
OWASP Experten in Deutschland
, in wenigen Minuten aus über 15.000 Lebensläufen vermitteltBeauftragen Sie Experten, die Webanwendungen, APIs und Cloud-Dienste mit OWASP-Leitlinien, Bedrohungsmodellierung und praxisnahen Tests absichern. FRATCH vermittelt Ihnen schnell und präzise geprüfte, verfügbare Freelancer, die zu Ihrem Projekt passen.
Lerne FRATCH Experten in Deutschland kennen, die kürzlich OWASP eingesetzt haben
Reza N.
Letzte Position:
Senior IT-Security Expert bei Teambank AG
- Vervollständigung der Logquellen-Anbindung an Microsoft Sentinel inklusive Integration von GCP-Workloads – zentrale Konsolidierung aller sicherheitsrelevanten Ereignisse aus Azure- und GCP-Umgebungen für vollständige End-to-End-Telemetrie und lückenlose Compliance-Nachweise
- Entwicklung von Custom Rules und Use Cases auf Basis der GFG Use-Case Library und der MITRE ATT&CK Matrix, um unternehmensspezifische Bedrohungen und GFG-relevante Szenarien mit präzisen, gemappten Erkennungsregeln abzudecken
- Tuning der Erkennungsregeln zur Minimierung von Fehlalarmen, Optimierung der Erkennungsschwellen und Modellierung von Ausnahmen – das SOC arbeitet mit relevanten, priorisierten Alerts bei reduzierter Mean-Time-to-Detect/Respond
- Aufbau von SOAR-Funktionalitäten in Sentinel durch Entwicklung von Playbooks zur Automatisierung wiederkehrender Response-Abläufe wie Containment, Nutzer- und Host-Isolierung sowie Ticketing – kürzere Reaktionszeiten und 24/7-Skalierbarkeit
- Konzeption und Aufbau einer Log-Transformationslösung zur Normalisierung und Anreicherung eingehender Rohlogs (GeoIP, CMDB, Threat Intelligence) und Überführung in ein einheitliches Schema für performante KQL-Abfragen, Use-Case-Logik und Korrelationen
- Verwaltung der Azure Security über Azure Policies zur präskriptiven Durchsetzung von Sicherheits- und Compliance-Standards, Verhinderung von Drift sowie kontinuierlicher Remediation von Abweichungen
- Betrieb des Defender XDR Portals zur Verknüpfung von Endpunkt-, Identitäts-, E-Mail- und SaaS-Signalen mit Sentinel-Findings, ganzheitlicher Triagierung von Vorfällen und Orchestrierung von Maßnahmen direkt aus XDR
Technologien: Microsoft Sentinel, Microsoft Defender XDR, Azure Policy, KQL, GCP, MITRE ATT&CK
Osman T.
Letzte Position:
Senior Architect, DevOps Engineer bei genPsoft GmbH
IT-Beratung, Analyse, Architekturgestaltung, Neu- und Weiterentwicklung, Code Review, Testautomatisierung, Continuous Integration, Continuous Delivery im Backend- und Frontend-Bereich für das Automotive-Projekt Instavalo.
Frontend:
- Implementierung von UI-Komponenten gemäß Vorgaben, insbesondere Style Guides und responsive Design mit React und Typescript
- Komponententests
- Codedokumentation
- CI/CD mit Gitlab Pipeline
Backend / IoT:
- Analyse und architektonische Gestaltung mit AWS Greengrass IoT auf Edge-Geräten
- Aufbau von Microservices-Containern mit Docker Compose auf Edge-Geräten mit AWS Greengrass und AWS IoT IAM, Token Exchange Service, Ansible
- CI/CD mit Gitlab Pipeline, Terraform, AWS ECR
- Logging mit Fluentbit und Lua für AWS Cloudwatch
- Python-Lambda für die AWS-Greengrass-Recipe-Deployment auf Edge-Geräten
- Umsetzung von Test Driven Development mit JUnit, Mockito und Code Coverage
- Jacoco
- Definition von REST-Schnittstellen mit OpenAPI / Swagger
- Entwicklung und Erweiterung von Software auf Basis von Java Quarkus, Typescript NestJs NodeJs und Python
- Authentifizierung und Autorisierung in AWS IAM
- Entwicklung von REST- und gRPC-Schnittstellen für Frontend und Backend
- Umsetzung von Maven-Abhängigkeiten mit DevSecOps OWASP
- Spring AI, Jetbrains AI Assistant, Junie, Github Copilot, Claude Code, Agents, Skills, Command, Hooks, Subagents
Frédéric K.
Letzte Position:
Projektleiter (Enterprise Cloud Governance) bei CompuGroup Medical SE & Co. KGaA
Kurze Beschreibung: Leitung eines konzernweiten Projektes zur Etablierung einer standardisierten Cloud-Governance für Microsoft Azure inkl. Richtlinien, Sicherheits- und Compliance-Controls, Automatisierung sowie Kosten- und Betriebssteuerung bei gleichzeitiger Wahrung der Autonomie dezentraler Business Units innerhalb regulatorischer Rahmenbedingungen.
Aufgaben und Tätigkeiten:
Gesamtverantwortung für Konzeption, Aufbau und Umsetzung einer unternehmensweiten Cloud-Governance-Struktur (Azure) inkl. Zielbild, Roadmap und Betriebsmodell.
Steuerung interner und externer Stakeholder (C-Level, IT, Security, Compliance, Cloud-Architektur, DevOps) inkl. Entscheidungs- und Eskalationsmanagement.
Planung und Moderation von Workshops zur Cloud-Strategie, Governance-Prinzipien und zur Ausgestaltung von Design Areas (Identity, Connectivity, Platform Management).
Definition, Implementierung und Rollout von Cloud Policies (Azure Policy / Custom Policies), Security-Standards und Compliance-Anforderungen (u. a. GDPR, ISO 27001, BSI C5).
Aufbau eines Cloud-Governance-Frameworks entlang des Azure Cloud Adoption Framework (CAF) inkl. Landing-Zone- und Guardrail-Konzepten.
Einführung von Automatisierungslösungen für Governance, Security und Kostenkontrolle (Policy-/Control-Automation, IaC, CI/CD-basierte Kontrollmechanismen).
Implementierung von Cloud-Security- und Compliance-Monitoring-Mechanismen sowie kontinuierlicher Verbesserungsprozesse (Continuous Improvement).
Etablierung und Operationalisierung von FinOps im Enterprise-Umfeld (zentrale und dezentrale FinOps-Teams) inkl. Kostenmanagement-Strategien, Reporting und Guardrails.
Integration von Governance-Policies in DevOps-Prozesse (z. B. CI/CD-Prinzipien für Security- und Compliance-Checks, GitLab Runner-Konzept in Spokes, GitLab CI/CD für CAF Landing Zones).
Umsetzung von Zugriffskonzepten inkl. RBAC-Design und „Breaking-Glass“-Mechanismen (Notfallzugriffe) sowie Zertifikatsautomatisierung (ACME / step-ca).
Erfolge:
Einheitliches, auditierbares Governance- und Kontroll-Set für Azure geschaffen (Policies, Standards, Compliance-Mapping) und damit die Grundlage für skalierbare Cloud-Nutzung im regulierten Umfeld gelegt.
Wiederholbare Automatisierung für Governance, Security und Kostenkontrolle etabliert (IaC + CI/CD), wodurch manuelle Aufwände und Umsetzungsrisiken reduziert wurden.
Betriebs- und Entscheidungsfähigkeit über zentrale und dezentrale Einheiten hinweg verbessert (klarere Rollen, Verantwortlichkeiten, Eskalationspfade, Balance zwischen Autonomie und Konzernvorgaben).
Signifikante Erhöhung der Compliance von Workloads bei Lift- und Shift-Migrationen.
Eingesetzte Technologien:
Microsoft Azure Policy, Custom Policies.
Terraform, OpenTofu, Terragrunt.
step-ca (ACME).
Entra ID.
Azure Firewall.
Azure Networking, Hub-&-Spoke-Architektur.
Azure vWAN (Evaluierung).
Azure Front Door, Azure Application Gateway.
Azure ExpressRoute.
Azure Key Vault.
NetBox.
GitLab (on-premises).
Eingesetzte Infrastruktur, Konzepte:
Cloud Shared Responsibility Model.
Hub-&-Spoke Connectivity / zentrale Shared Services (aus Hub-Spoke-Kontext).
Zentrale Governance bei dezentraler Delivery (Business-Unit-Autonomie mit Guardrails).
Eingesetzte Methoden:
Scrum.
Stakeholder-Management (C-Level bis Engineering).
Cloud Governance, Azure Cloud Adoption Framework (CAF).
DevOps, CI/CD.
Kosten- und FinOps-Ansätze: Tagging-/Chargeback-Modelle, Budget-/Alert-Konzepte, Reserved Instances/Savings Plans vs. On-Demand-Szenarien, Sensitivitätsanalysen.
RBAC, „Breaking Glass“-Konzepte.
ACME / Zertifikatsautomatisierung.
GitLab Runner-Konzept in Spokes, GitLab CI/CD Pipelines für CAF Landing Zones.
Samuel K.
Letzte Position:
Gründer & Agentic-AI-Ingenieur bei Agentakt LLC
Unabhängige Engineering-Praxis mit Schwerpunkt auf kundenspezifischen KI-Systemen, produktiver Umsetzung und anteiliger technischer Leitung.
Ausgewähltes Kundenprojekt: Scalutions
Rolle: Tätigkeit als anteiliger CTO und technischer Leiter mit direkter Entwicklungsverantwortung; verantwortlich für die Architektur und die agentische Infrastruktur hinter dem betreuten B2B-Outbound-Betrieb.
Produkt: OutboundLoop entworfen und entwickelt, ein agentisches SDR-Betriebssystem für Recherche, Qualifizierung, personalisierte Ansprache, Kampagnenmanagement, menschliche Freigaben, Messung und kontinuierliche Verbesserung.
Umfang: Verantwortung für den gesamten Systemlebenszyklus – von Geschäftsprozessen und Agentenverhalten über Kontextdesign, Modell-Routing, Integrationen, Evaluierung, Telemetrie, Zuverlässigkeit und Kostenkontrolle bis hin zum Produktivbetrieb.
Noel L.
Letzte Position:
Gründer & leitender Entwickler bei ausbildung-in-der-it.de
- Plattform aufgebaut und stabil betrieben; bewusst mein Engagement reduziert, um mich wieder auf eine Ingenieursrolle im Finanzbereich zu konzentrieren.
- Eigene SaaS-Lernplattform von Grund auf entwickelt und auf über 20.000 Nutzer skaliert (über 6.000 verkaufte Kurse, B2C und B2B); End-to-End-Verantwortung von der Entwicklung über Infrastruktur bis zum Betrieb.
- Laborumgebung aufgebaut, die für jeden Nutzer einen isolierten Linux-Container bereitstellt (Docker, Traefik, Go), inklusive automatischer Bereitstellung und eigener Subdomain pro Nutzer.
- LLM-Funktionen in das Produkt integriert und die Entwicklung mit KI-gestützten Workflows (Claude Code, Codex) End-to-End beschleunigt; CI/CD mit automatisierten Tests.
Jens O.
