Zum Inhalt springen
Bewerbung

CTF und Bug Bounty als Nachweis in der Bewerbung

Wettbewerbe und Schwachstellenprogramme sind die einzigen Belege in diesem Feld, die man ohne Arbeitgeber erzeugen kann. Was sie wert sind, wie man sie darstellt und welche Regeln dabei gelten.

7 Min. Lesezeit von Steven Schulz

In den meisten Berufen kann man Erfahrung nur im Beruf sammeln. In der Informationssicherheit gibt es zwei Ausnahmen: Wettbewerbe und Schwachstellenprogramme. Beide erzeugen Belege, die ein Arbeitgeber nachprüfen kann, und beide sind für Einsteiger deshalb wertvoller als ein weiterer Onlinekurs. Dieser Text beschreibt, was sie tatsächlich aussagen, wie man sie in eine Bewerbung bringt und wo die Grenzen liegen.

Was ein CTF ist und was er zeigt

Bei einem Wettbewerb dieser Art – Capture the Flag – lösen Teilnehmer Aufgaben in einer bereitgestellten Umgebung und weisen den Erfolg durch eine Zeichenkette nach. Zwei Formate sind verbreitet: Aufgabensammlungen mit Punkten je gelöster Aufgabe, und Wettbewerbe, in denen Mannschaften eigene Systeme verteidigen und fremde angreifen.

Was ein solcher Wettbewerb belegt: Ausdauer, Systematik, die Fähigkeit, sich in unbekannte Technik einzuarbeiten, und – in Mannschaftsformaten – Zusammenarbeit unter Zeitdruck. Was er nicht belegt: dass Sie in einer Produktivumgebung vorsichtig arbeiten, dass Sie einen Bericht schreiben können, den ein Kunde versteht, und dass Sie einen Auftrag sauber abgrenzen. Genau das sind die drei Dinge, die im Beruf zählen – wer beides zusammen vorweist, sticht heraus.

Für den Einstieg brauchbar sind die Wettbewerbe, die ausdrücklich für Nachwuchs gedacht sind: In Deutschland gibt es einen jährlichen Wettbewerb für junge Talente, dessen Besten in die europäische Auswahl gehen, dazu Hochschulmannschaften, Wettbewerbe auf Fachkonferenzen und laufend verfügbare Übungsplattformen. Für eine Bewerbung ist die Teilnahme selbst schon eine Angabe; eine Platzierung ist ein Bonus, kein Muss.

Was ein Bug-Bounty-Programm ist

Bei einem solchen Programm erlaubt ein Unternehmen ausdrücklich, dass Außenstehende nach Schwachstellen suchen, innerhalb veröffentlichter Regeln, und belohnt bestätigte Meldungen. Der wichtige Teil steht dabei nicht im Preisgeld, sondern in den Regeln: Sie beschreiben, welche Systeme einbezogen sind, welche Vorgehensweisen zulässig sind und was ausgeschlossen ist.

Diese Regeln sind Ihre Erlaubnis, und nur sie. Was außerhalb liegt, ist nicht erlaubt – auch dann nicht, wenn es technisch möglich ist und gut gemeint war. Warum das rechtlich der entscheidende Punkt ist, steht unter Pentest und Strafrecht. Lesen Sie die Regeln vollständig, bevor Sie anfangen, und halten Sie fest, in welcher Fassung sie galten, als Sie getestet haben.

Neben den Programmen mit Belohnung gibt es Verfahren zur koordinierten Offenlegung: Hier meldet man eine Schwachstelle, das Unternehmen behebt sie, und nach einer vereinbarten Frist darf veröffentlicht werden. Auch das erzeugt einen Beleg – eine veröffentlichte Danksagung, eine Nennung im Sicherheitshinweis des Herstellers, eine Kennnummer für die Schwachstelle.

