CBBH Journey – Vom Backend-Entwickler zum Offensive Security Specialist
October 1, 2025
CBBH Journey – Vom Backend-Entwickler zum Offensive Security Specialist
Lerne anzugreifen, um besser zu verteidigen.Seit über 10 Jahren baue ich Backend-Systeme. Ich kenne die Patterns, die Frameworks, die Best Practices. Was mir lange gefehlt hat: die Perspektive desjenigen, der versucht, durch meine Verteidigung zu kommen. Die CBBH-Zertifizierung (Certified Bug Bounty Hunter) von Hack The Box ist mein Weg, diese Lücke systematisch zu schließen.
Warum Offensive Security?
"Security is not a feature, it's a foundation."Als Backend-Entwickler habe ich jahrelang Sicherheitsmaßnahmen implementiert -- Prepared Statements, bcrypt, HTTPS, Input Validation. Die üblichen Verdächtigen. Aber ich habe nie wirklich verstanden, wie ein Angreifer vorgeht. Welche Lücken er sucht. Welche Annahmen er ausnutzt.Der Moment, in dem ich einen eigenen API-Endpoint durch einen simplen IDOR-Angriff kompromittiert habe, hat alles verändert. Die Lücke war da, obwohl Authentifizierung und Autorisierung implementiert waren. Ich hätte sie nie gefunden, wenn ich nicht angefangen hätte, wie ein Angreifer zu denken.
Der Ansatz
Der CBBH-Pfad auf HTB Academy bietet einen strukturierten Weg durch die Welt der Web Application Security:
Systematisches Lernen statt YouTube-Tutorials -- von den Grundlagen bis zur Zertifizierung
Hands-on Labs mit realen Szenarien, nicht nur Theorie
Learning in Public -- ich dokumentiere den Weg auf meinem Blog, damit andere Entwickler von meinen Erkenntnissen profitieren
Jedes Modul verändert, wie ich Code schreibe. Nicht irgendwann, sondern sofort.
Was ich lerne
Die CBBH-Zertifizierung deckt die wichtigsten Angriffsvektoren für Webanwendungen ab:
OWASP Top 10 -- die häufigsten Schwachstellen in Webanwendungen
SQL Injection -- von einfachen UNION-Attacks bis zu Blind SQLi
IDOR & Broken Access Control -- die Schwachstelle, die ich in meinem eigenen Code gefunden habe
API Security Testing -- Endpoints systematisch auf Schwachstellen prüfen
Tools: Burp Suite, nmap, sqlmap, ffuf, Hashcat
Aktueller Stand
Der Weg ist noch nicht abgeschlossen -- und genau das macht ihn authentisch:
55%+ des Penetration Tester Path abgeschlossen
Mehrere eigene Endpoints in Produktion gepatcht, basierend auf dem Gelernten
Blog-Serie zur Dokumentation der Erkenntnisse gestartet
Jede Woche verstehe ich besser, wie Angreifer denken -- und jede Woche wird mein Code sicherer.
Der nächste Schritt: Triple Crown
Die CBBH ist nur der Anfang. Mein Ziel ist die HTB Triple Crown:
CBBH -- Certified Bug Bounty Hunter (in Arbeit)
CPTS -- Certified Penetration Testing Specialist
CWEE -- Certified Web Exploitation Expert
Nicht als Karrierewechsel zum Pentester, sondern als Validierung, dass ich die Angreifer-Seite wirklich verstehe. Ein Backend-Entwickler, der Systeme bauen UND brechen kann, baut bessere Systeme.
Tech Stack & Tools
Plattform: Hack The Box Academy
Primary Tools: Burp Suite Professional, nmap, sqlmap, ffuf
Sprachen: Python, Bash (Exploit-Scripting)
Fokus: Web Application Security, API Security, Authentication Bypass
Dokumentation: Blog-Serie auf buengener-software.de