OWASP Experten in Germany
aus über 15.000 Lebensläufen mit der Kraft von KIBeauftragen Sie Experten, die OWASP-Leitlinien nutzen, um Web-Apps abzusichern, Sicherheitsrisiken zu prüfen und sichere Coding-Praktiken zu verbessern. Sie arbeiten mit dem OWASP Top 10, Test-Checklisten und Maßnahmenplänen – mit schnellem, präzisem Matching zu geprüften, verfügbaren Freelancern.
Lerne FRATCH Experten in Germany kennen, die kürzlich OWASP eingesetzt haben
Shamaila Mahmood
Letzte Position:
MCP, Kubernetes, Helm, Docker, Terraform, Typescript, Java, SpringBoot, Go Lang, React bei Kubekanvas
- Entwicklung einer browserbasierten Plattform für No-Code-Deployment und Cluster-Management in Kubernetes
- Implementierung eines CLI-Tools in TypeScript, um Ressourcen direkt aus der Browser-Oberfläche im Cluster bereitzustellen
- Entwicklung eines Ausdrucksparsers in Go und Bereitstellung als Microservice zur Extraktion von Helm-Ausdrücken aus Values-Dateien
- Einsatz von LLMs zur Umwandlung von Nutzerintentionen in Kubernetes-Diagramme
- Technologie-Stack: Java, Go, OpenAI API, React, Azure, Next.js, Strapi, Stripe Connect
Frédéric Klein
Letzte Position:
Projektleiter (Enterprise Cloud Governance) bei CompuGroup Medical SE & Co. KGaA
Kurze Beschreibung: Leitung eines konzernweiten Projektes zur Etablierung einer standardisierten Cloud-Governance für Microsoft Azure inkl. Richtlinien, Sicherheits- und Compliance-Controls, Automatisierung sowie Kosten- und Betriebssteuerung bei gleichzeitiger Wahrung der Autonomie dezentraler Business Units innerhalb regulatorischer Rahmenbedingungen.
Aufgaben und Tätigkeiten:
Gesamtverantwortung für Konzeption, Aufbau und Umsetzung einer unternehmensweiten Cloud-Governance-Struktur (Azure) inkl. Zielbild, Roadmap und Betriebsmodell.
Steuerung interner und externer Stakeholder (C-Level, IT, Security, Compliance, Cloud-Architektur, DevOps) inkl. Entscheidungs- und Eskalationsmanagement.
Planung und Moderation von Workshops zur Cloud-Strategie, Governance-Prinzipien und zur Ausgestaltung von Design Areas (Identity, Connectivity, Platform Management).
Definition, Implementierung und Rollout von Cloud Policies (Azure Policy / Custom Policies), Security-Standards und Compliance-Anforderungen (u. a. GDPR, ISO 27001, BSI C5).
Aufbau eines Cloud-Governance-Frameworks entlang des Azure Cloud Adoption Framework (CAF) inkl. Landing-Zone- und Guardrail-Konzepten.
Einführung von Automatisierungslösungen für Governance, Security und Kostenkontrolle (Policy-/Control-Automation, IaC, CI/CD-basierte Kontrollmechanismen).
Implementierung von Cloud-Security- und Compliance-Monitoring-Mechanismen sowie kontinuierlicher Verbesserungsprozesse (Continuous Improvement).
Etablierung und Operationalisierung von FinOps im Enterprise-Umfeld (zentrale und dezentrale FinOps-Teams) inkl. Kostenmanagement-Strategien, Reporting und Guardrails.
Integration von Governance-Policies in DevOps-Prozesse (z. B. CI/CD-Prinzipien für Security- und Compliance-Checks, GitLab Runner-Konzept in Spokes, GitLab CI/CD für CAF Landing Zones).
Umsetzung von Zugriffskonzepten inkl. RBAC-Design und „Breaking-Glass“-Mechanismen (Notfallzugriffe) sowie Zertifikatsautomatisierung (ACME / step-ca).
Erfolge:
Einheitliches, auditierbares Governance- und Kontroll-Set für Azure geschaffen (Policies, Standards, Compliance-Mapping) und damit die Grundlage für skalierbare Cloud-Nutzung im regulierten Umfeld gelegt.
Wiederholbare Automatisierung für Governance, Security und Kostenkontrolle etabliert (IaC + CI/CD), wodurch manuelle Aufwände und Umsetzungsrisiken reduziert wurden.
Betriebs- und Entscheidungsfähigkeit über zentrale und dezentrale Einheiten hinweg verbessert (klarere Rollen, Verantwortlichkeiten, Eskalationspfade, Balance zwischen Autonomie und Konzernvorgaben).
Signifikante Erhöhung der Compliance von Workloads bei Lift- und Shift-Migrationen.
Eingesetzte Technologien:
Microsoft Azure Policy, Custom Policies.
Terraform, OpenTofu, Terragrunt.
step-ca (ACME).
Entra ID.
Azure Firewall.
Azure Networking, Hub-&-Spoke-Architektur.
Azure vWAN (Evaluierung).
Azure Front Door, Azure Application Gateway.
Azure ExpressRoute.
Azure Key Vault.
NetBox.
GitLab (on-premises).
Eingesetzte Infrastruktur, Konzepte:
Cloud Shared Responsibility Model.
Hub-&-Spoke Connectivity / zentrale Shared Services (aus Hub-Spoke-Kontext).
Zentrale Governance bei dezentraler Delivery (Business-Unit-Autonomie mit Guardrails).
Eingesetzte Methoden:
Scrum.
Stakeholder-Management (C-Level bis Engineering).
Cloud Governance, Azure Cloud Adoption Framework (CAF).
