Awesome AppSec Interview 
Eine kuratierte Liste von Ressourcen, Übungsfragen und Lernmaterialien, die dir bei der Vorbereitung auf Vorstellungsgespräche als Application Security Engineer helfen, geordnet nach Interview-Typ.
Inhaltsverzeichnis
Übersicht über das Vorstellungsgespräch
Was dich erwartet
Die meisten AppSec-Interview-Runden enthalten eine Mischung aus:
- Sichere Code-Überprüfung (Secure Code Review)
- