workflows (Claude Code, Codex) End-to-End beschleunigt; CI/CD mit automatisierten Tests.
Verifizierter Experte

Jens Oberender

Profil ansehen

Freiberuflicher Java-Entwickler / DevOps-Ingenieur

Leipzig
Jens Oberender

Letzte Position:

Freiberuflicher Java-Entwickler / DevOps-Ingenieur bei Nicht veröffentlichte Rüstungsfirma

  • Erweiterung von OSGi-Modulen in einer komplexen Kommunikationslösung
  • Debugging der Kommunikation mit Wireshark und Remote in der Testumgebung JENS
  • Migration der Tests von Testng nach Junit5 mit Mockito und AssertJ
  • Aktualisierung verwundbarer Abhängigkeiten und Verbesserung der Code-Qualität
  • Änderungen am Vaadin-Frontend
  • Erhöhung der Testabdeckung
Verifizierter Experte

Dimitri Wolinski

Profil ansehen

Senior IT-Berater, Softwarearchitekt, Pimcore Enterprise Consultant und Developer, Backend-Webentwickler

Mainz
Dimitri Wolinski

Letzte Position:

Softwarearchitekt bei Umweltdienstleistungsunternehmen (Kooperation mit Sitegeist Media Solutions GmbH)

Konzeption und Umsetzung eines modular aufgebauten Kundenportals auf Basis von Laravel.

Schwerpunkte waren die Definition einer wartbaren Systemarchitektur unter weitgehender Anwendung von Domain-Driven-Design-Prinzipien (im Rahmen der Laravel-Architektur), die Einführung automatisierter Qualitätssicherungsprozesse (Teststrategie, CI-Integration) sowie die Vorbereitung eines auditierbaren Betriebs (Logging, Nachvollziehbarkeit von Änderungen) in einer AWS-basierten Infrastruktur unter Berücksichtigung von IT-Sicherheitsstandards nach NIST und Prozessanforderungen nach ISO 9001.

Leistungen:

  • Analyse und Strukturierung fachlicher Anforderungen in enger Abstimmung mit den Stakeholdern
  • Dokumentation der Systemarchitektur und Infrastruktur inkl. Change- und Release-Management
  • Konzeption und Umsetzung einer Schnittstelle zur Integration von SAP-Systemen
  • Planung und Implementierung automatisierter Tests zur Qualitätssicherung
  • Umsetzung von Security- und Compliance-Anforderungen, u. a. SBOM-Generierung, Software-Lizenzmanagement und QS-Prozesse
  • Technische Beratung und Unterstützung des internen IT-Teams
  • Einführung und Etablierung KI-gestützter Entwicklungsprozesse (Spec-Driven Development) inkl. KI-lesbarer Spezifikationen, Integration von KI-Anweisungen in die Entwicklungsumgebung sowie Schulung der Entwickler im produktiven Einsatz

Techniken und Tools: SAP, Docker, ddev, PHP 8.4, Laravel, Filament, C4 Model, Architecture Decision Records (ADR), Mermaid, PlantUML, Spec-Driven Development, Claude, GitHub Copilot, Codex

Verifizierter Experte

Tan Pham

Profil ansehen

DevOps- & Fullstack-Ingenieur

Hanau
Tan Pham

Letzte Position:

DevOps-Ingenieur im DevOps-Team bei Rise-World

  • Implementierung der spezifizierten DevOps-Lösungen zur Automatisierung der Infrastruktur (Terraform, Bicep, CloudFormation, Ansible) im lokalen Rechenzentrum (Ovirt, Proxmox, Ceph-Cluster, MinIO) und in der Private Cloud.
  • Verwaltung, Konfiguration und Umsetzung von CI/CD-DevOps-Pipelines (GitLab, GitFlow) zur Unterstützung des Entwicklungsprozesses (Artifactory, Prometheus, Istio, Service Mesh, Helm Charts, OpenShift (Red Hat Enterprise) / Kubernetes-Cluster), Red Hat Satellite.
  • Verwaltung, Einrichtung, Überwachung und Einspielung von Patches der Linux-Infrastruktur auf Basis von Red Hat Enterprise für Dev, Test und QA.
  • Einsatz von Scrum- und Kanban-Methoden.
  • Verwaltung, Konfiguration und Umsetzung von Sicherheitsstandards für die Bereitstellung in den Dev-, Test-, QA- und Produktionsphasen der neuen ePA-Anwendungen.
  • Entwicklung neuer Plugins und Add-ons für die bestehende Infrastruktur.
  • Datenbankunterstützung.
  • Unterstützung der Datenanalyse (Python, Spark, Pandas, Power BI, Splunk Enterprise).
  • Umsetzung von Best Practices für DevSecOps und BizDevOps unter Einsatz von GitOps (ArgoCD), Streamlit-Framework und Semaphore Ansible UI.
  • Konfiguration und Test von iperf, uperf, sysbench mit dem Benchmark-Operator für externe Quelldaten und IoT/MDM-Geräte, Erstellung von Berichten über ELK/OpenSearch.
  • Aufbau einer neuen Databricks-Plattform zur Sammlung und Analyse von Big Data aus verschiedenen Quellen und IoT-Geräten im Hadoop-Framework (Python, Pandas, PySpark, Power BI, Apache Airflow).
  • Aufbau der Backend-Datenaggregation und -verarbeitung zur Automatisierung der Bereitstellung von Konfigurationen zwischen verschiedenen OpenShift-Clustern und dem Big-Data-Framework (Python, Pandas, PySpark, Apache Spark, PostgreSQL, Django 2, Ansible Automation, Jira JSM).
  • Aufbau einer neuen ML-Pipeline-Plattform unter Verwendung von Kubeflow, TensorFlow, KServe.
  • Extraktion, Transformation und Laden von Daten aus verschiedenen Quellen, einschließlich strukturierter und unstrukturierter Daten, in ein analytisches DWH bzw. Big-Data-Cluster mit Python, Pandas, Polars, Power BI, Django-Backend und PostgreSQL.
  • Einrichtung eines neuen DevOps-Test- und QA-HashiCorp-Vault-Clusters für PKI und IAM.
  • Konfiguration und Test automatisierter Patches basierend auf CVSS-Bewertungen und SIEM-integrierten CVEs.
  • Einsatz von Nexpose und InsightVM zum Scannen von Schwachstellen in Netzwerken, Hosts, Containern und Anwendungen.
  • Planung und Umsetzung sicherer und skalierbarer AWS-Architekturen einschließlich VPC, EC2, S3, RDS und Route53 sowie ähnlicher Umgebungen auf Azure und GCP.
  • Automatisierte Systembereitstellung und -deployment mit CloudFormation-Vorlagen.
  • Konfiguration von IAM-Rollen, Richtlinien und Berechtigungen zur Gewährleistung einer sicheren Zugriffskontrolle.
  • Patch-Management, Backup-Automatisierung und Einrichtung der Notfallwiederherstellung in der AWS-Infrastruktur.
  • Überwachung und Optimierung der Systemleistung mit AWS CloudWatch und AWS Trusted Advisor.
  • Unterstützung von VMware-Diensten (vSphere, Aria, Horizon) und der virtuellen Desktop-Umgebung.
  • Entwicklung und Wartung von CI/CD-Pipelines mit Jenkins, GitLab CI/CD und AWS CodePipeline mit Schnittstelle zu Nutanix.
  • Konfiguration von AWS CloudWatch zur Überwachung der Anwendungsleistung und Systemereignisse.
  • Planung und Durchführung der Migration von On-Premises-Anwendungen zu AWS-Cloud-Plattformen.
  • Bereitstellung containerisierter Anwendungen mit Docker und Kubernetes in AWS-Umgebungen.
  • Bereitstellung interner Softwarepakete zwischen Verfügbarkeitszonen mit AWS CodeDeploy.
  • Erstellen und Bereitstellen von ML-Modellen mit Scikit-Learn, XGBoost und Spark MLlib einschließlich Hyperparameter-Tuning, Modellevaluation und Produktivsetzung.
Verifizierter Experte

Stephan Heilmann

Profil ansehen

Entwicklung, Tester

Darmstadt
Stephan Heilmann

Letzte Position:

Entwicklung, Tester bei Telekommunikation

  • Aufbau eines operativen Vertragsinformationssystems. Dieses wird vorrangig als Order-Management-System genutzt - zur Überführung bestehender Verträge als auch für die Erstellung und Bereitstellung neuer Vertragsbündel.