DevOps, CI/CD.
Kosten- und FinOps-Ansätze: Tagging-/Chargeback-Modelle, Budget-/Alert-Konzepte, Reserved Instances/Savings Plans vs. On-Demand-Szenarien, Sensitivitätsanalysen.
RBAC, „Breaking Glass“-Konzepte.
ACME / Zertifikatsautomatisierung.
GitLab Runner-Konzept in Spokes, GitLab CI/CD Pipelines für CAF Landing Zones.
Halil Oeztoprak
Letzte Position:
Senior Cloud Operations- und DevSecOps-Ingenieur (Azure / Terraform / CI-CD) bei KfW Bankengruppe
Reguliertes Konzernumfeld einer deutschen Bankengruppe (ca. 8.500 Mitarbeiter, Hybrid Cloud-Strategie).
Verantwortlich für den Betrieb, die Bereitstellung und die kontinuierliche Absicherung geschäftskritischer Plattformen – darunter eine GenAI-Chat-Anwendung, eine Big-Data/AI-Plattform sowie Data-Science-Arbeitsplätze auf Basis von Azure Virtual Desktops und VMs. Ownership der AzureDevOps Projekte nach ShaiHulud und React2Shell sowie BSI-Warnungen – Security Operations Improvements im gesamten SDLC.
Deployment-Verantwortung für GenAI-Chat-Anwendung, Big-Data/AI-Plattform (BDAI) sowie Data-Science-Arbeitsplätze (AVD/VM-basiert) in den jeweiligen LZs.
Deployment & Release Management: End-to-End-Verantwortung für Deployments von Portal- und Service-Applikationen in mehreren Azure Landing Zones, inklusive technischer Freigaben, Approvals nach Deployment-Guidelines der Entwicklungsteams sowie Sicherstellung ITIL-basierter Change- und Release-Prozesse im laufenden Betrieb via ServiceNow.
Azure Landing Zones & Netzwerkarchitektur: Aufbau, Provisionierung und Betrieb von Azure Landing Zones für 3-Tier-Web-Applikationen mit verbesserter Netzwerksegmentierung, VNet-Peering, Hub-Spoke-Architekturen, Private Endpoints und Firewall-Integration in separaten Subscriptions und Tenants.
Azure DevOps Governance & Betrieb: Ownership der Azure-DevOps-Organisation inklusive Projekte, Repositories und CI/CD-Pipelines, Umsetzung von Governance-Vorgaben wie Branch-Policies, Approval-Gates, Berechtigungskonzepten und Audit-fähigen Betriebsstrukturen.
Infrastructure as Code (Terraform): Design, Implementierung und Betrieb einer modularen Terraform-Architektur zur standardisierten Bereitstellung von Cloud-Infrastruktur, inklusive State-Management, Provider-Versionierung, Wiederverwendbarkeit und Policy-as-Code-Ansätzen.
CI/CD Pipeline Engineering: Konzeption, Betrieb und Optimierung komplexer YAML-basierter CI/CD-Pipelines mit Multi-Stage-Deployments, Template-Standardisierung, Self-Hosted Agents, integriertem Secret-Management und automatisierten Qualitäts- und Sicherheitsprüfungen.
Git-Migration & Plattformkonsolidierung: Planung und Umsetzung der Migration von Repositories und Pipelines von Azure DevOps zu GitLab CI/CD, inklusive automatisierter Skripte, Inklusive Git-History, Pipeline-Portierung und Konsolidierung der Entwicklungsplattformen.
Container- & Plattformbetrieb (AKS): Betrieb und sicherheitstechnische Bewertung containerbasierter Workloads auf Azure Kubernetes Service, Zentralisierung der On-Premises Container Registry für ACR. OpenShift (OCP) Security Reviews: Sicherheitsbewertung von Codebaselines, Build-Pipelines und Deployment-Prozessen für On-Premises-OpenShift-Cluster mit kritischen Anwendungen sowie Ableitung konkreter Hardening-Empfehlungen.
Shift-Left Security & DevSecOps Transformation: Einführung eines unternehmensweiten Shift-Left-Ansatzes zur frühzeitigen Integration von Sicherheit in Entwicklungs- und Deployment-Prozesse, Enablement der Entwickler zur eigenständigen Sicherheitsprüfung und nachhaltige Reduktion von Schwachstellen vor Produktivsetzung (IDE-Integrationen, Pre-Commit Hooks, lokale Scanner).
Software Supply-Chain Security: Analyse und Mitigation von Supply-Chain-Risiken in NPM- und Yarn-basierten Anwendungen durch Dependency-Audits, Absicherung von CI/CD-Pipelines, Token-Rotation und Einschränkung riskanter Build- und Lifecycle-Mechanismen.
Frontend- & Framework-Security (React / Next.js): Sicherheitsbewertung und Koordinierung der Behebung kritischer Schwachstellen in allen Plattform-Anwendungen und Web-Frameworks, inklusive Abstimmung und ergänzenden technischen Mitigationsmaßnahmen mit allen Teams nach BSI-Warnung.
Software Composition Analysis (SCA): Einführung und Betrieb automatisierter Schwachstellen-Scans für Container-Images, Pipelines/Artefakte und Third-Party-Dependencies inklusive SBOM Exports innerhalb der CI/CD-Pipelines.
SAST / DAST Integration: Konzeption und Pilotierung statischer und dynamischer Anwendungssicherheitstests in enger Zusammenarbeit mit Security-Architektur und Entwicklungsteams zur kontinuierlichen Verbesserung der Code- und Runtime-Security und Etablierung betrieblicher Abnahme-Tests (BATs).