Letzte Position:
Freiberuflicher Java-Entwickler / DevOps-Ingenieur bei Nicht veröffentlichte Rüstungsfirma
- Erweiterung von OSGi-Modulen in einer komplexen Kommunikationslösung
- Debugging der Kommunikation mit Wireshark und Remote in der Testumgebung JENS
- Migration der Tests von Testng nach Junit5 mit Mockito und AssertJ
- Aktualisierung verwundbarer Abhängigkeiten und Verbesserung der Code-Qualität
- Änderungen am Vaadin-Frontend
- Erhöhung der Testabdeckung
Dimitri W.
Letzte Position:
Softwarearchitekt bei Umweltdienstleistungsunternehmen (Kooperation mit Sitegeist Media Solutions GmbH)
Konzeption und Umsetzung eines modular aufgebauten Kundenportals auf Basis von Laravel.
Schwerpunkte waren die Definition einer wartbaren Systemarchitektur unter weitgehender Anwendung von Domain-Driven-Design-Prinzipien (im Rahmen der Laravel-Architektur), die Einführung automatisierter Qualitätssicherungsprozesse (Teststrategie, CI-Integration) sowie die Vorbereitung eines auditierbaren Betriebs (Logging, Nachvollziehbarkeit von Änderungen) in einer AWS-basierten Infrastruktur unter Berücksichtigung von IT-Sicherheitsstandards nach NIST und Prozessanforderungen nach ISO 9001.
Leistungen:
- Analyse und Strukturierung fachlicher Anforderungen in enger Abstimmung mit den Stakeholdern
- Dokumentation der Systemarchitektur und Infrastruktur inkl. Change- und Release-Management
- Konzeption und Umsetzung einer Schnittstelle zur Integration von SAP-Systemen
- Planung und Implementierung automatisierter Tests zur Qualitätssicherung
- Umsetzung von Security- und Compliance-Anforderungen, u. a. SBOM-Generierung, Software-Lizenzmanagement und QS-Prozesse
- Technische Beratung und Unterstützung des internen IT-Teams
- Einführung und Etablierung KI-gestützter Entwicklungsprozesse (Spec-Driven Development) inkl. KI-lesbarer Spezifikationen, Integration von KI-Anweisungen in die Entwicklungsumgebung sowie Schulung der Entwickler im produktiven Einsatz
Techniken und Tools: SAP, Docker, ddev, PHP 8.4, Laravel, Filament, C4 Model, Architecture Decision Records (ADR), Mermaid, PlantUML, Spec-Driven Development, Claude, GitHub Copilot, Codex
Stephan H.
Letzte Position:
Entwicklung, Tester bei Telekommunikation
Aufbau eines operativen Vertragsinformationssystems. Dieses wird vorrangig als Order-Management-System genutzt - zur Überführung bestehender Verträge als auch für die Erstellung und Bereitstellung neuer Vertragsbündel.
Den Sales-Agents ist es dabei möglich, neue Services zu beauftragen, bestehende zu modifizieren und Service-Arten/Typen zu migrieren sowie Preisinformationen für den Kunden bereitzustellen.
Damit wird insbesondere die Vermarktung neuer Service-Leistungen als auch Ablösung alter Leistungen bei Bestandskunden unterstützt.
Ferner werden innerhalb des Systems Bestandsdaten importiert, verarbeitet (ETL) und über Services für die weitere Nutzung im Portal-Frontend bereitgestellt.
Analyse der fachlichen und technischen Use Cases (Workflows, beteiligte Prozesse/Systeme, Kommunikationswege, Security-Anforderungen)
Weiterentwicklung / Erstellung der Frontend-Komponenten (React/JavaScript)
Entwurf und Implementierung der Business-Logik
Erstellung der fachlichen und technischen Komponentendokumentation
Testdurchführung / Testautomatisierung (Cypress, Testcoverage)
Teamgröße: 8 Personen
Technologien: React, JavaScript, Rest (JSon), Yaml, Markdown, MariaDB (SQL), Docker, Swagger, Cypress
Tools: Webstorm, ReactDeveloperTools, VisualStudioCode, Word, DBeaver, Git/GitLab
Arbeitsverwaltung: Gitlab
Plattform: Linux
Build-Management: Gitlab
Enrique G.
Letzte Position:
Security Architect bei Capgemini
Ich implementierte eine Zero-Trust-Architektur fuer robuste, militaertaugliche maritime Container-Mini-Rechenraeume auf Basis von VMware & Tanzu zur Unterstuetzung containerisierter GIS-Workloads fuer Bodentruppen. Der besondere Fokus lag auf der Absicherung der Kommunikation, dem Workload-Schutz und dem Datenzugriff in umkaempften elektronischen Gefechtsumgebungen, die durch Jamming, Abfangen, Signalmanipulation und staendig wechselnde Einsatzbedingungen beeinflusst werden. Ich habe Use Cases so entworfen und architektonisch umgesetzt, dass jedes Element von Workload, Identitaet und System auch in degradierten oder gestoerten Szenarien weiterhin unabhaengig und sicher funktionieren konnte. Parallel dazu definierte ich die Enterprise- und Solution-Security-Architektur mit LeanIX, Bizzdesign und HOPEX als Enterprise-Architecture-, Repository- und Governance-Plattformen, um Architekturinventar, Beziehungen, Nachverfolgbarkeit, Zielbilder und Security Governance in komplexen Umgebungen zu pflegen. Fuer die architektonischen Designs nutzte ich Sparx Enterprise Architect, um formale Architekturperspektiven, Schnittstellen, Vertrauensgrenzen und Systemarchitektur sowohl in IT- als auch OT-Umgebungen zu beschreiben. Das Tool IriusRisk wurde fuer das Threat