  • Den Sales-Agents ist es dabei möglich, neue Services zu beauftragen, bestehende zu modifizieren und Service-Arten/Typen zu migrieren sowie Preisinformationen für den Kunden bereitzustellen.

  • Damit wird insbesondere die Vermarktung neuer Service-Leistungen als auch Ablösung alter Leistungen bei Bestandskunden unterstützt.

  • Ferner werden innerhalb des Systems Bestandsdaten importiert, verarbeitet (ETL) und über Services für die weitere Nutzung im Portal-Frontend bereitgestellt.

  • Analyse der fachlichen und technischen Use Cases (Workflows, beteiligte Prozesse/Systeme, Kommunikationswege, Security-Anforderungen)

  • Weiterentwicklung / Erstellung der Frontend-Komponenten (React/JavaScript)

  • Entwurf und Implementierung der Business-Logik

  • Erstellung der fachlichen und technischen Komponentendokumentation

  • Testdurchführung / Testautomatisierung (Cypress, Testcoverage)

  • Teamgröße: 8 Personen

  • Technologien: React, JavaScript, Rest (JSon), Yaml, Markdown, MariaDB (SQL), Docker, Swagger, Cypress

  • Tools: Webstorm, ReactDeveloperTools, VisualStudioCode, Word, DBeaver, Git/GitLab

  • Arbeitsverwaltung: Gitlab

  • Plattform: Linux

  • Build-Management: Gitlab

Verifizierter Experte

Enrique Gallardo

Profil ansehen

Datensicherheit

Hamburg
Enrique Gallardo

Letzte Position:

Security Architect bei Capgemini

Ich implementierte eine Zero-Trust-Architektur fuer robuste, militaertaugliche maritime Container-Mini-Rechenraeume auf Basis von VMware & Tanzu zur Unterstuetzung containerisierter GIS-Workloads fuer Bodentruppen. Der besondere Fokus lag auf der Absicherung der Kommunikation, dem Workload-Schutz und dem Datenzugriff in umkaempften elektronischen Gefechtsumgebungen, die durch Jamming, Abfangen, Signalmanipulation und staendig wechselnde Einsatzbedingungen beeinflusst werden. Ich habe Use Cases so entworfen und architektonisch umgesetzt, dass jedes Element von Workload, Identitaet und System auch in degradierten oder gestoerten Szenarien weiterhin unabhaengig und sicher funktionieren konnte. Parallel dazu definierte ich die Enterprise- und Solution-Security-Architektur mit LeanIX, Bizzdesign und HOPEX als Enterprise-Architecture-, Repository- und Governance-Plattformen, um Architekturinventar, Beziehungen, Nachverfolgbarkeit, Zielbilder und Security Governance in komplexen Umgebungen zu pflegen. Fuer die architektonischen Designs nutzte ich Sparx Enterprise Architect, um formale Architekturperspektiven, Schnittstellen, Vertrauensgrenzen und Systemarchitektur sowohl in IT- als auch OT-Umgebungen zu beschreiben. Das Tool IriusRisk wurde fuer das Threat Modeling der Loesung eingesetzt, um architekturgetriebene Risiken zu identifizieren, Sicherheitsanforderungen abzuleiten und Gegenmassnahmen sowie Designluecken direkt aus den Loesungsmodellen zu erkennen. Das Risiko- und Compliance-Management wurde mit Archer unterstuetzt. Architekturentscheidungen, Kontrollluecken und operative Risiken wurden in gesteuerte Governance- und auditierbare Compliance-Massnahmen ueberfuehrt. Fuer Dokumentation, Zusammenarbeit und visuelles Design nutzte ich Confluence zur Pflege von Architecture Decision Records, Security Blueprints und Workflows. Lucidchart und draw.io verwendete ich zur Erstellung stakeholdergerechter Design-Artefakte. Ich habe ausserdem OT-Sicherheitskonzepte mit Unterstuetzung von Elektro- und Maschinenbauingenieuren in den Bereichen Oel, Fahrzeug-Bordsysteme, Bahn, Kraftwerke, Pharma, Gasturbinen und Nukleartechnik definiert. Ich erstellte die End-to-End-OT-Sicherheitsstrategie, beginnend bei der globalen Policy, weiterentwickelt zu Standards und Verfahren und schliesslich korreliert mit Bell-LaPadula, Purdue Model, SABSA, TOGAF ADM, CENELEC 50701, IEC 62443 und NIST-Standards. Zudem arbeitete ich mit Engineering-Teamleads zusammen, um kritische KBP-Assets zu identifizieren und sie unter Schutzmassnahmen zu stellen, mit denen SCADA-, PLC- und HMI-Assets segmentiert wurden. Ich trieb die Zusammenarbeit zwischen Security-, IT- und OT-Teams voran, um standardisierte Workflows und Use Cases fuer den OT-Security-Loesungskatalog zu erstellen, waehrend Defense-in-Depth- und Zero-Trust-Prinzipien in operative Umgebungen integriert wurden. Entscheidend war die Integration multidisziplinaerer Engineering-, Security- und Operations-Akteure in eine einheitliche Security-Blueprinting-Strategie und die Sicherstellung, dass Architektur, Threat Modeling, Governance und Dokumentation technisch robust und operativ praktikabel waren.