Artefakt- & Registry-Konsolidierung: Analyse und Konsolidierung aller Paket- und Container-Repositories für Service-Applikationen und AKS-Workloads mit dem Ziel einer zentralisierten, abgesicherten Registry-Strategie inklusive zentralisierter Vulnerability-Scanning und Governance.
Dependency-Track & SBOM-Strategie: Beratung des Compliance-Boards zur Einführung einer zentralen SBOM- und Vulnerability-Management-Plattform zur konzernweiten Erhöhung der Transparenz über Abhängigkeiten und Beschleunigung der CVE-Reaktionsfähigkeit.
CI/CD Pipeline Hardening: Sicherheitsanalyse und Bereinigung der bestehenden Pipeline-Landschaft durch Entfernung ungenutzter Pipelines, Verbesserung der Secrets-Hygiene, Umsetzung des Least-Privilege-Prinzips und Isolation von Build-Agent-Umgebungen.
Azure Web Application Firewall (WAF) Optimierung: Analyse und Optimierung bestehender Azure-WAF-Regelwerke (OWASP Top 10 Core Rule Set, DSR/SDC, Custom Rules) zur Abwehr bekannter Schwachstellen und Exploit-Patterns, inkl. Reduktion von False Positives und Verbesserung der Angriffserkennung.
Dokumentation & Stakeholder-Kommunikation: Erstellung und Pflege technischer Dokumentationen, Runbooks und Architekturübersichten in Jira und Confluence sowie aktiver Wissenstransfer zwischen Operations, Development, Security und Compliance-Stakeholdern.
Safey Haroun
Letzte Position:
Mitbegründer/Geschäftsführender Partner & Chefarchitekt bei Prinkipia GmbH
- Mitbegründer von Prinkipia und Leitung des Teamausbaus
- Definition und Entwicklung der strategischen Ausrichtung des Unternehmens
- Leitung der Engineering-Teams in verschiedenen Projekten als leitender Softwarearchitekt
- Gestaltung der technischen Vision und Entscheidungsfindung zur Sicherstellung qualitativ hochwertiger Ergebnisse
- Aufbau der Unternehmenskultur und Schaffung der Grundlagen für Engineering-Prinzipien und Best Practices
- Führung der technischen Leitung und Softwarearchitektur des Flaggschiffprodukts Agentic AI von Prinkipia
Noel Lang
Letzte Position:
Gründer & leitender Entwickler bei ausbildung-in-der-it.de
- Plattform aufgebaut und stabil betrieben; bewusst mein Engagement reduziert, um mich wieder auf eine Ingenieursrolle im Finanzbereich zu konzentrieren.
- Eigene SaaS-Lernplattform von Grund auf entwickelt und auf über 20.000 Nutzer skaliert (über 6.000 verkaufte Kurse, B2C und B2B); End-to-End-Verantwortung von der Entwicklung über Infrastruktur bis zum Betrieb.
- Laborumgebung aufgebaut, die für jeden Nutzer einen isolierten Linux-Container bereitstellt (Docker, Traefik, Go), inklusive automatischer Bereitstellung und eigener Subdomain pro Nutzer.
- LLM-Funktionen in das Produkt integriert und die Entwicklung mit KI-gestützten Workflows (Claude Code, Codex) End-to-End beschleunigt; CI/CD mit automatisierten Tests.
Jens Oberender
Letzte Position:
Freiberuflicher Java-Entwickler / DevOps-Ingenieur bei Nicht veröffentlichte Rüstungsfirma
- Erweiterung von OSGi-Modulen in einer komplexen Kommunikationslösung
- Debugging der Kommunikation mit Wireshark und Remote in der Testumgebung JENS
- Migration der Tests von Testng nach Junit5 mit Mockito und AssertJ
- Aktualisierung verwundbarer Abhängigkeiten und Verbesserung der Code-Qualität
- Änderungen am Vaadin-Frontend
- Erhöhung der Testabdeckung
Dimitri Wolinski
Letzte Position:
Softwarearchitekt bei Umweltdienstleistungsunternehmen (Kooperation mit Sitegeist Media Solutions GmbH)
Konzeption und Umsetzung eines modular aufgebauten Kundenportals auf Basis von Laravel.
Schwerpunkte waren die Definition einer wartbaren Systemarchitektur unter weitgehender Anwendung von Domain-Driven-Design-Prinzipien (im Rahmen der Laravel-Architektur), die Einführung automatisierter Qualitätssicherungsprozesse (Teststrategie, CI-Integration) sowie die Vorbereitung eines auditierbaren Betriebs (Logging, Nachvollziehbarkeit von Änderungen) in einer AWS-basierten Infrastruktur unter Berücksichtigung von IT-Sicherheitsstandards nach NIST und Prozessanforderungen nach ISO 9001.
Leistungen:
- Analyse und Strukturierung fachlicher Anforderungen in enger Abstimmung mit den Stakeholdern
- Dokumentation der Systemarchitektur und Infrastruktur inkl. Change- und Release-Management
- Konzeption und Umsetzung einer Schnittstelle zur Integration von SAP-Systemen
- Planung und Implementierung automatisierter Tests zur Qualitätssicherung
- Umsetzung von Security- und Compliance-Anforderungen, u. a. SBOM-Generierung, Software-Lizenzmanagement und QS-Prozesse
- Technische Beratung und Unterstützung des internen IT-Teams
- Einführung und Etablierung KI-gestützter Entwicklungsprozesse (Spec-Driven Development) inkl. KI-lesbarer Spezifikationen, Integration von KI-Anweisungen in die Entwicklungsumgebung sowie Schulung der Entwickler im produktiven Einsatz
Techniken und Tools: SAP, Docker, ddev, PHP 8.4, Laravel, Filament, C4 Model, Architecture Decision Records (ADR), Mermaid, PlantUML, Spec-Driven Development, Claude, GitHub Copilot, Codex
Tan Pham
Letzte Position:
DevOps-Ingenieur im DevOps-Team bei Rise-World
- Implementierung der spezifizierten DevOps-Lösungen zur Automatisierung der Infrastruktur (Terraform, Bicep, CloudFormation, Ansible) im lokalen Rechenzentrum (Ovirt, Proxmox, Ceph-Cluster, MinIO) und in der Private Cloud.