Modeling der Loesung eingesetzt, um architekturgetriebene Risiken zu identifizieren, Sicherheitsanforderungen abzuleiten und Gegenmassnahmen sowie Designluecken direkt aus den Loesungsmodellen zu erkennen. Das Risiko- und Compliance-Management wurde mit Archer unterstuetzt. Architekturentscheidungen, Kontrollluecken und operative Risiken wurden in gesteuerte Governance- und auditierbare Compliance-Massnahmen ueberfuehrt. Fuer Dokumentation, Zusammenarbeit und visuelles Design nutzte ich Confluence zur Pflege von Architecture Decision Records, Security Blueprints und Workflows. Lucidchart und draw.io verwendete ich zur Erstellung stakeholdergerechter Design-Artefakte. Ich habe ausserdem OT-Sicherheitskonzepte mit Unterstuetzung von Elektro- und Maschinenbauingenieuren in den Bereichen Oel, Fahrzeug-Bordsysteme, Bahn, Kraftwerke, Pharma, Gasturbinen und Nukleartechnik definiert. Ich erstellte die End-to-End-OT-Sicherheitsstrategie, beginnend bei der globalen Policy, weiterentwickelt zu Standards und Verfahren und schliesslich korreliert mit Bell-LaPadula, Purdue Model, SABSA, TOGAF ADM, CENELEC 50701, IEC 62443 und NIST-Standards. Zudem arbeitete ich mit Engineering-Teamleads zusammen, um kritische KBP-Assets zu identifizieren und sie unter Schutzmassnahmen zu stellen, mit denen SCADA-, PLC- und HMI-Assets segmentiert wurden. Ich trieb die Zusammenarbeit zwischen Security-, IT- und OT-Teams voran, um standardisierte Workflows und Use Cases fuer den OT-Security-Loesungskatalog zu erstellen, waehrend Defense-in-Depth- und Zero-Trust-Prinzipien in operative Umgebungen integriert wurden. Entscheidend war die Integration multidisziplinaerer Engineering-, Security- und Operations-Akteure in eine einheitliche Security-Blueprinting-Strategie und die Sicherstellung, dass Architektur, Threat Modeling, Governance und Dokumentation technisch robust und operativ praktikabel waren.
Niko K.
Letzte Position:
Mitgründer & AI Engineer bei KAIKI GmbH
End-to-End-Verantwortung für alle Produkte – Konzeption, Architektur, Entwicklung und Produktivbetrieb als alleiniger Entwickler; daneben Kundengespräche, Angebote und Marketing.
Underwriting Copilot – KI-Assistent für die Industrieversicherung (produktiv im Kundeneinsatz)
- Unterstützt Underwriter bei der Analyse industrieller Versicherungs-Submissions – im Produktivbetrieb bei einem Industrieversicherer.
- Framework-unabhängige RAG-Architektur mit Hybrid Search (BM25 + pgvector) über große, heterogene Dokumentbestände.
- Zweistufige Evaluations- und Observability-Pipeline (Code-Assertions + LLM-as-Judge), die Antwortqualität, Retrieval-Genauigkeit und Citation-Integrität regressionssicher messbar macht.
Kaiki Menu Analyzer – Data-Intelligence-Plattform (produktiv im Kundeneinsatz)
- Erfasst und analysiert automatisiert Speisedaten aus rund 25.000 deutschen Restaurants.
- Skalierbare 7-Container-Architektur (FastAPI, partitioniertes PostgreSQL, Redis/RQ) mit LLM-gestützter Extraktion strukturierter Daten aus PDF, HTML und Bildern.
- Vollständige CI/CD-Pipelines (GitHub Actions), produktives Cloud-Deployment, interaktive Dashboards (Dash).
Kaiki GEO Atlas – GEO-Plattform (produktiv im Kundeneinsatz)
- Misst die Marken-Sichtbarkeit über fünf KI-Engines (ChatGPT, Gemini, Perplexity, Grok, Claude), jede web-search-augmentiert, orchestriert als DAG-Workflow-Pipeline (Dispatcher → Sub-Workflows → Scoring → Report) mit Fail-Isolation.
- 6-Container-Deployment (FastAPI, Celery, Redis, PostgreSQL); LLM-Kostenschätzung, PDF-Audit-Report, regelbasierte Cross-Signal-Insights (kein zusätzlicher LLM-Aufwand).
Data Pipeline & Analytics Platform – Wettbewerbsanalyse im Automotive-Aftermarket
- Automatisierte Daten-Pipeline mit Gap-Analyse-Algorithmen und rollenbasierter Zugriffskontrolle; 230+ Tests.
- Backend mit FastAPI, PostgreSQL, SQLAlchemy.
Produktentwicklung (in aktiver Entwicklung)
BankingGPT – KI-Assistent für das Beschwerdemanagement im Genossenschaftsbanking
- Sicherheitsarchitektur im Kern: kein KI-Entwurf erreicht den Kunden ohne menschliche Freigabe – die Freigabe-Entscheidung liegt in auditierbarem Code, nicht im Sprachmodell (monoton: das Modell darf hochstufen, nie senken).
- Echte agentische Bausteine, jeder mit eigener Grenze: das Modell wählt selbst Werkzeuge über einen MCP-Server (nur-lesend, Allowlist, gedeckelt, fail-safe); heikle Fälle gehen per offenem A2A-Protokoll (JSON-RPC, Agent Card, message/send/tasks/get; Client selbst implementiert) an einen eigenständigen Fach-Agenten (Wertpapier/Recht), der die Prüfpflicht nie senkt (per Test gepinnt).
- Evaluations-getrieben über zehn Analyse-Runden; deckte per unabhängigem Review und Blind-Tests einen Sicherheitsdefekt auf, den neun automatisierte Läufe übersehen hatten.
- Voice-AI-Frontend, live antwortend: gedeckte Fälle werden im Gespräch beantwortet, heikle eskalieren vor der Generierung; Antwortlatenz < 7 s gemessen (lokale GPU-STT/TTS).