Verifizierter Experte

Niko Karajannis

Profil ansehen

KI-Engineer & Data Scientist

Karlsdorf-Neuthard
Niko Karajannis

Letzte Position:

Mitgründer & AI Engineer bei KAIKI GmbH

End-to-End-Verantwortung für alle Produkte – Konzeption, Architektur, Entwicklung und Produktivbetrieb als alleiniger Entwickler; daneben Kundengespräche, Angebote und Marketing.

Underwriting Copilot – KI-Assistent für die Industrieversicherung (produktiv im Kundeneinsatz)

  • Unterstützt Underwriter bei der Analyse industrieller Versicherungs-Submissions – im Produktivbetrieb bei einem Industrieversicherer.
  • Framework-unabhängige RAG-Architektur mit Hybrid Search (BM25 + pgvector) über große, heterogene Dokumentbestände.
  • Zweistufige Evaluations- und Observability-Pipeline (Code-Assertions + LLM-as-Judge), die Antwortqualität, Retrieval-Genauigkeit und Citation-Integrität regressionssicher messbar macht.

Kaiki Menu Analyzer – Data-Intelligence-Plattform (produktiv im Kundeneinsatz)

  • Erfasst und analysiert automatisiert Speisedaten aus rund 25.000 deutschen Restaurants.
  • Skalierbare 7-Container-Architektur (FastAPI, partitioniertes PostgreSQL, Redis/RQ) mit LLM-gestützter Extraktion strukturierter Daten aus PDF, HTML und Bildern.
  • Vollständige CI/CD-Pipelines (GitHub Actions), produktives Cloud-Deployment, interaktive Dashboards (Dash).

Kaiki GEO Atlas – GEO-Plattform (produktiv im Kundeneinsatz)

  • Misst die Marken-Sichtbarkeit über fünf KI-Engines (ChatGPT, Gemini, Perplexity, Grok, Claude), jede web-search-augmentiert, orchestriert als DAG-Workflow-Pipeline (Dispatcher → Sub-Workflows → Scoring → Report) mit Fail-Isolation.
  • 6-Container-Deployment (FastAPI, Celery, Redis, PostgreSQL); LLM-Kostenschätzung, PDF-Audit-Report, regelbasierte Cross-Signal-Insights (kein zusätzlicher LLM-Aufwand).

Data Pipeline & Analytics Platform – Wettbewerbsanalyse im Automotive-Aftermarket

  • Automatisierte Daten-Pipeline mit Gap-Analyse-Algorithmen und rollenbasierter Zugriffskontrolle; 230+ Tests.
  • Backend mit FastAPI, PostgreSQL, SQLAlchemy.