- Verwaltung, Konfiguration und Umsetzung von CI/CD-DevOps-Pipelines (GitLab, GitFlow) zur Unterstützung des Entwicklungsprozesses (Artifactory, Prometheus, Istio, Service Mesh, Helm Charts, OpenShift (Red Hat Enterprise) / Kubernetes-Cluster), Red Hat Satellite.
- Verwaltung, Einrichtung, Überwachung und Einspielung von Patches der Linux-Infrastruktur auf Basis von Red Hat Enterprise für Dev, Test und QA.
- Einsatz von Scrum- und Kanban-Methoden.
- Verwaltung, Konfiguration und Umsetzung von Sicherheitsstandards für die Bereitstellung in den Dev-, Test-, QA- und Produktionsphasen der neuen ePA-Anwendungen.
- Entwicklung neuer Plugins und Add-ons für die bestehende Infrastruktur.
- Datenbankunterstützung.
- Unterstützung der Datenanalyse (Python, Spark, Pandas, Power BI, Splunk Enterprise).
- Umsetzung von Best Practices für DevSecOps und BizDevOps unter Einsatz von GitOps (ArgoCD), Streamlit-Framework und Semaphore Ansible UI.
- Konfiguration und Test von iperf, uperf, sysbench mit dem Benchmark-Operator für externe Quelldaten und IoT/MDM-Geräte, Erstellung von Berichten über ELK/OpenSearch.
- Aufbau einer neuen Databricks-Plattform zur Sammlung und Analyse von Big Data aus verschiedenen Quellen und IoT-Geräten im Hadoop-Framework (Python, Pandas, PySpark, Power BI, Apache Airflow).
- Aufbau der Backend-Datenaggregation und -verarbeitung zur Automatisierung der Bereitstellung von Konfigurationen zwischen verschiedenen OpenShift-Clustern und dem Big-Data-Framework (Python, Pandas, PySpark, Apache Spark, PostgreSQL, Django 2, Ansible Automation, Jira JSM).
- Aufbau einer neuen ML-Pipeline-Plattform unter Verwendung von Kubeflow, TensorFlow, KServe.
- Extraktion, Transformation und Laden von Daten aus verschiedenen Quellen, einschließlich strukturierter und unstrukturierter Daten, in ein analytisches DWH bzw. Big-Data-Cluster mit Python, Pandas, Polars, Power BI, Django-Backend und PostgreSQL.
- Einrichtung eines neuen DevOps-Test- und QA-HashiCorp-Vault-Clusters für PKI und IAM.
- Konfiguration und Test automatisierter Patches basierend auf CVSS-Bewertungen und SIEM-integrierten CVEs.
- Einsatz von Nexpose und InsightVM zum Scannen von Schwachstellen in Netzwerken, Hosts, Containern und Anwendungen.
- Planung und Umsetzung sicherer und skalierbarer AWS-Architekturen einschließlich VPC, EC2, S3, RDS und Route53 sowie ähnlicher Umgebungen auf Azure und GCP.
- Automatisierte Systembereitstellung und -deployment mit CloudFormation-Vorlagen.
- Konfiguration von IAM-Rollen, Richtlinien und Berechtigungen zur Gewährleistung einer sicheren Zugriffskontrolle.
- Patch-Management, Backup-Automatisierung und Einrichtung der Notfallwiederherstellung in der AWS-Infrastruktur.
- Überwachung und Optimierung der Systemleistung mit AWS CloudWatch und AWS Trusted Advisor.
- Unterstützung von VMware-Diensten (vSphere, Aria, Horizon) und der virtuellen Desktop-Umgebung.
- Entwicklung und Wartung von CI/CD-Pipelines mit Jenkins, GitLab CI/CD und AWS CodePipeline mit Schnittstelle zu Nutanix.
- Konfiguration von AWS CloudWatch zur Überwachung der Anwendungsleistung und Systemereignisse.
- Planung und Durchführung der Migration von On-Premises-Anwendungen zu AWS-Cloud-Plattformen.
- Bereitstellung containerisierter Anwendungen mit Docker und Kubernetes in AWS-Umgebungen.
- Bereitstellung interner Softwarepakete zwischen Verfügbarkeitszonen mit AWS CodeDeploy.
- Erstellen und Bereitstellen von ML-Modellen mit Scikit-Learn, XGBoost und Spark MLlib einschließlich Hyperparameter-Tuning, Modellevaluation und Produktivsetzung.
Stephan Heilmann
Letzte Position:
Entwicklung, Tester bei Telekommunikation
Aufbau eines operativen Vertragsinformationssystems. Dieses wird vorrangig als Order-Management-System genutzt - zur Überführung bestehender Verträge als auch für die Erstellung und Bereitstellung neuer Vertragsbündel.
Den Sales-Agents ist es dabei möglich, neue Services zu beauftragen, bestehende zu modifizieren und Service-Arten/Typen zu migrieren sowie Preisinformationen für den Kunden bereitzustellen.
Damit wird insbesondere die Vermarktung neuer Service-Leistungen als auch Ablösung alter Leistungen bei Bestandskunden unterstützt.
