Europe/Berlin
--:--:--
Einführung
So arbeite ich
Meine Prinzipien
Woran ich gerade arbeite
Tiefer rein
Europe/Berlin
German
English
Gespräch vereinbaren

David Büngener

Sicherheitsexperte mit 10 Jahren Erfahrung: Ich finde Sicherheitslücken und behebe sie selbst — von der Software bis tief ins Gerät. Lösungen, die bleiben.
Ich bin Sicherheitsexperte mit 10 Jahren Erfahrung in besonders schützenswerten IT-Systemen. Meine Spezialität: Sicherheitslücken finden und selbst beheben — von der Software bis tief in die Geräte hinein. Anders als Berater, die nur prüfen und wieder verschwinden, hinterlasse ich Lösungen, die bei dir bleiben.
10+
Jahre Embedded & Backend
In kritischen Infrastrukturen
238/238
Tests grün in einem Auth-System
Härtung eines Logins mit 2FA
~4.100
Automatisierte Tests im gesamten Stack
dedupliziert über 466 Testdateien
15
Security-Feeds im täglichen Digest
Automatisch bewertet & zusammengefasst

So arbeite ich

Ich komme nicht zum Prüfen und verschwinde wieder. Jedes Audit endet bei mir mit einem Befund, der eine Lösung benennt — und auf Wunsch baue ich die Lösung selbst ein. Kein Auditor-vs-Dev-Pingpong: Ich behebe kritische Findings selbst und prüfe danach nach.Jede Prüfung läuft methodisch entlang anerkannter Maßstäbe, nicht gegen eine Meinung: OWASP ASVS für Web und API, IEC 62443 für OT und Industrie, und die Nachweisführung so, dass sie eine NIS2-Prüfung übersteht.Und ich arbeite schnell dort, wo es schnell geht: Ein Health Check steht in 3–5 Tagen, ein vollständiger Audit-Bericht in 1–2 Wochen. Weil ich alle Layer kenne — von der Firmware über die API bis zur Cloud-Konfiguration — kommt die ganze Prüfung aus einer Hand.

Der Ablauf in vier Schritten

1 · Scoping & Threat ModelIch definiere Systeme, Repositories und Datenflüsse im Audit-Umfang. Auf Basis von Architektur und Deployment-Topologie modelliere ich Bedrohungen nach STRIDE — Ergebnis: schriftlicher Scope und priorisierte Angriffsszenarien, die die Test-Tiefe steuern.
2 · Static Code ReviewManueller Secure Code Review der kritischen Pfade plus SAST-Tooling (Semgrep, CodeQL, projektspezifische Linter). Fokus: Input-Validierung, Auth, Kryptografie, Fehler- und Log-Handling. Tiefe statt Breite.
3 · Dynamic TestingAPI-Tests mit Burp Suite und eigenen Fuzzing-Skripten, Konfigurations- und Rate-Limit-Checks, Abuse-Case-Validierung. Die im Threat Model priorisierten Szenarien werden exploitativ verifiziert — reproduzierbare Befunde, kein Theater.
4 · Reporting & optionale RemediationJedes Finding mit CVSS, Reproduktion, Impact und Fix-Empfehlung auf Code-Ebene. Auf Wunsch übernehme ich die Behebung selbst und liefere einen Re-Test der gefixten Findings — Audit und Implementierung in einer Hand.

Meine Prinzipien

Audit + Fix aus einer Hand

Kein Auditor-vs-Dev-Pingpong — ich behebe kritische Findings selbst und prüfe danach nach.

Geprüft gegen Standards

OWASP ASVS, IEC 62443, NIS2 — ganze Prüfung gegen anerkannte Maßstäbe, nicht gegen eine Meinung.

Schneller erster Wert

Health Check in 3–5 Tagen, vollständiger Audit-Bericht in 1–2 Wochen.

Vom Chip bis zur Cloud

Alle Layer aus einer Hand — von der Firmware über die API bis zur Cloud-Konfiguration.
Die Zusammenarbeit mit David Büngener war für unser Projekt ein echter Gewinn. Kommunikation, Zuverlässigkeit und die Qualität der Ergebnisse waren durchgehend auf Expertenniveau. Wir empfehlen David Büngener im Bereich Softwaretest uneingeschränkt weiter.
ROLAND Rechtsschutz-Versicherungs-AG
Referenzschreiben als PDF

Woran ich gerade arbeite

[TBD — bitte ergänzen]

Tiefer rein

Projekte — /work

[TBD — bitte ergänzen]

Mein Fundament — /foundation

[TBD — bitte ergänzen]

Bereit, deine Systeme prüfen zu lassen?

Kostenfreies 30-Minuten-Erstgespräch — direkt mit der Person, die das Audit durchführt.