Produktentwicklung (in aktiver Entwicklung)

BankingGPT – KI-Assistent für das Beschwerdemanagement im Genossenschaftsbanking

  • Sicherheitsarchitektur im Kern: kein KI-Entwurf erreicht den Kunden ohne menschliche Freigabe – die Freigabe-Entscheidung liegt in auditierbarem Code, nicht im Sprachmodell (monoton: das Modell darf hochstufen, nie senken).
  • Echte agentische Bausteine, jeder mit eigener Grenze: das Modell wählt selbst Werkzeuge über einen MCP-Server (nur-lesend, Allowlist, gedeckelt, fail-safe); heikle Fälle gehen per offenem A2A-Protokoll (JSON-RPC, Agent Card, message/send/tasks/get; Client selbst implementiert) an einen eigenständigen Fach-Agenten (Wertpapier/Recht), der die Prüfpflicht nie senkt (per Test gepinnt).
  • Evaluations-getrieben über zehn Analyse-Runden; deckte per unabhängigem Review und Blind-Tests einen Sicherheitsdefekt auf, den neun automatisierte Läufe übersehen hatten.
  • Voice-AI-Frontend, live antwortend: gedeckte Fälle werden im Gespräch beantwortet, heikle eskalieren vor der Generierung; Antwortlatenz < 7 s gemessen (lokale GPU-STT/TTS).

Stack & Produktionsnähe: Python, pydantic-ai, FastAPI/Celery, PostgreSQL/pgvector, FastMCP, fasta2a, Docker; mehrmandantenfähig (physische Vektor-Isolation je Mandant), PII verschlüsselt, OWASP-LLM-reviewt, 275 Tests, CI/CD; anbieter-portabel (Ollama / EU-Cloud-Vertex).

After-Sales Assistant – agentischer RAG-/GraphRAG-Assistent auf öffentlichen OEM-Handbüchern (Automotive After-Sales)

  • Genuin agentisch auf LangGraph: ReAct-Agent mit vier Werkzeugen und Gesprächsge-dächtnis – das Modell entscheidet selbst, ob es das Handbuch (RAG, Chroma), einen Wissensgraphen (GraphRAG, Neo4j/Cypher – Warnleuchten dekodieren) oder einen Werkstatt-/Buchungsdienst anspricht.
  • Human-in-the-Loop vor der irreversiblen Aktion: vor jeder Terminbuchung pausiert der Graph (interrupt) und holt die ausdrückliche Bestätigung des Fahrers – dieselbe Freigabe-vor-Aktion-Disziplin wie in BankingGPT, in einem anderen Framework.
  • Eval als CI-Gate: dreiteiliges Scorecard (RAGAS-Grounding + deterministische Tool-Routing-Genauigkeit + DeepEval-Safety: führt die Antwort bei kritischer Warnung zuerst die Warnung an?) blockt die Pipeline; provider-agnostisch (OpenAI/Azure/Anthropic), FastAPI mit Token-Streaming.

Stack: Python, LangChain/LangGraph, Chroma, Neo4j, RAGAS/DeepEval, FastAPI, Docker.

Verifizierter Experte

Sascha Seewald

Profil ansehen

Unternehmer

Borkheide
Sascha Seewald

Letzte Position:

Unternehmer bei novael.de

  • Schwerpunkte: Anwendungsentwicklung, IT-Sicherheit, Projektmanagement, Konzeption, Online/Offline-Marketing, Print, Start-up-Aufbauphase, KMU
  • Hosting (bis Ende 2015), Monitoring, IT-Infrastruktur, Cloud-Lösungen
  • Frameworks und Tools: Scrum, Kanban, OKR, Agile-Muster, .NET Core, Node.js, Angular, React/JSX, PHP OOP, C#, JavaScript, TypeScript, Python, Ruby, MySQL, MS SQL, PostgreSQL, MongoDB, AWS, Docker, Kubernetes, Jenkins, GitLab CI, Terraform
Verifizierter Experte

Rainer Diekmann

Profil ansehen

Enterprise Architektur Management / Softwareentwickler Backend

Hamburg
Rainer Diekmann

Letzte Position:

Enterprise Architektur Management / Softwareentwickler Backend bei Polizei Hamburg