Ferner werden innerhalb des Systems Bestandsdaten importiert, verarbeitet (ETL) und über Services für die weitere Nutzung im Portal-Frontend bereitgestellt.
Analyse der fachlichen und technischen Use Cases (Workflows, beteiligte Prozesse/Systeme, Kommunikationswege, Security-Anforderungen)
Weiterentwicklung / Erstellung der Frontend-Komponenten (React/JavaScript)
Entwurf und Implementierung der Business-Logik
Erstellung der fachlichen und technischen Komponentendokumentation
Testdurchführung / Testautomatisierung (Cypress, Testcoverage)
Teamgröße: 8 Personen
Technologien: React, JavaScript, Rest (JSon), Yaml, Markdown, MariaDB (SQL), Docker, Swagger, Cypress
Tools: Webstorm, ReactDeveloperTools, VisualStudioCode, Word, DBeaver, Git/GitLab
Arbeitsverwaltung: Gitlab
Plattform: Linux
Build-Management: Gitlab
Enrique Gallardo
Letzte Position:
Security Architect bei Capgemini
Ich implementierte eine Zero-Trust-Architektur fuer robuste, militaertaugliche maritime Container-Mini-Rechenraeume auf Basis von VMware & Tanzu zur Unterstuetzung containerisierter GIS-Workloads fuer Bodentruppen. Der besondere Fokus lag auf der Absicherung der Kommunikation, dem Workload-Schutz und dem Datenzugriff in umkaempften elektronischen Gefechtsumgebungen, die durch Jamming, Abfangen, Signalmanipulation und staendig wechselnde Einsatzbedingungen beeinflusst werden. Ich habe Use Cases so entworfen und architektonisch umgesetzt, dass jedes Element von Workload, Identitaet und System auch in degradierten oder gestoerten Szenarien weiterhin unabhaengig und sicher funktionieren konnte. Parallel dazu definierte ich die Enterprise- und Solution-Security-Architektur mit LeanIX, Bizzdesign und HOPEX als Enterprise-Architecture-, Repository- und Governance-Plattformen, um Architekturinventar, Beziehungen, Nachverfolgbarkeit, Zielbilder und Security Governance in komplexen Umgebungen zu pflegen. Fuer die architektonischen Designs nutzte ich Sparx Enterprise Architect, um formale Architekturperspektiven, Schnittstellen, Vertrauensgrenzen und Systemarchitektur sowohl in IT- als auch OT-Umgebungen zu beschreiben. Das Tool IriusRisk wurde fuer das Threat Modeling der Loesung eingesetzt, um architekturgetriebene Risiken zu identifizieren, Sicherheitsanforderungen abzuleiten und Gegenmassnahmen sowie Designluecken direkt aus den Loesungsmodellen zu erkennen. Das Risiko- und Compliance-Management wurde mit Archer unterstuetzt. Architekturentscheidungen, Kontrollluecken und operative Risiken wurden in gesteuerte Governance- und auditierbare Compliance-Massnahmen ueberfuehrt. Fuer Dokumentation, Zusammenarbeit und visuelles Design nutzte ich Confluence zur Pflege von Architecture Decision Records, Security Blueprints und Workflows. Lucidchart und draw.io verwendete ich zur Erstellung stakeholdergerechter Design-Artefakte. Ich habe ausserdem OT-Sicherheitskonzepte mit Unterstuetzung von Elektro- und Maschinenbauingenieuren in den Bereichen Oel, Fahrzeug-Bordsysteme, Bahn, Kraftwerke, Pharma, Gasturbinen und Nukleartechnik definiert. Ich erstellte die End-to-End-OT-Sicherheitsstrategie, beginnend bei der globalen Policy, weiterentwickelt zu Standards und Verfahren und schliesslich korreliert mit Bell-LaPadula, Purdue Model, SABSA, TOGAF ADM, CENELEC 50701, IEC 62443 und NIST-Standards. Zudem arbeitete ich mit Engineering-Teamleads zusammen, um kritische KBP-Assets zu identifizieren und sie unter Schutzmassnahmen zu stellen, mit denen SCADA-, PLC- und HMI-Assets segmentiert wurden. Ich trieb die Zusammenarbeit zwischen Security-, IT- und OT-Teams voran, um standardisierte Workflows und Use Cases fuer den OT-Security-Loesungskatalog zu erstellen, waehrend Defense-in-Depth- und Zero-Trust-Prinzipien in operative Umgebungen integriert wurden. Entscheidend war die Integration multidisziplinaerer Engineering-, Security- und Operations-Akteure in eine einheitliche Security-Blueprinting-Strategie und die Sicherstellung, dass Architektur, Threat Modeling, Governance und Dokumentation technisch robust und operativ praktikabel waren.
Niko Karajannis
Letzte Position:
Mitgründer & AI Engineer bei KAIKI GmbH
End-to-End-Verantwortung für alle Produkte – Konzeption, Architektur, Entwicklung und Produktivbetrieb als alleiniger Entwickler; daneben Kundengespräche, Angebote und Marketing.
Underwriting Copilot – KI-Assistent für die Industrieversicherung (produktiv im Kundeneinsatz)
- Unterstützt Underwriter bei der Analyse industrieller Versicherungs-Submissions – im Produktivbetrieb bei einem Industrieversicherer.
- Framework-unabhängige RAG-Architektur mit Hybrid Search (BM25 + pgvector) über große, heterogene Dokumentbestände.
- Zweistufige Evaluations- und Observability-Pipeline (Code-Assertions + LLM-as-Judge), die Antwortqualität, Retrieval-Genauigkeit und Citation-Integrität regressionssicher messbar macht.