Stack & Produktionsnähe: Python, pydantic-ai, FastAPI/Celery, PostgreSQL/pgvector, FastMCP, fasta2a, Docker; mehrmandantenfähig (physische Vektor-Isolation je Mandant), PII verschlüsselt, OWASP-LLM-reviewt, 275 Tests, CI/CD; anbieter-portabel (Ollama / EU-Cloud-Vertex).
After-Sales Assistant – agentischer RAG-/GraphRAG-Assistent auf öffentlichen OEM-Handbüchern (Automotive After-Sales)
- Genuin agentisch auf LangGraph: ReAct-Agent mit vier Werkzeugen und Gesprächsge-dächtnis – das Modell entscheidet selbst, ob es das Handbuch (RAG, Chroma), einen Wissensgraphen (GraphRAG, Neo4j/Cypher – Warnleuchten dekodieren) oder einen Werkstatt-/Buchungsdienst anspricht.
- Human-in-the-Loop vor der irreversiblen Aktion: vor jeder Terminbuchung pausiert der Graph (interrupt) und holt die ausdrückliche Bestätigung des Fahrers – dieselbe Freigabe-vor-Aktion-Disziplin wie in BankingGPT, in einem anderen Framework.
- Eval als CI-Gate: dreiteiliges Scorecard (RAGAS-Grounding + deterministische Tool-Routing-Genauigkeit + DeepEval-Safety: führt die Antwort bei kritischer Warnung zuerst die Warnung an?) blockt die Pipeline; provider-agnostisch (OpenAI/Azure/Anthropic), FastAPI mit Token-Streaming.
Stack: Python, LangChain/LangGraph, Chroma, Neo4j, RAGAS/DeepEval, FastAPI, Docker.
Timo H.
Letzte Position:
Software-Entwickler bei Continentale Krankenversicherung AG
- Implementierung eines REST-basierten Web-Service zur Abfrage von Vertrags-, Schaden-, Kunden- und Vertriebsdaten im Rahmen des Projektes Dialogmanager.
- Datenfreigabe erfolgt unter Berücksichtigung der CoC-Vorgaben sowie individuellen Nutzerberechtigungen aus dem IAM (Identity and Access Management).
- Implementierung erfolgt unter Einsatz von JBoss EAP 8.1 (JakartaEE 10) u. Java 21 sowie JAX-RS, CDI, Microprofile-Config, Microprofile-OpenAPI.
Maurice K.
Letzte Position:
Solution Architect – Cloud-Native Transformation of IoT Monitoring Platform bei NDA / Wind Energy Sector
- Leitete die End-to-End-Architektur und Migration eines veralteten On-Premise-IoT-Monitoringsystems zu einer cloud-nativen Azure-Plattform in einem Entwicklungsteam mit 17 Mitgliedern
- Entwarf und implementierte eine skalierbare Microservices-Architektur (Java 21, Spring Boot, Kubernetes, Azure Services), entkoppelte IoT- Datenströme und beseitigte Engpässe des Altsystems
- Definierte den Tech-Stack, mentorierte Entwickler und koordinierte cross-funktionale Teams in 4 Ländern, um eine hohe Lieferqualität und die Einhaltung der Architekturstandards sicherzustellen
- Trieb Requirements Engineering und System-Redesign voran, beseitigte jahrelange technische Schulden und führte ereignisgesteuerte Verarbeitung sowie automatisierte Workflows ein
- Wichtige Erfolge
- Erhöhte Systemstabilität und Uptime um ~10x und machte 24/7-DevOps-Eingriffe überflüssig
- Senkte die Hosting-Kosten um ~80 % (5x Einsparung) durch Cloud-Optimierung
- Verbesserte Performance und Skalierbarkeit und ermöglichte eine stabile Verarbeitung von IoT-Datenströmen mit hohem Volumen
- Erfolgreiche Migration ohne Unterbrechung von On-Prem in die Cloud, mit hoher Nutzerzufriedenheit und Zuverlässigkeit ab dem ersten Tag
Rainer D.
Letzte Position:
Enterprise Architektur Management / Softwareentwickler Backend bei Polizei Hamburg
- Mehrere Projekte im polizeilichen Kontext
- Polizeiliche Verfahren/Projekte mit Archimate modellieren und dokumentieren (Ist/Soll) im Kontext von P20 (BKA)
- Software-Architekturen erstellen mit Microservices
- POC-Entwicklungen mit Springboot/Docker/Kubernetes
- Projektgröße: 10 Personen
- Enterprise Architektur Management mit Togaf und Archimate
- Softwareentwicklung Backend Springboot
- Devops mit Kubernetes
- Realisiert mittels: Java 17/21, Springboot 3, P20-Architektur, Togaf, Archimate
Halil O.
Letzte Position:
Senior Cloud Operations- und DevSecOps-Ingenieur (Azure / Terraform / CI-CD) bei KfW Bankengruppe
Reguliertes Konzernumfeld einer deutschen Bankengruppe (ca. 8.500 Mitarbeiter, Hybrid Cloud-Strategie).
Verantwortlich für den Betrieb, die Bereitstellung und die kontinuierliche Absicherung geschäftskritischer Plattformen – darunter eine GenAI-Chat-Anwendung, eine Big-Data/AI-Plattform sowie Data-Science-Arbeitsplätze auf Basis von Azure Virtual Desktops und VMs. Ownership der AzureDevOps Projekte nach ShaiHulud und React2Shell sowie BSI-Warnungen – Security Operations Improvements im gesamten SDLC.
Deployment-Verantwortung für GenAI-Chat-Anwendung, Big-Data/AI-Plattform (BDAI) sowie Data-Science-Arbeitsplätze (AVD/VM-basiert) in den jeweiligen LZs.
Deployment & Release Management: End-to-End-Verantwortung für Deployments von Portal- und Service-Applikationen in mehreren Azure Landing Zones, inklusive technischer Freigaben, Approvals nach Deployment-Guidelines der Entwicklungsteams sowie Sicherstellung ITIL-basierter Change- und Release-Prozesse im laufenden Betrieb via ServiceNow.