  • Mehrere Projekte im polizeilichen Kontext
  • Polizeiliche Verfahren/Projekte mit Archimate modellieren und dokumentieren (Ist/Soll) im Kontext von P20 (BKA)
  • Software-Architekturen erstellen mit Microservices
  • POC-Entwicklungen mit Springboot/Docker/Kubernetes
  • Projektgröße: 10 Personen
  • Enterprise Architektur Management mit Togaf und Archimate
  • Softwareentwicklung Backend Springboot
  • Devops mit Kubernetes
  • Realisiert mittels: Java 17/21, Springboot 3, P20-Architektur, Togaf, Archimate
Verifizierter Experte

Timo Heck

Profil ansehen

Freiberuflicher Software-Architekt, Entwickler und Business-Analyst

Riedstadt
Timo Heck

Letzte Position:

Software-Entwickler bei Continentale Krankenversicherung AG

  • Implementierung eines REST-basierten Web-Service zur Abfrage von Vertrags-, Schaden-, Kunden- und Vertriebsdaten im Rahmen des Projektes Dialogmanager.
  • Datenfreigabe erfolgt unter Berücksichtigung der CoC-Vorgaben sowie individuellen Nutzerberechtigungen aus dem IAM (Identity and Access Management).
  • Implementierung erfolgt unter Einsatz von JBoss EAP 8.1 (JakartaEE 10) u. Java 21 sowie JAX-RS, CDI, Microprofile-Config, Microprofile-OpenAPI.
Verifizierter Experte

Patrick Waldschmitt

Profil ansehen

KI Software Engineer

Karlsruhe
Patrick Waldschmitt

Letzte Position:

KI Software Engineer bei IppenMedia

  • Analyse
  • Beratung
  • Software-Design
  • Entwicklung
  • Automatisierung
  • Testen
  • Deployment
  • Architektur, Entwicklung und Bereitstellung verschiedener Proof-of-Concept-Anwendungen rund um die Integration aktueller KI-Schnittstellen, inklusive Gespräch, Echtzeit-Voice, Bilder und Videos
  • Best Practices für die Arbeit mit agentischen Systemen und KI in der Praxis entwickelt
  • Code-Vorlagen erstellt

Entdecke mehr als 15.000 Top-Freelancer

Statistiken von Experten, die OWASP einsetzen

Aggregiert aus den beruflichen Profilen passender Freelancer.

Berufserfahrung

19 Jahre

Positionsdauer

1,9 Jahre

Positionen pro Freelancer

14

Häufigste Fachbereiche

Informationstechnologie (IT), Qualitätssicherung, Produktentwicklung

Häufigste Branchen

Informationstechnologie (IT), Bank- und Finanzwesen, Automotive

Fokus der Zertifizierungen

Informationstechnologie (IT), Projektmanagement, Qualitätssicherung

Bachelor-Abschluss oder höher

94%

Master-Abschluss oder höher

65%

Doktortitel

13%

Zertifizierungen pro Freelancer

5

Häufigste Sprachen

Deutsch, Englisch, Französisch

Sprechen zwei oder mehr Sprachen

95%

Basierend auf unserem Profilpool, Stand 30 Aug 2026.

Tagessatzverteilung

0 5 10 15 20
<€320 €320-​480 €480-​640 €640-​800 €800-​960 €960-​1120 €1120+

Das Diagramm zeigt, wie sich die Tagessätze der Freelancer in dieser Technologie in Germany verteilen, basierend auf aktuellen Verträgen auf unserer Plattform. Jeder Balken deckt eine Tagessatzspanne ab – seine Höhe zeigt, wie viele Freelancer innerhalb dieser Spanne abrechnen.

Durchschnittssätze von Experten in Germany, die OWASP einsetzen

Die Tagessätze basieren auf aktuellen Verträgen und enthalten keinen FRATCH-Aufschlag.

800
600
400
200
Stundensatzvergleich-Diagramm
Ø Tagessatz 779 €

Der durchschnittliche Tagessatz ist der Mittelwert aller Tagessätze aus aktuellen Verträgen vergleichbarer Freelancer auf unserer Plattform.

800
600
400
200
Stundensatzvergleich-Diagramm
Median-Tagessatz 776 €

Der Median-Tagessatz ist der mittlere Wert aller Tagessätze – die Hälfte der vergleichbaren Freelancer verlangt weniger, die andere Hälfte mehr. Anders als der Durchschnitt wird er von Ausreißern kaum beeinflusst.