Kaiki Menu Analyzer – Data-Intelligence-Plattform (produktiv im Kundeneinsatz)
- Erfasst und analysiert automatisiert Speisedaten aus rund 25.000 deutschen Restaurants.
- Skalierbare 7-Container-Architektur (FastAPI, partitioniertes PostgreSQL, Redis/RQ) mit LLM-gestützter Extraktion strukturierter Daten aus PDF, HTML und Bildern.
- Vollständige CI/CD-Pipelines (GitHub Actions), produktives Cloud-Deployment, interaktive Dashboards (Dash).
Kaiki GEO Atlas – GEO-Plattform (produktiv im Kundeneinsatz)
- Misst die Marken-Sichtbarkeit über fünf KI-Engines (ChatGPT, Gemini, Perplexity, Grok, Claude), jede web-search-augmentiert, orchestriert als DAG-Workflow-Pipeline (Dispatcher → Sub-Workflows → Scoring → Report) mit Fail-Isolation.
- 6-Container-Deployment (FastAPI, Celery, Redis, PostgreSQL); LLM-Kostenschätzung, PDF-Audit-Report, regelbasierte Cross-Signal-Insights (kein zusätzlicher LLM-Aufwand).
Data Pipeline & Analytics Platform – Wettbewerbsanalyse im Automotive-Aftermarket
- Automatisierte Daten-Pipeline mit Gap-Analyse-Algorithmen und rollenbasierter Zugriffskontrolle; 230+ Tests.
- Backend mit FastAPI, PostgreSQL, SQLAlchemy.
Produktentwicklung (in aktiver Entwicklung)
BankingGPT – KI-Assistent für das Beschwerdemanagement im Genossenschaftsbanking
- Sicherheitsarchitektur im Kern: kein KI-Entwurf erreicht den Kunden ohne menschliche Freigabe – die Freigabe-Entscheidung liegt in auditierbarem Code, nicht im Sprachmodell (monoton: das Modell darf hochstufen, nie senken).
- Echte agentische Bausteine, jeder mit eigener Grenze: das Modell wählt selbst Werkzeuge über einen MCP-Server (nur-lesend, Allowlist, gedeckelt, fail-safe); heikle Fälle gehen per offenem A2A-Protokoll (JSON-RPC, Agent Card, message/send/tasks/get; Client selbst implementiert) an einen eigenständigen Fach-Agenten (Wertpapier/Recht), der die Prüfpflicht nie senkt (per Test gepinnt).
- Evaluations-getrieben über zehn Analyse-Runden; deckte per unabhängigem Review und Blind-Tests einen Sicherheitsdefekt auf, den neun automatisierte Läufe übersehen hatten.
- Voice-AI-Frontend, live antwortend: gedeckte Fälle werden im Gespräch beantwortet, heikle eskalieren vor der Generierung; Antwortlatenz < 7 s gemessen (lokale GPU-STT/TTS).
Stack & Produktionsnähe: Python, pydantic-ai, FastAPI/Celery, PostgreSQL/pgvector, FastMCP, fasta2a, Docker; mehrmandantenfähig (physische Vektor-Isolation je Mandant), PII verschlüsselt, OWASP-LLM-reviewt, 275 Tests, CI/CD; anbieter-portabel (Ollama / EU-Cloud-Vertex).
After-Sales Assistant – agentischer RAG-/GraphRAG-Assistent auf öffentlichen OEM-Handbüchern (Automotive After-Sales)
- Genuin agentisch auf LangGraph: ReAct-Agent mit vier Werkzeugen und Gesprächsge-dächtnis – das Modell entscheidet selbst, ob es das Handbuch (RAG, Chroma), einen Wissensgraphen (GraphRAG, Neo4j/Cypher – Warnleuchten dekodieren) oder einen Werkstatt-/Buchungsdienst anspricht.
- Human-in-the-Loop vor der irreversiblen Aktion: vor jeder Terminbuchung pausiert der Graph (interrupt) und holt die ausdrückliche Bestätigung des Fahrers – dieselbe Freigabe-vor-Aktion-Disziplin wie in BankingGPT, in einem anderen Framework.
- Eval als CI-Gate: dreiteiliges Scorecard (RAGAS-Grounding + deterministische Tool-Routing-Genauigkeit + DeepEval-Safety: führt die Antwort bei kritischer Warnung zuerst die Warnung an?) blockt die Pipeline; provider-agnostisch (OpenAI/Azure/Anthropic), FastAPI mit Token-Streaming.
Stack: Python, LangChain/LangGraph, Chroma, Neo4j, RAGAS/DeepEval, FastAPI, Docker.
Sascha Seewald
Letzte Position:
Unternehmer bei novael.de
- Schwerpunkte: Anwendungsentwicklung, IT-Sicherheit, Projektmanagement, Konzeption, Online/Offline-Marketing, Print, Start-up-Aufbauphase, KMU
- Hosting (bis Ende 2015), Monitoring, IT-Infrastruktur, Cloud-Lösungen
- Frameworks und Tools: Scrum, Kanban, OKR, Agile-Muster, .NET Core, Node.js, Angular, React/JSX, PHP OOP, C#, JavaScript, TypeScript, Python, Ruby, MySQL, MS SQL, PostgreSQL, MongoDB, AWS, Docker, Kubernetes, Jenkins, GitLab CI, Terraform
Rainer Diekmann
Letzte Position:
Enterprise Architektur Management / Softwareentwickler Backend bei Polizei Hamburg
- Mehrere Projekte im polizeilichen Kontext
- Polizeiliche Verfahren/Projekte mit Archimate modellieren und dokumentieren (Ist/Soll) im Kontext von P20 (BKA)
- Software-Architekturen erstellen mit Microservices
- POC-Entwicklungen mit Springboot/Docker/Kubernetes
- Projektgröße: 10 Personen
- Enterprise Architektur Management mit Togaf und Archimate
- Softwareentwicklung Backend Springboot
- Devops mit Kubernetes
- Realisiert mittels: Java 17/21, Springboot 3, P20-Architektur, Togaf, Archimate
Timo Heck
Letzte Position:
Software-Entwickler bei Continentale Krankenversicherung AG
- Implementierung eines REST-basierten Web-Service zur Abfrage von Vertrags-, Schaden-, Kunden- und Vertriebsdaten im Rahmen des Projektes Dialogmanager.
