Lebenslauf für Penetrationstester/innen: Beispiele und Anleitung

Ein Lebenslauf als Penetrationstester/in wird auf drei Dinge hin gelesen: was Sie tatsächlich getestet haben (Web, internes Netzwerk, Cloud, Mobile, WLAN, Social Engineering), welche Zertifikate praktische Fähigkeiten belegen und ob Sie einen Bericht schreiben können, für den Kundinnen und Kunden bezahlen. Zahlen zu Projekten und kritischen Befunden schlagen jede Werkzeugliste.

Von cvplex Careers Team· Geprüft von József Dorcsinecz, Gründer· Aktualisiert am

Lebenslauf-Muster für Penetrationstester/innen (Beratung, 5 Jahre)

Dieses Muster gehört einem Berater bei einem Dienstleister für Sicherheitstests, der Tests von Webanwendungen und internen Netzwerken durchführt. Namen und Unternehmen sind erfunden. Interne Red Teamer und Application Security Engineers behalten den Aufbau und ändern die Testarten; für den Einstieg gibt es weiter unten einen eigenen Abschnitt.

Malik Osei

Senior Penetrationstester

Köln (remote) · 0221 555 0181 · malik.osei@beispiel.de · github.com/mosei-beispiel · OSCP · GWAPT

Profil

Penetrationstester mit 5 Jahren Erfahrung und rund 200 Projekten in Webanwendungen, internen und externen Netzwerken, Cloud und Active Directory. Leitet Teams aus 2 bis 3 Personen bei Prüfungen für Kunden aus Finanz- und Gesundheitswesen und schreibt den Bericht, der an die Geschäftsleitung geht. Zertifiziert nach OSCP und GWAPT. Zwei veröffentlichte CVEs in kommerzieller Software.

Berufserfahrung

Senior Penetrationstester · IT-Sicherheitsberatung (60 Beschäftigte, Kunden aus Finanz- und Gesundheitswesen), Köln

05/2023 – heute

  • Leitung von 40 bis 50 Projekten pro Jahr: Web- und API-Tests, interne und externe Netzwerk-Penetrationstests, Active-Directory-Prüfungen und Reviews der Cloud-Konfiguration in AWS und Azure.
  • Domänen-Admin-Rechte in 22 von 31 internen Tests der letzten zwei Jahre erlangt, meist über Fehlkonfigurationen der Active Directory Certificate Services, Kerberoasting oder erzwungene Authentifizierung mit Relaying.
  • 34 kritische und 96 hoch eingestufte Schwachstellen gefunden und gemeldet, darunter eine Umgehung der Authentifizierung im Kundenportal eines Auftraggebers, die rund 400.000 Kundendatensätze offenlegte.
  • Vollständiger Bericht zu jedem Projekt: Management Summary, nach Risiko bewertete Befunde mit Reproduktionsschritten, Screenshots und Empfehlungen zur Behebung, bei 96 % der Aufträge innerhalb von 5 Arbeitstagen nach Testende geliefert.
  • Durchführung der Nachtests und der Befundbesprechungen mit den Entwicklungsteams der Kunden; im Schnitt 78 % der kritischen Befunde innerhalb von 30 Tagen behoben.
  • Aufbau der internen Testmethodik auf Basis des OWASP Web Security Testing Guide und PTES sowie einer Berichtsvorlage, die den Schreibaufwand pro Projekt um rund 4 Stunden senkte.
  • 2 CVEs in kommerziellen Netzwerkgeräten über Coordinated Disclosure veröffentlicht; Betreuung von 2 Junior-Testern bis zu ihren ersten eigenständigen Projekten.

