Europe/Berlin
--:--:--
Projects

CBBH Journey – Vom Backend-Entwickler zum Offensive Security Specialist

October 1, 2025
Lerne anzugreifen, um besser zu verteidigen. Seit über 10 Jahren baue ich Backend-Systeme. Ich kenne die Patterns, die Frameworks, die Best Practices. Was mir lange gefehlt hat: die Perspektive desjenigen, der versucht, durch meine Verteidigung zu kommen. Die CBBH-Zertifizierung (Certified Bug Bounty Hunter) von Hack The Box ist mein Weg, diese Lücke systematisch zu schließen.
"Security is not a feature, it's a foundation." Als Backend-Entwickler habe ich jahrelang Sicherheitsmaßnahmen implementiert -- Prepared Statements, bcrypt, HTTPS, Input Validation. Die üblichen Verdächtigen. Aber ich habe nie wirklich verstanden, wie ein Angreifer vorgeht. Welche Lücken er sucht. Welche Annahmen er ausnutzt. Der Moment, in dem ich einen eigenen API-Endpoint durch einen simplen IDOR-Angriff kompromittiert habe, hat alles verändert. Die Lücke war da, obwohl Authentifizierung und Autorisierung implementiert waren. Ich hätte sie nie gefunden, wenn ich nicht angefangen hätte, wie ein Angreifer zu denken.
Der CBBH-Pfad auf HTB Academy bietet einen strukturierten Weg durch die Welt der Web Application Security:
  • Systematisches Lernen statt YouTube-Tutorials -- von den Grundlagen bis zur Zertifizierung
  • Hands-on Labs mit realen Szenarien, nicht nur Theorie
  • Learning in Public -- ich dokumentiere den Weg auf meinem Blog, damit andere Entwickler von meinen Erkenntnissen profitieren
Jedes Modul verändert, wie ich Code schreibe. Nicht irgendwann, sondern sofort.
Die CBBH-Zertifizierung deckt die wichtigsten Angriffsvektoren für Webanwendungen ab:
  • OWASP Top 10 -- die häufigsten Schwachstellen in Webanwendungen
  • SQL Injection -- von einfachen UNION-Attacks bis zu Blind SQLi
  • Cross-Site Scripting (XSS) -- Reflected, Stored, DOM-based
  • JWT-Angriffe -- Token Manipulation, Algorithm Confusion, Key Injection
  • IDOR & Broken Access Control -- die Schwachstelle, die ich in meinem eigenen Code gefunden habe
  • API Security Testing -- Endpoints systematisch auf Schwachstellen prüfen
  • Tools: Burp Suite, nmap, sqlmap, ffuf, Hashcat

Der Weg ist noch nicht abgeschlossen -- und genau das macht ihn authentisch:
  • 55%+ des Penetration Tester Path abgeschlossen
  • Mehrere eigene Endpoints in Produktion gepatcht, basierend auf dem Gelernten
  • Blog-Serie zur Dokumentation der Erkenntnisse gestartet
Jede Woche verstehe ich besser, wie Angreifer denken -- und jede Woche wird mein Code sicherer.
Die CBBH ist nur der Anfang. Mein Ziel ist die HTB Triple Crown:
  1. CBBH -- Certified Bug Bounty Hunter (in Arbeit)
  2. CPTS -- Certified Penetration Testing Specialist
  3. CWEE -- Certified Web Exploitation Expert
Nicht als Karrierewechsel zum Pentester, sondern als Validierung, dass ich die Angreifer-Seite wirklich verstehe. Ein Backend-Entwickler, der Systeme bauen UND brechen kann, baut bessere Systeme.
  • Plattform: Hack The Box Academy
  • Primary Tools: Burp Suite Professional, nmap, sqlmap, ffuf
  • Sprachen: Python, Bash (Exploit-Scripting)
  • Fokus: Web Application Security, API Security, Authentication Bypass
  • Dokumentation: Blog-Serie auf buengener-software.de