Azure Landing Zones & Netzwerkarchitektur: Aufbau, Provisionierung und Betrieb von Azure Landing Zones für 3-Tier-Web-Applikationen mit verbesserter Netzwerksegmentierung, VNet-Peering, Hub-Spoke-Architekturen, Private Endpoints und Firewall-Integration in separaten Subscriptions und Tenants.
Azure DevOps Governance & Betrieb: Ownership der Azure-DevOps-Organisation inklusive Projekte, Repositories und CI/CD-Pipelines, Umsetzung von Governance-Vorgaben wie Branch-Policies, Approval-Gates, Berechtigungskonzepten und Audit-fähigen Betriebsstrukturen.
Infrastructure as Code (Terraform): Design, Implementierung und Betrieb einer modularen Terraform-Architektur zur standardisierten Bereitstellung von Cloud-Infrastruktur, inklusive State-Management, Provider-Versionierung, Wiederverwendbarkeit und Policy-as-Code-Ansätzen.
CI/CD Pipeline Engineering: Konzeption, Betrieb und Optimierung komplexer YAML-basierter CI/CD-Pipelines mit Multi-Stage-Deployments, Template-Standardisierung, Self-Hosted Agents, integriertem Secret-Management und automatisierten Qualitäts- und Sicherheitsprüfungen.
Git-Migration & Plattformkonsolidierung: Planung und Umsetzung der Migration von Repositories und Pipelines von Azure DevOps zu GitLab CI/CD, inklusive automatisierter Skripte, Inklusive Git-History, Pipeline-Portierung und Konsolidierung der Entwicklungsplattformen.
Container- & Plattformbetrieb (AKS): Betrieb und sicherheitstechnische Bewertung containerbasierter Workloads auf Azure Kubernetes Service, Zentralisierung der On-Premises Container Registry für ACR. OpenShift (OCP) Security Reviews: Sicherheitsbewertung von Codebaselines, Build-Pipelines und Deployment-Prozessen für On-Premises-OpenShift-Cluster mit kritischen Anwendungen sowie Ableitung konkreter Hardening-Empfehlungen.
Shift-Left Security & DevSecOps Transformation: Einführung eines unternehmensweiten Shift-Left-Ansatzes zur frühzeitigen Integration von Sicherheit in Entwicklungs- und Deployment-Prozesse, Enablement der Entwickler zur eigenständigen Sicherheitsprüfung und nachhaltige Reduktion von Schwachstellen vor Produktivsetzung (IDE-Integrationen, Pre-Commit Hooks, lokale Scanner).
Software Supply-Chain Security: Analyse und Mitigation von Supply-Chain-Risiken in NPM- und Yarn-basierten Anwendungen durch Dependency-Audits, Absicherung von CI/CD-Pipelines, Token-Rotation und Einschränkung riskanter Build- und Lifecycle-Mechanismen.
Frontend- & Framework-Security (React / Next.js): Sicherheitsbewertung und Koordinierung der Behebung kritischer Schwachstellen in allen Plattform-Anwendungen und Web-Frameworks, inklusive Abstimmung und ergänzenden technischen Mitigationsmaßnahmen mit allen Teams nach BSI-Warnung.
Software Composition Analysis (SCA): Einführung und Betrieb automatisierter Schwachstellen-Scans für Container-Images, Pipelines/Artefakte und Third-Party-Dependencies inklusive SBOM Exports innerhalb der CI/CD-Pipelines.
SAST / DAST Integration: Konzeption und Pilotierung statischer und dynamischer Anwendungssicherheitstests in enger Zusammenarbeit mit Security-Architektur und Entwicklungsteams zur kontinuierlichen Verbesserung der Code- und Runtime-Security und Etablierung betrieblicher Abnahme-Tests (BATs).
Artefakt- & Registry-Konsolidierung: Analyse und Konsolidierung aller Paket- und Container-Repositories für Service-Applikationen und AKS-Workloads mit dem Ziel einer zentralisierten, abgesicherten Registry-Strategie inklusive zentralisierter Vulnerability-Scanning und Governance.
Dependency-Track & SBOM-Strategie: Beratung des Compliance-Boards zur Einführung einer zentralen SBOM- und Vulnerability-Management-Plattform zur konzernweiten Erhöhung der Transparenz über Abhängigkeiten und Beschleunigung der CVE-Reaktionsfähigkeit.
CI/CD Pipeline Hardening: Sicherheitsanalyse und Bereinigung der bestehenden Pipeline-Landschaft durch Entfernung ungenutzter Pipelines, Verbesserung der Secrets-Hygiene, Umsetzung des Least-Privilege-Prinzips und Isolation von Build-Agent-Umgebungen.
Azure Web Application Firewall (WAF) Optimierung: Analyse und Optimierung bestehender Azure-WAF-Regelwerke (OWASP Top 10 Core Rule Set, DSR/SDC, Custom Rules) zur Abwehr bekannter Schwachstellen und Exploit-Patterns, inkl. Reduktion von False Positives und Verbesserung der Angriffserkennung.
Dokumentation & Stakeholder-Kommunikation: Erstellung und Pflege technischer Dokumentationen, Runbooks und Architekturübersichten in Jira und Confluence sowie aktiver Wissenstransfer zwischen Operations, Development, Security und Compliance-Stakeholdern.
Patrick W.
Letzte Position:
KI Software Engineer bei IppenMedia
- Analyse
- Beratung
- Software-Design
- Entwicklung
- Automatisierung
- Testen
- Deployment
- Architektur, Entwicklung und Bereitstellung verschiedener Proof-of-Concept-Anwendungen rund um die Integration aktueller KI-Schnittstellen, inklusive Gespräch, Echtzeit-Voice, Bilder und Videos
- Best Practices für die Arbeit mit agentischen Systemen und KI in der Praxis entwickelt
- Code-Vorlagen erstellt
Entdecke mehr als 15.000 Top-Freelancer
Statistiken von Experten, die OWASP einsetzen
Aggregiert aus den beruflichen Profilen passender Freelancer.