Penetrationstester · Managed Security Service Provider (Kunden aus dem Mittelstand), Düsseldorf

08/2021 – 04/2023

  • Über 60 Projekte in 21 Monaten durchgeführt, überwiegend externe Netzwerktests, Webanwendungstests und Tests im PCI-DSS-Scope für Kunden aus Handel und Zahlungsverkehr.
  • Phishing- und Pretexting-Kampagnen gegen über 4.000 Nutzerinnen und Nutzer mit Erfassungsquoten von Zugangsdaten zwischen 4 % und 19 %, dazu eine Nachbesprechung als Grundlage für das Awareness-Programm der Kunden.
  • Fehlalarme im externen Scan-Ablauf des Teams durch 30 eigene Nuclei-Templates für kundenspezifische Technik reduziert.
  • Befunde in 25 Projekten für nichttechnische Entscheiderinnen und Entscheider aufbereitet und vorgestellt, darunter drei Präsentationen vor Vorstand oder Geschäftsführung.

Security Analyst, SOC Tier 2 · Managed Security Service Provider, Düsseldorf

06/2019 – 07/2021

  • Untersuchung von 40 bis 60 Alarmen pro Schicht aus EDR, Firewall und E-Mail-Gateway, Eskalation bestätigter Vorfälle mit Zeitleiste und Indikatoren.
  • 22 Erkennungsregeln nach MITRE ATT&CK geschrieben, die in Purple-Team-Übungen gefundene Lücken schlossen.
  • Wechsel ins Offensive-Team nach bestandenem OSCP und 8 begleiteten internen Red-Team-Einsätzen.

Ausbildung

Bachelor of Science, Informatik
Fachhochschule, Aachen, 2019

Zertifikate

  • OSCP (Offensive Security Certified Professional), 2021
  • GWAPT (GIAC Web Application Penetration Tester), 2023
  • Burp Suite Certified Practitioner, PortSwigger, 2022
  • CompTIA Security+, 2019 (erneuert 2025)
  • 2 veröffentlichte CVEs über Coordinated Disclosure

Kenntnisse

Web- und API-Tests (OWASP Top 10, WSTG)Interne und externe Netzwerk-PenetrationstestsAngriffspfade und Rechteausweitung im Active DirectoryCloud-Sicherheitsprüfung: IAM, Storage und Netzwerk in AWS und AzurePhishing- und Social-Engineering-KampagnenGrundlagen von WLAN- und physischen PrüfungenBurp Suite Pro, Erweiterungen und eigene SkripteNmap, Nuclei, Nessus, ffuf, sqlmapBloodHound, Impacket, NetExec, Responder, CertipyCobalt Strike und Sliver für Red-Team-EinsätzePython und PowerShell für Werkzeuge und Proof-of-Concept-CodeInterna von Linux und Windows, KaliBerichtserstellung und Risikobewertung (CVSS)MITRE ATT&CK, PTES, NIST SP 800-115Testanforderungen aus PCI DSS, ISO 27001 und DORA
Fiktives Beispiel. Namen, Arbeitgeber und Zahlen sind frei erfunden.Dieses Beispiel im Editor verwenden →
Der Stichpunkt, der echte Tester/innen von reinen Scanner-Bedienern unterscheidet, ist der Angriffspfad: „Domänen-Admin-Rechte in 22 von 31 internen Tests, meist über Fehlkonfigurationen der Zertifikatsdienste oder Kerberoasting“. Die genannte Technik beweist, dass Sie die Arbeit gemacht und nicht nur die Ausgabe eines Werkzeugs gelesen haben.

Worauf die Leitung eines Pentest-Teams achtet

Die Entscheidung trifft meist die Leitung des Pentest-Teams oder ein Principal Consultant, also jemand, der den Job selbst gemacht hat. Sie erkennen nach vier Zeilen, ob Sie schon etwas Echtes getestet haben.