Berechnet auf Basis der Tagessätze unserer Freelancer, Stand 30 Aug 2026. Die tatsächlichen Tagessätze können je nach Dienstalter, Erfahrung, Fachkenntnissen, Projektkomplexität und Auftragsdauer variieren.

Über die Technologie

Was OWASP abdeckt

OWASP, das Open Web Application Security Project, ist eine gängige Referenz für sichere Websoftware-Arbeit. Unternehmen nutzen es, um Risiken in Anwendungen, APIs und Authentifizierungsabläufen zu senken. Bekannt ist es auch für den OWASP Top 10, der Teams hilft, sich auf die häufigsten Web-Sicherheitsprobleme zu konzentrieren.

Typische Aufgaben

  • Sicherheitsprüfungen für Web-Apps und APIs
  • Threat Modeling und Risikoanalyse
  • OWASP Top 10-Lückenprüfungen
  • Hinweise für sicheres Coding für Teams
  • Maßnahmenpläne nach dem Testen

Tools und Methoden

Starke Spezialisten arbeiten mit OWASP-Testleitlinien, Sicherheits-Checklisten und gängigen Analyse-Tools. Sie verstehen, wie Ergebnisse aus Scans in echte Fixes in Code, Konfiguration und Deployment-Einstellungen übergehen. Gute Arbeit ist praktisch: klare Probleme, klare Auswirkung, klarer nächster Schritt.

Wann Unternehmen Hilfe hinzuziehen

Teams suchen meist externe Expertise, wenn sie vor einem Release eine unabhängige Prüfung brauchen, nach einem Pentest oder wenn in demselben Bereich immer wieder Befunde auftauchen. In Germany kommt das oft in Produktteams, regulierten Branchen und Software-Teams vor, die über Remote- und Vor-Ort-Arbeit hinweg eine klare Security-Basis brauchen.

Was starke Spezialisten tun

Ein starker Profi erklärt Risiken in einfacher Sprache und verknüpft sie mit dem tatsächlichen System. Er oder sie weiß, wie man Theorie von dem trennt, was im Codebase wirklich zählt, und kann mit Entwicklern, Product Ownern und Security-Leads zusammenarbeiten, ohne die Lieferung zu verlangsamen.

Was Sie von einem Projekt erwarten können

OWASP-Arbeit sollte mit mehr als einer Checkliste enden. Erwarten Sie priorisierte Befunde, Nachweise, Hinweise zur Behebung und eine spätere Validierung. Für Teams, die den OWASP Top 10 als Basis nutzen, ist das beste Ergebnis ein wiederholbarer Prozess, der die Sicherheit von Webanwendungen mit der Zeit verbessert.

Veröffentlicht am:
FRATCH GPT

FRATCH GPT liefert in Minuten Freelancer-Vorschläge mit nachvollziehbarer Begründung und transparenten Preisen und hilft deiner Personalabteilung, schnell und regelkonform die besten Talente zu finden.

Probier es aus:

Teste FRATCH GPT

Häufig gestellte Fragen

Neugierig auf OWASP? Hier sind die Antworten, die immer wieder gefragt sind.

OWASP wird genutzt, um die Sicherheit von Webanwendungen zu verbessern, indem häufige Schwachstellen gefunden und in klare Fixes übersetzt werden. Unternehmen nutzen es für Hinweise zu sicherem Coding, Anwendungsprüfungen, API-Checks und Maßnahmenpläne nach dem Testen. Der OWASP Top 10 ist oft der Ausgangspunkt, wenn ein Team sich zuerst auf die wichtigsten Risiken konzentrieren möchte.

OWASP ist weder ein Pentest noch ein Scanner. Es ist ein Security-Projekt und eine Reihe von Leitlinien, die Teams dabei helfen zu verstehen, was getestet werden sollte, wie man über Risiken nachdenkt und wie man Probleme gut behebt. Pentests und Scanner können Befunde liefern, während OWASP hilft, die Arbeit rund um diese Befunde zu strukturieren.