Berufserfahrung
19 Jahre

Positionsdauer
1,9 Jahre

Positionen pro Freelancer
14

Häufigste Fachbereiche
Informationstechnologie (IT), Produktentwicklung, Qualitätssicherung

Häufigste Branchen
Informationstechnologie (IT), Bank- und Finanzwesen, Automotive

Fokus der Zertifizierungen
Informationstechnologie (IT), Projektmanagement, Qualitätssicherung
Bachelor-Abschluss oder höher
94%
Master-Abschluss oder höher
62%
Doktortitel
13%

Zertifizierungen pro Freelancer
5

Häufigste Sprachen
Deutsch, Englisch, Französisch

Sprechen zwei oder mehr Sprachen
95%
Basierend auf unserem Profilpool, Stand 19 Sep 2026.
Tagessatzverteilung
Das Diagramm zeigt, wie sich die Tagessätze der Freelancer in dieser Technologie in Deutschland verteilen, basierend auf aktuellen Verträgen auf unserer Plattform. Jeder Balken deckt eine Tagessatzspanne ab – seine Höhe zeigt, wie viele Freelancer innerhalb dieser Spanne abrechnen.
Durchschnittssätze von Experten in Deutschland, die OWASP einsetzen
Die Tagessätze basieren auf aktuellen Verträgen und enthalten keinen FRATCH-Aufschlag.
Der durchschnittliche Tagessatz ist der Mittelwert aller Tagessätze aus aktuellen Verträgen vergleichbarer Freelancer auf unserer Plattform.
Der Median-Tagessatz ist der mittlere Wert aller Tagessätze – die Hälfte der vergleichbaren Freelancer verlangt weniger, die andere Hälfte mehr. Anders als der Durchschnitt wird er von Ausreißern kaum beeinflusst.
Berechnet auf Basis der Tagessätze unserer Freelancer, Stand 19 Sep 2026. Die tatsächlichen Tagessätze können je nach Dienstalter, Erfahrung, Fachkenntnissen, Projektkomplexität und Auftragsdauer variieren.
Branchenfokus der OWASP Experten
Sieh, in welchen Branchen unsere gematchten Freelancer am häufigsten tätig sind — jede Zahl wird live aus den Freelancern auf FRATCH berechnet.
- Informationstechnologie (IT) (98%)
- Bank- und Finanzwesen (56%)
- Automotive (44%)
- Regierung und öffentliche Verwaltung (41%)
- Professionelle Dienstleistungen (39%)
- Telekommunikation (36%)
- Bildung (34%)
- Fertigung (34%)
Bitte beachte, dass Freelancer in mehreren Branchen tätig sein können, daher überschneiden sich die Prozentwerte.
Über die Technologie
Was OWASP abdeckt
OWASP, das Open Worldwide Application Security Project, ist eine globale Community und Wissensbasis zur Verbesserung der Anwendungssicherheit. Die Leitlinien helfen Teams, Risiken in Webanwendungen, APIs, mobiler Software und cloudverbundenen Diensten zu erkennen. OWASP ist vor allem für praxisnahe Standards, Testmethoden, Sensibilisierungsmaterialien und frei verfügbare Sicherheitsressourcen bekannt.
Zentrale Sicherheitsleitlinien
Die OWASP Top 10 hebt häufige und schwerwiegende Risiken in Webanwendungen hervor, darunter fehlerhafte Zugriffskontrolle, Injection, kryptografische Fehler und unsicheres Design. Weitere wichtige Ressourcen decken API-Sicherheit, Software-Assurance, sicheres Programmieren und die Überprüfung von Anwendungen ab. Gute Spezialisten nutzen diese Materialien als praktische Leitlinien, statt eine Liste als vollständige Sicherheitsbewertung zu betrachten.
Tools und Methoden
- Bedrohungsmodellierung für Anwendungen, APIs und verteilte Dienste
- Sichere Code-Reviews und Sicherheitsanforderungen
- Dynamische Tests mit OWASP ZAP
- Prüfungen von Abhängigkeiten und Softwarekomponenten
- Überprüfung anhand des OWASP Application Security Verification Standard
OWASP ZAP unterstützt automatisierte und manuelle Websicherheitstests, während Projekte wie Dependency-Check dabei helfen, verwundbare Komponenten zu erkennen. Fachleute arbeiten möglicherweise auch mit Burp Suite, SAST- und DAST-Tools, Container-Scanning, CI/CD-Kontrollen und Cloud-Sicherheitsdiensten.
Wann Unternehmen Spezialisten benötigen
Unternehmen beauftragen freiberufliche OWASP-Spezialisten, wenn eine Anwendung produktiv gehen soll, eine externe Bewertung Schwachstellen gefunden hat oder ein Sicherheitsprogramm eine praxisnahe Struktur benötigt. Sie können Authentifizierung und Autorisierung prüfen, APIs testen, Abhängigkeiten von Drittanbietern bewerten und Erkenntnisse in umsetzbare Behebungspläne überführen. In Deutschland unterstützt diese Arbeit häufig Systeme aus den Bereichen Software, Fertigung, Finanzen, Gesundheitswesen und öffentlicher Sektor, wobei sowohl Remote- als auch Vor-Ort-Zusammenarbeit möglich ist.