  • Art und Zahl der Projekte. Web, API, Mobile, intern, extern, Cloud, WLAN, Social Engineering, Red Team, physisch. Nennen Sie die Mischung und die Zahl pro Jahr. „Penetrationstests durchgeführt“ sagt einer Pentest-Leitung nichts.
  • Hinweise auf Tiefe. Erreichte Angriffspfade, Techniken zur Rechteausweitung, verkettete Befunde, selbst geschriebene Exploits oder Skripte. Das unterscheidet echtes Testen davon, einen Scanner laufen zu lassen und die Ausgabe zu formatieren.
  • Zertifikate, und zwar die praktischen. OSCP ist das Standardsignal für den Einstieg, weil die Prüfung ein 24-stündiger Praxistest ist. GPEN und GWAPT von GIAC, der Burp Suite Certified Practitioner von PortSwigger, PNPT, CRTO und die weiterführenden Zertifikate von OffSec haben alle Gewicht. CEH ist bekannt, belegt allein aber keine praktischen Fähigkeiten.
  • Berichte und Kommunikation mit Kunden. Das ist die halbe Arbeit und der häufigste Grund, warum technisch starke Bewerberinnen und Bewerber abgelehnt werden. Nennen Sie, wie viele Berichte Sie schreiben, wie schnell Sie liefern und ob Sie vor der Geschäftsleitung präsentieren.
  • Scoping und rechtliches Bewusstsein. Rules of Engagement, schriftliche Beauftragung, Testfenster, Umgang mit Systemen außerhalb des Scopes und was Sie tun, wenn Sie auf etwas stoßen, das Sie nicht anfassen durften. In Deutschland ist die schriftliche Beauftragung die Grundlage dafür, dass ein Test legal ist; ohne sie können die §§ 202a bis 202c StGB greifen (als sogenannter Hackerparagraf gilt § 202c). Beratungsunternehmen fragen danach in jedem Gespräch.

“Zeigen Sie mir einen Angriffspfad, keine Werkzeugliste. Und sagen Sie mir, wer Ihre Berichte liest. Wir haben brillante Tester eingestellt, die keinen Befund so schreiben konnten, dass ein Kunde danach handeln kann, und das kostet mehr als eine übersehene Schwachstelle.”

Recruiter-Panel, Leitung Offensive Security mit Personalverantwortung, USA (Name wird nach Prüfung veröffentlicht)

Profiltexte für Penetrationstester/innen

Beratung, Generalist
Penetrationstester mit 5 Jahren Erfahrung und rund 200 Projekten in Web, internem Netzwerk, Active Directory und Cloud. Leitet kleine Teams bei Prüfungen für Finanz- und Gesundheitswesen und schreibt den Bericht für die Geschäftsleitung. Zertifiziert nach OSCP und GWAPT, 2 veröffentlichte CVEs.
Web- und Anwendungssicherheit
Application Security Testerin mit 6 Jahren Erfahrung in Web- und API-Prüfungen für SaaS-Produkte. Testet Authentifizierung, Autorisierung und Geschäftslogik über die OWASP Top 10 hinaus, schreibt Burp-Erweiterungen für kundenspezifische Abläufe und hat 40 kritische Befunde gemeldet, darunter 3 Umgehungen der Authentifizierung. Burp Suite Certified Practitioner.
Red Team Operator
Red Team Operator mit 4 Jahren Erfahrung in umfassenden Angriffssimulationen: Erstzugriff über Phishing und exponierte Dienste, Lateral Movement, Persistenz und Exfiltration, zugeordnet nach MITRE ATT&CK. Entwickelt eigene Loader und testet vor jedem Einsatz im Lab die Umgehung von EDR. Zertifiziert nach CRTO und OSEP.
Internes Team
Security Engineer mit 7 Jahren Erfahrung, davon die letzten 3 verantwortlich für das interne Programm für offensive Tests eines Unternehmens mit 9.000 Beschäftigten. Testet 30 Anwendungen pro Jahr vor dem Release, führt vierteljährliche interne Netzwerkprüfungen durch und arbeitet mit den Entwicklungsteams an der Behebung, statt nur ein PDF zu übergeben. Zertifiziert nach OSCP.
Berufseinstieg, erste Stelle im Pentest
Security Analystin mit 2 Jahren Erfahrung im SOC und OSCP seit 2025. 120 Maschinen bei Hack The Box und 40 bei TryHackMe gelöst, 15 öffentliche Writeups verfasst, 3 akzeptierte Bug-Bounty-Meldungen und ein Active-Directory-Lab mit 6 Hosts aufgebaut. Angestrebt wird eine Einstiegsstelle im Penetrationstest.

