Einführung
So arbeite ich
Meine Prinzipien
Woran ich gerade arbeite
Tiefer rein
David Büngener
Sicherheitsexperte mit 10 Jahren Erfahrung: Ich finde Sicherheitslücken und behebe sie selbst — von der Software bis tief ins Gerät. Lösungen, die bleiben.Ich bin Sicherheitsexperte mit 10 Jahren Erfahrung in besonders schützenswerten IT-Systemen. Meine Spezialität: Sicherheitslücken finden und selbst beheben — von der Software bis tief in die Geräte hinein. Anders als Berater, die nur prüfen und wieder verschwinden, hinterlasse ich Lösungen, die bei dir bleiben.
So arbeite ich
Ich komme nicht zum Prüfen und verschwinde wieder. Jedes Audit endet bei mir mit einem Befund, der eine Lösung benennt — und auf Wunsch baue ich die Lösung selbst ein. Kein Auditor-vs-Dev-Pingpong: Ich behebe kritische Findings selbst und prüfe danach nach.Jede Prüfung läuft methodisch entlang anerkannter Maßstäbe, nicht gegen eine Meinung: OWASP ASVS für Web und API, IEC 62443 für OT und Industrie, und die Nachweisführung so, dass sie eine NIS2-Prüfung übersteht.Und ich arbeite schnell dort, wo es schnell geht: Ein Health Check steht in 3–5 Tagen, ein vollständiger Audit-Bericht in 1–2 Wochen. Weil ich alle Layer kenne — von der Firmware über die API bis zur Cloud-Konfiguration — kommt die ganze Prüfung aus einer Hand.
Der Ablauf in vier Schritten
1 · Scoping & Threat ModelIch definiere Systeme, Repositories und Datenflüsse im Audit-Umfang. Auf Basis von Architektur und Deployment-Topologie modelliere ich Bedrohungen nach STRIDE — Ergebnis: schriftlicher Scope und priorisierte Angriffsszenarien, die die Test-Tiefe steuern.
2 · Static Code ReviewManueller Secure Code Review der kritischen Pfade plus SAST-Tooling (Semgrep, CodeQL, projektspezifische Linter). Fokus: Input-Validierung, Auth, Kryptografie, Fehler- und Log-Handling. Tiefe statt Breite.
3 · Dynamic TestingAPI-Tests mit Burp Suite und eigenen Fuzzing-Skripten, Konfigurations- und Rate-Limit-Checks, Abuse-Case-Validierung. Die im Threat Model priorisierten Szenarien werden exploitativ verifiziert — reproduzierbare Befunde, kein Theater.
4 · Reporting & optionale RemediationJedes Finding mit CVSS, Reproduktion, Impact und Fix-Empfehlung auf Code-Ebene. Auf Wunsch übernehme ich die Behebung selbst und liefere einen Re-Test der gefixten Findings — Audit und Implementierung in einer Hand.
Meine Prinzipien
Woran ich gerade arbeite
[TBD — bitte ergänzen]