- Datenfreigabe erfolgt unter Berücksichtigung der CoC-Vorgaben sowie individuellen Nutzerberechtigungen aus dem IAM (Identity and Access Management).
- Implementierung erfolgt unter Einsatz von JBoss EAP 8.1 (JakartaEE 10) u. Java 21 sowie JAX-RS, CDI, Microprofile-Config, Microprofile-OpenAPI.
Patrick Waldschmitt
Letzte Position:
KI Software Engineer bei IppenMedia
- Analyse
- Beratung
- Software-Design
- Entwicklung
- Automatisierung
- Testen
- Deployment
- Architektur, Entwicklung und Bereitstellung verschiedener Proof-of-Concept-Anwendungen rund um die Integration aktueller KI-Schnittstellen, inklusive Gespräch, Echtzeit-Voice, Bilder und Videos
- Best Practices für die Arbeit mit agentischen Systemen und KI in der Praxis entwickelt
- Code-Vorlagen erstellt
Entdecke mehr als 15.000 Top-Freelancer
Statistiken von Experten, die OWASP einsetzen
Aggregiert aus den beruflichen Profilen passender Freelancer.
Berufserfahrung
19 Jahre
Positionsdauer
1,9 Jahre
Positionen pro Freelancer
14
Häufigste Fachbereiche
Informationstechnologie (IT), Qualitätssicherung, Produktentwicklung
Häufigste Branchen
Informationstechnologie (IT), Bank- und Finanzwesen, Automotive
Fokus der Zertifizierungen
Informationstechnologie (IT), Projektmanagement, Qualitätssicherung
Bachelor-Abschluss oder höher
94%
Master-Abschluss oder höher
65%
Doktortitel
13%
Zertifizierungen pro Freelancer
5
Häufigste Sprachen
Deutsch, Englisch, Französisch
Sprechen zwei oder mehr Sprachen
95%
Basierend auf unserem Profilpool, Stand 30 Aug 2026.
Tagessatzverteilung
Das Diagramm zeigt, wie sich die Tagessätze der Freelancer in dieser Technologie in Germany verteilen, basierend auf aktuellen Verträgen auf unserer Plattform. Jeder Balken deckt eine Tagessatzspanne ab – seine Höhe zeigt, wie viele Freelancer innerhalb dieser Spanne abrechnen.
Durchschnittssätze von Experten in Germany, die OWASP einsetzen
Die Tagessätze basieren auf aktuellen Verträgen und enthalten keinen FRATCH-Aufschlag.
Der durchschnittliche Tagessatz ist der Mittelwert aller Tagessätze aus aktuellen Verträgen vergleichbarer Freelancer auf unserer Plattform.
Der Median-Tagessatz ist der mittlere Wert aller Tagessätze – die Hälfte der vergleichbaren Freelancer verlangt weniger, die andere Hälfte mehr. Anders als der Durchschnitt wird er von Ausreißern kaum beeinflusst.
Berechnet auf Basis der Tagessätze unserer Freelancer, Stand 30 Aug 2026. Die tatsächlichen Tagessätze können je nach Dienstalter, Erfahrung, Fachkenntnissen, Projektkomplexität und Auftragsdauer variieren.
Über die Technologie
Was OWASP abdeckt
OWASP, das Open Web Application Security Project, ist eine gängige Referenz für sichere Websoftware-Arbeit. Unternehmen nutzen es, um Risiken in Anwendungen, APIs und Authentifizierungsabläufen zu senken. Bekannt ist es auch für den OWASP Top 10, der Teams hilft, sich auf die häufigsten Web-Sicherheitsprobleme zu konzentrieren.
Typische Aufgaben
- Sicherheitsprüfungen für Web-Apps und APIs
- Threat Modeling und Risikoanalyse
- OWASP Top 10-Lückenprüfungen
- Hinweise für sicheres Coding für Teams
- Maßnahmenpläne nach dem Testen
Tools und Methoden
Starke Spezialisten arbeiten mit OWASP-Testleitlinien, Sicherheits-Checklisten und gängigen Analyse-Tools. Sie verstehen, wie Ergebnisse aus Scans in echte Fixes in Code, Konfiguration und Deployment-Einstellungen übergehen. Gute Arbeit ist praktisch: klare Probleme, klare Auswirkung, klarer nächster Schritt.
Wann Unternehmen Hilfe hinzuziehen
Teams suchen meist externe Expertise, wenn sie vor einem Release eine unabhängige Prüfung brauchen, nach einem Pentest oder wenn in demselben Bereich immer wieder Befunde auftauchen. In Germany kommt das oft in Produktteams, regulierten Branchen und Software-Teams vor, die über Remote- und Vor-Ort-Arbeit hinweg eine klare Security-Basis brauchen.
Was starke Spezialisten tun
Ein starker Profi erklärt Risiken in einfacher Sprache und verknüpft sie mit dem tatsächlichen System. Er oder sie weiß, wie man Theorie von dem trennt, was im Codebase wirklich zählt, und kann mit Entwicklern, Product Ownern und Security-Leads zusammenarbeiten, ohne die Lieferung zu verlangsamen.