Was Arbeitgeber daraus lesen

Hier lohnt eine Unterscheidung, die viele Bewerber nicht machen. Eine hohe Zahl von Meldungen sagt wenig. Was gelesen wird, ist die Qualität eines einzelnen Falls:

  • Reproduzierbarkeit: Kann ein Entwickler mit Ihrer Beschreibung den Fehler nachstellen?
  • Einordnung: Haben Sie die Schwere begründet, mit Blick auf das betroffene System und nicht mit einem Schlagwort?
  • Empfehlung: Steht dort, was zu tun ist, in der Sprache dessen, der es tun muss?
  • Umgang mit Daten: Haben Sie aufgehört, als klar war, dass es funktioniert, oder haben Sie weiter Daten abgezogen?

Der vierte Punkt ist der, an dem Bewerbungen kippen. Wer stolz erzählt, er habe sich „mal angesehen, was noch alles ging", beantwortet die Frage nach seiner Eignung für eine Stelle mit Zugriffsrechten selbst.

Wie Sie es darstellen

Drei Formen, die in Bewerbungen funktionieren:

Im Lebenslauf eine Zeile unter den Nachweisen: die Wettbewerbe mit Jahr und, wenn vorhanden, Platzierung; die Programme mit der Zahl bestätigter Meldungen und dem Zeitraum. Keine Ausschmückung. Der Aufbau steht unter Lebenslauf.

Ein anonymisierter Beispielbericht. Das ist der wirksamste einzelne Anhang, den ein Einsteiger mitschicken kann: zwei Seiten, ein Befund, Nachweis, Bewertung, Empfehlung. Nehmen Sie dafür eine Übungsumgebung oder eine Aufgabe aus einem Wettbewerb – niemals einen realen Fund bei einem Dritten, solange die Programmbedingungen eine Veröffentlichung nicht erlauben.

Im Gespräch ein Fall, den Sie durcherzählen können, einschließlich der Sackgassen. Wer eine Aufgabe in fünf Minuten so erklärt, dass ein Fachvorgesetzter mitdenken kann, hat mehr gezeigt als mit jedem Zertifikat.

Die Regeln, an die Sie sich halten müssen

Vier Punkte, die in der Praxis Ärger machen.

Verschwiegenheit gegenüber dem Programmbetreiber. Viele Programme untersagen, Einzelheiten vor der Behebung zu veröffentlichen. Das gilt auch für Bewerbungsunterlagen. Fragen Sie im Zweifel beim Betreiber nach, ob Sie den Fall in anonymisierter Form verwenden dürfen.

Die Nebentätigkeit. Wenn Sie angestellt sind und für Meldungen Geld bekommen, ist das eine Nebentätigkeit mit allem, was dazugehört: Anzeige- oder Genehmigungspflichten aus dem Arbeitsvertrag, Arbeitszeit, Steuern. Die Einzelheiten stehen unter Nebentätigkeit Bug Bounty.

Keine Betriebsmittel des Arbeitgebers. Nicht der Dienstrechner, nicht der Dienstanschluss, nicht die Arbeitszeit. Das ist die häufigste Ursache für arbeitsrechtliche Konflikte in diesem Zusammenhang.

Keine Ausweitung auf Unbeteiligte. Programme betreffen die genannten Systeme des Betreibers. Dienstleister, gemeinsam genutzte Plattformen und Kunden des Betreibers sind in der Regel nicht eingeschlossen.

Der Einstieg, praktisch

Wer noch nie teilgenommen hat, fängt am besten in dieser Reihenfolge an.

Zuerst eine laufend verfügbare Übungsplattform mit gestuften Aufgaben: Dort können Sie in Ihrem Tempo arbeiten, Lösungswege nachlesen und den Umgang mit den üblichen Werkzeugen lernen. Danach ein Wettbewerb mit fester Laufzeit, weil der Zeitdruck eine andere Erfahrung ist. Dann, wenn möglich, ein Mannschaftsformat – in einer Hochschulgruppe, einem Verein oder über eine Gruppe von Kollegen. Mannschaftsformate sind für Bewerbungen die aussagekräftigsten, weil dort Arbeitsteilung, Übergaben und Dokumentation stattfinden.