Mit einem Beispiel starten, in wenigen Minuten fertig.

Zum Start ist keine Anmeldung nötig. Wählen Sie ein Beispiel, passen Sie es mit Vorschlägen an und behalten Sie die Vorschau beim Schreiben im Blick.

Meinen Lebenslauf als Penetrationstester/in erstellen

Stichpunkte für den Lebenslauf im Penetrationstest

Zeigen Sie Technik, Umfang und Folgen. Vage Formulierungen zu Befunden lassen Sie am schnellsten wie jemanden aussehen, der nur einen Scan gestartet hat.

SchwachStark
Penetrationstests auf Kundensystemen durchgeführt.Leitung von 40 bis 50 Projekten pro Jahr in Web, API, internem und externem Netzwerk, Active Directory und Cloud für Kunden aus Finanz- und Gesundheitswesen.
Schwachstellen in Webanwendungen identifiziert.Umgehung der Authentifizierung in einem Kundenportal gefunden, die rund 400.000 Kundendatensätze offenlegte, verkettet aus einer Session-Fixation-Schwachstelle und einer fehlenden Berechtigungsprüfung.
Werkzeuge wie Nmap und Burp Suite genutzt.30 eigene Nuclei-Templates und 4 Burp-Erweiterungen für kundenspezifische Technik geschrieben, Fehlalarme im externen Scan-Ablauf etwa halbiert.
Interne Netzwerke getestet.Domänen-Admin-Rechte in 22 von 31 internen Tests erreicht, meist über Fehlkonfigurationen der Active Directory Certificate Services, Kerberoasting oder erzwungene Authentifizierung mit Relaying.
Berichte für Kunden geschrieben.Vollständiger Bericht zu jedem Projekt mit risikobewerteten Befunden, Reproduktionsschritten und Empfehlungen zur Behebung, bei 96 % der Aufträge innerhalb von 5 Arbeitstagen nach Testende geliefert.
Phishing-Kampagnen durchgeführt.Phishing- und Pretexting-Kampagnen gegen über 4.000 Nutzerinnen und Nutzer mit Erfassungsquoten von Zugangsdaten zwischen 4 % und 19 %; die Nachbesprechung prägte das Awareness-Programm des Kunden.
Kunden bei der Behebung geholfen.Befundbesprechungen mit den Entwicklungsteams der Kunden und Nachtests durchgeführt, 78 % der kritischen Befunde innerhalb von 30 Tagen geschlossen.
Zur Security-Community beigetragen.2 CVEs in kommerziellen Netzwerkgeräten über Coordinated Disclosure veröffentlicht und ein Werkzeug zur Analyse von Zertifikatsvorlagen freigegeben, das heute im Team intern genutzt wird.
Junior-Kolleginnen und -Kollegen betreut.2 Junior-Tester bis zu ihren ersten eigenständigen Projekten begleitet, mit Prüfung jedes Befunds und jedes Berichts vor der Auslieferung.
Nennen Sie nie einen Kunden und keinen echten Befund in erkennbarer Form. Beschreiben Sie stattdessen Branche und Größe: „eine Regionalbank mit 40 Filialen“ oder „ein SaaS-Anbieter im Gesundheitswesen mit 400.000 Nutzerinnen und Nutzern“. Ein Verstoß dagegen im Lebenslauf gilt als Ausschlussgrund, und im Gespräch wird genau darauf geachtet.

Welche Zertifikate zählen und in welcher Reihenfolge

In diesem Feld wiegen praktische Prüfungen im Lab weit mehr als Multiple-Choice-Tests. Nennen Sie die praktischen zuerst und jeweils mit Jahr.