Ein starker OWASP-Spezialist versteht meist sicheres Coding, Web-Architektur, API-Sicherheit und Threat Modeling. Wissen über Authentifizierung, Session-Handling, Input-Validierung und typische Angriffswege ist genauso wichtig wie die Checkliste selbst. Klarer Text ist ebenfalls wichtig, weil die Befunde für das Team nutzbar sein müssen, das sie beheben wird.

Unternehmen holen sich meist OWASP-Expertise dazu, wenn Sicherheitsprüfungen hinter der Lieferung zurückbleiben, wenn vor einem Release ein unabhängiger Check nötig ist oder wenn immer wieder dieselben Probleme in denselben Teilen des Produkts auftauchen. Es ist auch nützlich, wenn interne Teams vor einem größeren Sicherheitsprogramm eine praktische Basis brauchen. Der Wert liegt in einer fokussierten Prüfung und klaren Hinweisen zur Behebung.

Der OWASP Top 10 ist der bekannteste Teil des Projekts, aber nur ein Teil davon. OWASP umfasst auch Testleitfäden, Cheat Sheets, Hinweise zur API-Sicherheit und Projektmaterial für sichere Entwicklung. Viele Teams nutzen den Top 10 als gemeinsame Sprache und gehen dann mit den anderen Ressourcen tiefer.

Ja, OWASP-Arbeit wird oft remote gemacht, vor allem bei Code-Reviews, Threat Modeling und der Planung von Maßnahmen. Vor-Ort-Sitzungen können helfen, wenn Teams workshopartige Zusammenarbeit möchten oder sensible Systeme persönlich prüfen müssen. In Germany nutzen viele Unternehmen eine Mischung aus Remote-Review und kurzen Vor-Ort-Arbeitssitzungen.

Achten Sie auf einen OWASP-Profi, der Befunde in geschäftlichen Begriffen erklären kann, nicht nur in technischer Sprache. Gute Ergebnisse enthalten Nachweise, Priorität, Auswirkung und einen Fix, der zum Codebase oder Systemdesign passt. Starke Spezialisten zeigen auch, wie der Fix geprüft wird, damit das gleiche Problem nicht zurückkommt.

Ein guter OWASP-Einsatz endet meist mit einem klaren Bericht, einer priorisierten Risikoliste und praktischen Schritten zur Behebung. Bei manchen Projekten gehören auch Empfehlungen für sicheres Coding, Workshop-Notizen oder ein Retest nach den umgesetzten Fixes dazu. Die besten Ergebnisse sind für das Team sofort umsetzbar.

Der durchschnittliche Stundensatz von Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, liegt bei 97 €, was einem Tagessatz von etwa 779 € bei einem 8-Stunden-Tag entspricht.

Von den Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, haben 94% mindestens einen Bachelor-Abschluss, 65% mindestens einen Master-Abschluss und 13% einen Doktortitel.

Freelancer in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, haben im Durchschnitt 19 Jahre Berufserfahrung; ein einzelnes Projekt dauert typischerweise etwa 1,9 Jahre.

Die häufigsten Sprachen unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Deutsch (97%), Englisch (94%) und Französisch (24%).

Die häufigsten Industrien unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (98%), Bank- und Finanzwesen (56%) und Automotive (42%).

Die häufigsten Bereiche unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (100%), Qualitätssicherung (73%) und Produktentwicklung (71%).

Hauptstandorte der FRATCH Experten, die kürzlich OWASP eingesetzt haben

Unsere Freelancer und Interim-Experten sind in der gesamten DACH-Region zuhause — verfügbar vor Ort in den wichtigsten Wirtschaftszentren oder komplett remote. Wähle einen Standort und entdecke passende Spezialisten, lokale Markteinblicke und aktuelle Verfügbarkeiten.

Berlin Hamburg München Köln Frankfurt Stuttgart Düsseldorf Leipzig Dortmund Essen Bremen Dresden Hannover Nürnberg

Kostenlose Demo vereinbaren

Kontaktiere uns und das FRATCH-Team meldet sich innerhalb von 4 Stunden bei dir.

Kontakt-Formular

Möchtest du lieber direkt mit uns in Kontakt treten?
Wir haben immer Zeit für einen Anruf oder eine E-Mail!

FRATCH CEO Avatar

Philipp Thomaschewski

FRATCH CEO

LinkedInFRATCH