Erst zum Schluss kommen Schwachstellenprogramme. Sie setzen voraus, dass Sie Regeln lesen, Ihre Arbeit dokumentieren und sich zurückhalten können, wenn die Grenze erreicht ist. Wer dort anfängt, bevor er das kann, produziert schlechte Meldungen und im schlimmsten Fall eine Strafanzeige.

Halten Sie von Anfang an ein eigenes Verzeichnis: Datum, Format, Aufgabe, was Sie gelernt haben. Nach einem Jahr ist das die Grundlage für den Nachweisblock im Lebenslauf, und Sie müssen sich nicht mehr erinnern.

Was ein brauchbarer Meldebericht enthält

Die Qualität eines Berichts entscheidet darüber, ob eine Meldung bestätigt wird – und sie ist gleichzeitig der Teil, der in einer Bewerbung wirkt. Aufbau, der sich überall bewährt:

Eine Zusammenfassung in drei Sätzen: was betroffen ist, was möglich wäre, wie schwer es wiegt. Dieser Absatz wird gelesen, alles andere manchmal.

Die Umgebung: Zeitpunkt, betroffene Adresse oder Anwendung, benutzter Zugang, Version soweit sichtbar.

Die Schritte zur Nachstellung, nummeriert und vollständig, so dass ein Entwickler sie ohne Rückfrage nachvollziehen kann. Hier gehört die Sorgfalt hin.

Der Nachweis: ein Ausschnitt, der das Ergebnis zeigt – ohne fremde personenbezogene Daten und ohne mehr Daten, als für den Nachweis nötig sind.

Die Bewertung: Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit, mit Begründung. Eine Einstufung ohne Begründung ist eine Meinung.

Die Empfehlung: in der Sprache dessen, der es beheben muss, mit einer kurzfristigen und einer dauerhaften Maßnahme.

Zwei Sätze zum Ton: sachlich, ohne Triumph, ohne Belehrung. Und: Was Sie nicht geprüft haben, schreiben Sie hin. Ein Bericht, der seine Grenzen benennt, wird ernster genommen als einer, der Vollständigkeit behauptet.

Wie viel Zeit das kostet, und ob es sich lohnt

Ehrlich gerechnet: Wettbewerbe sind Wochenendarbeit, Schwachstellensuche ist eine Tätigkeit mit sehr ungleichmäßigem Ertrag. Wer damit Geld verdienen will, braucht Geduld und wird in der Anfangszeit wenig sehen. Wer damit einen Beleg für eine Bewerbung erzeugen will, braucht deutlich weniger: zwei bis drei ernsthafte Wettbewerbsteilnahmen und ein sauber geschriebener Beispielbericht reichen, um in Gesprächen nicht mehr als reiner Theoretiker dazustehen.

Für welche Stellen das trägt: für alle Einstiegsstellen im Sicherheitsbetrieb, für Prüf- und Teststellen, und als Ergänzung bei technischen Stellen. Für Regelwerksstellen ist es nett, aber nicht ausschlaggebend – dort zählen Normkenntnis und Nachweisführung, siehe ISO 27001.

Wer den Weg in die offensive Richtung ernsthaft verfolgt, sollte außerdem die Größenordnung des Marktes kennen – die Zahlen stehen unter Ethical Hacker als Suchwort – und den praktischen Nachweis auf ein Zertifikat mit Prüfungscharakter aufsetzen, siehe OSCP. Ergänzend gehört ein eigenes Labor dazu, in dem Sie üben dürfen, ohne Regeln zu lesen: Heimlabor als Nachweis. Welche Stellen dafür in Frage kommen, zeigen die offenen Stellenangebote.

Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.

Weiterlesen

Alle Artikel

Diese Seite setzt nur die Cookies, die für den Betrieb nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.