  • OSCP von OffSec. Eine 24-stündige Praxisprüfung plus Bericht und weiterhin die häufigste Grundanforderung in Stellenanzeigen. Die weiterführenden Zertifikate (OSEP für die Umgehung von Abwehrmaßnahmen, OSWE für Web-Exploitation, OSED für Exploit-Entwicklung) stehen jeweils für eine Spezialisierung.
  • GIAC-Zertifikate: GPEN für Netzwerk-Penetrationstests, GWAPT für Webanwendungen, GXPN für fortgeschrittene Exploitation, GCPN für Cloud. Teuer, angesehen und verbreitet bei großen und international tätigen Unternehmen.
  • Burp Suite Certified Practitioner von PortSwigger. Praktisch, günstig und für Stellen im Webtest ernst genommen.
  • CRTO von Zero-Point Security für Red-Team-Einsätze und PNPT von TCM Security, das einen Bericht und eine Nachbesprechung einschließt und für den Einstieg geschätzt wird.
  • CEH vom EC-Council. Weit verbreitet in Personalfiltern und bei manchen Ausschreibungen gefordert, sagt einer Pentest-Leitung allein aber nicht, dass Sie testen können. Kombinieren Sie es mit einem praktischen Zertifikat.
  • CISSP ist ein eher managementorientiertes Zertifikat. Es hilft bei Senior- und Beratungsrollen und bei vertraglichen Anforderungen, nicht als Nachweis praktischer Fähigkeiten.
  • In Deutschland fragen vor allem Behörden teils nach einem vom BSI zertifizierten Dienstleister für Penetrationstests oder nach einer entsprechenden Personenzertifizierung des BSI; prüfen Sie in der Ausschreibung, was genau gefordert ist. In Großbritannien übernehmen CREST und CHECK diese Rolle.
  • Bug-Bounty-Ergebnisse, CVEs, Vorträge auf Konferenzen und öffentliche Werkzeuge zählen hier als Nachweise. Fassen Sie sie in einem eigenen kurzen Block mit Links zusammen.

Lebenslauf im Penetrationstest für Berufseinstieg und Quereinstieg

Einstiegsstellen im Penetrationstest sind umkämpft, weil viele sie wollen und wenige Unternehmen ausbilden möchten. Der Lebenslauf muss beweisen, dass Sie die Arbeit schon können, ohne dass eine Stellenbezeichnung es sagt.

  1. 1Erwerben Sie ein praktisches Zertifikat. OSCP ist das stärkste Signal; PNPT und der Burp Suite Certified Practitioner sind günstiger und zählen trotzdem. Eine Teilnahmebescheinigung eines Kurses ist nicht dasselbe, und Pentest-Leitungen kennen den Unterschied.
  2. 2Bauen Sie ein Lab und beschreiben Sie es als Infrastruktur: ein Domain Controller, zwei Arbeitsplätze, ein Linux-Server, eine verwundbare Webanwendung, eine EDR-Testversion. Sagen Sie, was Sie angegriffen und was Sie über Erkennung gelernt haben.
  3. 3Zeigen Sie Ihr Volumen auf Übungsplattformen mit Link: Hack The Box, TryHackMe, PortSwigger Web Security Academy, Proving Grounds. Anzahl der Maschinen und Rang sind auf diesem Niveau legitime Nachweise.
  4. 4Schreiben Sie. Öffentliche Writeups kommen einer Arbeitsprobe am nächsten, wenn das wichtigste Arbeitsergebnis ein schriftlicher Bericht ist. Fünf gute Writeups schlagen fünfzig halb gelöste Boxen.
  5. 5Probieren Sie Bug Bounty und berichten Sie ehrlich. „3 akzeptierte Meldungen, 1 Duplikat, insgesamt 400 €“ ist glaubwürdig; „Bug-Bounty-Hunter“ ohne etwas dahinter ist es nicht.
  6. 6Nutzen Sie verwandte Erfahrung richtig. IT-Support, Systemadministration, Netzwerktechnik, Entwicklung und SOC-Arbeit sind echte Vorteile, weil Tester/innen, die verstehen, wie Systeme tatsächlich gebaut werden, mehr finden. Schreiben Sie diese Stellen um das herum, was Sie über die Angriffsfläche gelernt haben.
  7. 7Bewerben Sie sich bei Beratungsunternehmen ebenso wie bei Produktfirmen. Beratungen stellen Juniors viel häufiger ein und bilden sie aus, und die Menge an Projekten lässt Sie schneller lernen.
Stichpunkt zum Homelab
Active-Directory-Lab mit 6 Hosts aufgebaut (Domain Controller, zwei Arbeitsplätze, Linux-Webserver), anschließend Kerberoasting, Missbrauch von Zertifikatsvorlagen und NTLM-Relay geübt und dabei beobachtet, welche Erkennungen in einer kostenlosen EDR-Testversion anschlugen.
Stichpunkt zu Übungsplattformen
120 Maschinen bei Hack The Box und die komplette PortSwigger Web Security Academy abgeschlossen, 15 Writeups zu Web-Exploitation und Rechteausweitung veröffentlicht.
Bug-Bounty-Stichpunkt
3 akzeptierte Bug-Bounty-Meldungen in zwei öffentlichen Programmen, darunter ein Stored Cross-Site Scripting in einem authentifizierten Admin-Bereich, mit insgesamt 400 € Prämien.
Stichpunkt aus verwandter Erfahrung
Administration von 200 Windows-Endgeräten und einer kleinen Active-Directory-Domäne; dabei wurden die Schwächen bei Gruppenrichtlinien und Dienstkonten vertraut, die heute im Test geprüft werden.