Fähigkeiten rund um OWASP
Effektive Arbeit geht über die Kenntnis der OWASP Top 10 hinaus. Dazu gehören HTTP, Browserverhalten, Identitäts- und Zugriffsmanagement, OAuth 2.0, OpenID Connect, TLS, sichere Sitzungsverwaltung, SQL- und NoSQL-Datenspeicher, Cloud-Infrastruktur und moderne Bereitstellungspipelines. Der richtige Experte kann Risiken für Produkt- und Compliance-Teams verständlich erklären und technischen Teams gleichzeitig präzise Nachweise liefern.
Was gute Fachleute liefern
Ein guter OWASP-Fachmann verknüpft jede Feststellung mit einem realistischen Angriffspfad, dem betroffenen Asset und einer praktikablen Lösung. Er definiert den Umfang klar, schützt sensible Testdaten und unterscheidet ausnutzbare Schwachstellen von theoretischen Bedenken. Zu den nützlichen Ergebnissen gehören ein Bedrohungsmodell, ein Testplan, reproduzierbare Feststellungen, eine Begründung des Schweregrads, Anleitungen zur Behebung und ein fokussierter Retest-Bericht. Qualität bedeutet auch, Teams durch sichere Design- und Entwicklungspraktiken dabei zu unterstützen, dass sich Probleme nicht wiederholen.
Häufig gestellte Fragen
Neugierig auf OWASP? Hier sind die Antworten, die immer wieder gefragt sind.
OWASP wird verwendet, um die Sicherheit von Webanwendungen, APIs, mobiler Software und cloudverbundenen Diensten zu verbessern. Die Projekte bieten Leitlinien zu Risiken, Testmethoden, sichere Entwicklungspraktiken und Tools, die Teams über den gesamten Softwarelebenszyklus hinweg einsetzen können.
OWASP stellt Frameworks, Leitlinien und Tools bereit, die einen Penetrationstest unterstützen können, ist aber selbst kein Penetrationstest-Service. Ein qualifizierter Spezialist nutzt OWASP-Ressourcen zusammen mit manuellen Tests, Analysen der Geschäftslogik, Bedrohungsmodellierung und evidenzbasierter Berichterstattung.
OWASP konzentriert sich hauptsächlich auf Risiken, Kontrollen und Überprüfungsmethoden der Anwendungssicherheit. Das NIST Cybersecurity Framework behandelt umfassendere Funktionen der Cybersicherheit in Unternehmen. Daher verwenden Unternehmen häufig beide, statt eines direkt als Ersatz für das andere zu wählen.
OWASP-Arbeit profitiert von Kenntnissen in HTTP, Identitäts- und Zugriffsmanagement, OAuth 2.0, OpenID Connect, TLS, Cloud-Sicherheit und CI/CD-Pipelines. Erfahrung mit sicherem Programmieren, Bedrohungsmodellierung, Schwachstellenmanagement und Tools wie OWASP ZAP ist ebenfalls wertvoll.
Der Bedarf bei OWASP-Projekten hängt von der Anwendung, dem Umfang und dem Risiko ab. Eine fokussierte Prüfung kann einen Spezialisten mit starken Fähigkeiten im Web- und API-Testing erfordern, während ein größeres Sicherheitsprogramm zusätzlich Erfahrung in Architektur, Behebungsplanung, Stakeholder-Kommunikation und Überprüfung benötigt.
OWASP-Bewertungen können häufig remote durchgeführt werden, wenn Teams sicheren Zugriff, Dokumentation, Testumgebungen und klare Ansprechpartner bereitstellen können. Die Zusammenarbeit vor Ort kann bei sensiblen Systemen, Workshops oder regulierten Umgebungen hilfreich sein. Erwartungen an die deutsche und englische Sprache sollten vor Beginn der Arbeit vereinbart werden.
Die Qualität von OWASP-Arbeit zeigt sich durch einen klaren Umfang, reproduzierbare Nachweise, angemessene Schweregrade und Lösungen, die Entwickler umsetzen können. Fragen Sie nach anonymisierten Beispielen von Feststellungen, dem Testansatz, Retest-Verfahren und einer Erklärung, wie der Spezialist mit False Positives und dem geschäftlichen Kontext umgeht.
OWASP ist der allgemein verwendete Name für das Open Worldwide Application Security Project. Die Organisation pflegt weit verbreitete Ressourcen wie die OWASP Top 10, den Application Security Verification Standard, die API Security Top 10 und OWASP ZAP.
Der durchschnittliche Stundensatz von Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, liegt bei 97 €, was einem Tagessatz von etwa 772 € bei einem 8-Stunden-Tag entspricht.
Von den Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, haben 94% mindestens einen Bachelor-Abschluss, 62% mindestens einen Master-Abschluss und 13% einen Doktortitel.
Freelancer in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, haben im Durchschnitt 19 Jahre Berufserfahrung; ein einzelnes Projekt dauert typischerweise etwa 1,9 Jahre.
Die häufigsten Sprachen unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Deutsch (97%), Englisch (94%) und Französisch (25%).
Die häufigsten Industrien unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (98%), Bank- und Finanzwesen (56%) und Automotive (44%).
Die häufigsten Bereiche unter Freelancern in Deutschland, die OWASP in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (100%), Produktentwicklung (72%) und Qualitätssicherung (70%).
Hauptstandorte der FRATCH Experten, die kürzlich OWASP eingesetzt haben
Unsere Freelancer und Interim-Experten sind in der gesamten DACH-Region zuhause — verfügbar vor Ort in den wichtigsten Wirtschaftszentren oder komplett remote. Wähle einen Standort und entdecke passende Spezialisten, lokale Markteinblicke und aktuelle Verfügbarkeiten.
Kostenlose Demo vereinbaren
Kontaktiere uns und das FRATCH-Team meldet sich innerhalb von 4 Stunden bei dir.
Möchtest du lieber direkt mit uns in Kontakt treten?
Wir haben immer Zeit für einen Anruf oder eine E-Mail!

Berlin
Hamburg