Was Sie von einem Projekt erwarten können
OWASP-Arbeit sollte mit mehr als einer Checkliste enden. Erwarten Sie priorisierte Befunde, Nachweise, Hinweise zur Behebung und eine spätere Validierung. Für Teams, die den OWASP Top 10 als Basis nutzen, ist das beste Ergebnis ein wiederholbarer Prozess, der die Sicherheit von Webanwendungen mit der Zeit verbessert.
Häufig gestellte Fragen
Neugierig auf OWASP? Hier sind die Antworten, die immer wieder gefragt sind.
OWASP wird genutzt, um die Sicherheit von Webanwendungen zu verbessern, indem häufige Schwachstellen gefunden und in klare Fixes übersetzt werden. Unternehmen nutzen es für Hinweise zu sicherem Coding, Anwendungsprüfungen, API-Checks und Maßnahmenpläne nach dem Testen. Der OWASP Top 10 ist oft der Ausgangspunkt, wenn ein Team sich zuerst auf die wichtigsten Risiken konzentrieren möchte.
OWASP ist weder ein Pentest noch ein Scanner. Es ist ein Security-Projekt und eine Reihe von Leitlinien, die Teams dabei helfen zu verstehen, was getestet werden sollte, wie man über Risiken nachdenkt und wie man Probleme gut behebt. Pentests und Scanner können Befunde liefern, während OWASP hilft, die Arbeit rund um diese Befunde zu strukturieren.
Ein starker OWASP-Spezialist versteht meist sicheres Coding, Web-Architektur, API-Sicherheit und Threat Modeling. Wissen über Authentifizierung, Session-Handling, Input-Validierung und typische Angriffswege ist genauso wichtig wie die Checkliste selbst. Klarer Text ist ebenfalls wichtig, weil die Befunde für das Team nutzbar sein müssen, das sie beheben wird.
Unternehmen holen sich meist OWASP-Expertise dazu, wenn Sicherheitsprüfungen hinter der Lieferung zurückbleiben, wenn vor einem Release ein unabhängiger Check nötig ist oder wenn immer wieder dieselben Probleme in denselben Teilen des Produkts auftauchen. Es ist auch nützlich, wenn interne Teams vor einem größeren Sicherheitsprogramm eine praktische Basis brauchen. Der Wert liegt in einer fokussierten Prüfung und klaren Hinweisen zur Behebung.
Der OWASP Top 10 ist der bekannteste Teil des Projekts, aber nur ein Teil davon. OWASP umfasst auch Testleitfäden, Cheat Sheets, Hinweise zur API-Sicherheit und Projektmaterial für sichere Entwicklung. Viele Teams nutzen den Top 10 als gemeinsame Sprache und gehen dann mit den anderen Ressourcen tiefer.
Ja, OWASP-Arbeit wird oft remote gemacht, vor allem bei Code-Reviews, Threat Modeling und der Planung von Maßnahmen. Vor-Ort-Sitzungen können helfen, wenn Teams workshopartige Zusammenarbeit möchten oder sensible Systeme persönlich prüfen müssen. In Germany nutzen viele Unternehmen eine Mischung aus Remote-Review und kurzen Vor-Ort-Arbeitssitzungen.
Achten Sie auf einen OWASP-Profi, der Befunde in geschäftlichen Begriffen erklären kann, nicht nur in technischer Sprache. Gute Ergebnisse enthalten Nachweise, Priorität, Auswirkung und einen Fix, der zum Codebase oder Systemdesign passt. Starke Spezialisten zeigen auch, wie der Fix geprüft wird, damit das gleiche Problem nicht zurückkommt.
Ein guter OWASP-Einsatz endet meist mit einem klaren Bericht, einer priorisierten Risikoliste und praktischen Schritten zur Behebung. Bei manchen Projekten gehören auch Empfehlungen für sicheres Coding, Workshop-Notizen oder ein Retest nach den umgesetzten Fixes dazu. Die besten Ergebnisse sind für das Team sofort umsetzbar.
Der durchschnittliche Stundensatz von Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, liegt bei 97 €, was einem Tagessatz von etwa 779 € bei einem 8-Stunden-Tag entspricht.
Von den Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, haben 94% mindestens einen Bachelor-Abschluss, 65% mindestens einen Master-Abschluss und 13% einen Doktortitel.
Freelancer in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, haben im Durchschnitt 19 Jahre Berufserfahrung; ein einzelnes Projekt dauert typischerweise etwa 1,9 Jahre.
Die häufigsten Sprachen unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Deutsch (97%), Englisch (94%) und Französisch (24%).
Die häufigsten Industrien unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (98%), Bank- und Finanzwesen (56%) und Automotive (42%).
Die häufigsten Bereiche unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (100%), Qualitätssicherung (73%) und Produktentwicklung (71%).
Hauptstandorte der FRATCH Experten, die kürzlich OWASP eingesetzt haben
Unsere Freelancer und Interim-Experten sind in der gesamten DACH-Region zuhause — verfügbar vor Ort in den wichtigsten Wirtschaftszentren oder komplett remote. Wähle einen Standort und entdecke passende Spezialisten, lokale Markteinblicke und aktuelle Verfügbarkeiten.
Kostenlose Demo vereinbaren
Kontaktiere uns und das FRATCH-Team meldet sich innerhalb von 4 Stunden bei dir.
Möchtest du lieber direkt mit uns in Kontakt treten?
Wir haben immer Zeit für einen Anruf oder eine E-Mail!

Berlin
Hamburg