Aufbau, GitHub und Bewerbung

  • Eine Seite für den Einstieg; mit mehreren Jahren Erfahrung sind in Deutschland zwei Seiten akzeptiert. Pentest-Leitungen lesen schnell und schätzen Dichte mehr als Design.
  • Reihenfolge: Kopf mit Zertifikaten und GitHub-Link, Profil, Berufserfahrung, gruppierte Kenntnisse, Zertifikate und Community-Arbeit, Ausbildung. Beim Einstieg stehen Labs, Plattformen und Writeups vor der Berufserfahrung.
  • Schlicht, einspaltig, markierbarer Text. Security-Lebensläufe mit aufwendigem Design werden von Bewerbermanagementsystemen zerlegt, und viele Security-Teams stellen weiterhin über die Personalportale der Unternehmen ein. Ein Bewerbungsfoto ist in Deutschland üblich, aber freiwillig.
  • Gruppieren Sie die Kenntnisse: Testarten, dann Werkzeuge, dann Sprachen, dann Frameworks. Listen Sie nicht 60 Werkzeuge auf, sondern die, zu denen Sie im Gespräch ohne Zögern Fragen beantworten.
  • Verlinken Sie GitHub oder einen Blog als einfachen Text und achten Sie darauf, dass dort Fertiges steht. Ein leeres Profil ist schlechter als keines.
  • Nennen Sie nie Kundennamen, echte Befunde, Screenshots oder etwas, das unter eine Verschwiegenheitsvereinbarung fällt. Beschreiben Sie stattdessen Branche und Größe.
  • Nennen Sie eine Sicherheitsüberprüfung nach dem SÜG, falls vorhanden, weil Aufträge von Behörden und aus der Rüstung sie oft voraussetzen, und geben Sie Ihre Reisebereitschaft an. Stellen in der Beratung erwarten häufig 20 bis 40 % Reisezeit.
  • Übernehmen Sie die Begriffe der Anzeige, wenn sie zutreffen: Penetrationstest, Red Team, Webanwendung, API, Active Directory, Cloud, OWASP, MITRE ATT&CK, PCI DSS, Berichtserstellung, Behebung.
  • PDF mit dem Dateinamen Vorname-Nachname-Lebenslauf-Penetrationstester.pdf. Bei deutschen Arbeitgebern gehört meist ein kurzes Anschreiben dazu, und manche Ausschreibungen der öffentlichen Hand fragen zusätzlich nach einer BSI-Zertifizierung.

Häufige Fragen

Wie schreibe ich einen Lebenslauf als Penetrationstester/in?

Beginnen Sie mit Art und Zahl der Projekte, dann mit erreichten Angriffspfaden statt geöffneten Werkzeugen. Setzen Sie OSCP oder Ihre praktischen Zertifikate in den Kopf, ergänzen Sie Lieferzeit der Berichte und Kundenkommunikation und gruppieren Sie Ihre Kenntnisse. Nennen Sie nie Kunden oder echte Befunde. Eine Seite für den Einstieg, mit mehr Erfahrung höchstens zwei.

Welche Kenntnisse gehören in den Lebenslauf als Penetrationstester/in?

Zuerst die Testarten (Web, API, internes und externes Netzwerk, Active Directory, Cloud, Mobile, WLAN, Social Engineering), dann Werkzeuge, zu denen Sie im Gespräch stehen können, dann Python oder PowerShell für eigene Werkzeuge, dann Frameworks: OWASP WSTG, MITRE ATT&CK, PTES, NIST SP 800-115 und regulatorischer Kontext wie PCI DSS.

Brauche ich den OSCP für eine Stelle im Penetrationstest?

Nicht immer, aber er ist das am häufigsten verlangte Zertifikat und das klarste Signal für die erste Stelle, weil die Prüfung ein 24-stündiger Praxistest ist. PNPT und der Burp Suite Certified Practitioner sind günstigere Alternativen, die ebenfalls praktische Fähigkeiten zeigen. CEH kommt durch Personalfilter, belegt allein aber keine Testfähigkeit.

Wie schreibe ich einen Lebenslauf im Penetrationstest für den Berufseinstieg?

Belegen Sie die Arbeit ohne passende Stellenbezeichnung: ein praktisches Zertifikat, ein beschriebenes Homelab, Maschinenzahlen und Writeups von Hack The Box oder der Web Security Academy, ehrliche Bug-Bounty-Ergebnisse und jede Erfahrung aus IT-Support, Systemadministration oder Entwicklung, umgeschrieben auf die Angriffsfläche. Bewerben Sie sich bei Beratungsunternehmen, die am häufigsten Juniors einstellen.

Darf ich Kundenprojekte im Lebenslauf nennen?

Nur anonymisiert. Beschreiben Sie Branche und Größe, etwa eine Regionalbank mit 40 Filialen oder einen SaaS-Anbieter im Gesundheitswesen mit 400.000 Nutzerinnen und Nutzern, und nennen Sie nie Kundennamen, echte Befunde, Screenshots oder etwas unter einer Verschwiegenheitsvereinbarung. Im Gespräch gilt ein Verstoß als Mangel an Urteilsvermögen.

Was unterscheidet Penetrationstest und Red Teaming im Lebenslauf?

Ein Penetrationstest findet in einem festgelegten Scope und Zeitrahmen so viele Schwachstellen wie möglich; ein Red-Team-Einsatz simuliert einen bestimmten Angreifer gegen die gesamte Organisation, einschließlich Erkennung und Reaktion. Wenn Sie Red-Team-Erfahrung haben, sagen Sie das ausdrücklich und nennen Sie Umgehung von Abwehrmaßnahmen, Persistenz und die Reaktion des Blue Teams.

Gehören Bug Bounties und CVEs in den Lebenslauf?

Ja, in einem eigenen kurzen Block mit Links, und ehrlich angegeben. Veröffentlichte CVEs, akzeptierte Meldungen mit Prämien, Konferenzvorträge und öffentliche Werkzeuge zählen in diesem Feld als Nachweise. Vage Angaben zur Bug-Bounty-Jagd ohne etwas dahinter schaden Ihnen.

Bereit für Ihren eigenen Lebenslauf?

Der Editor schlägt Ihnen ein Kurzprofil auf Basis Ihrer Erfahrung vor und gleicht es anschließend mit der Stellenanzeige ab.

So ist diese Seite entstanden: Ein erster Entwurf wurde mit KI-Unterstützung aus der Beispielbibliothek von cvplex erstellt und anschließend von cvplex Careers Team redigiert und auf Fakten geprüft. Die Beispiele sind fiktive Zusammenstellungen, die Zahlen dienen nur der Veranschaulichung. Fehler können Sie über die Seite zu unseren redaktionellen Richtlinien melden. Diese Sprachversion wurde mit KI-Unterstützung aus dem Englischen übersetzt.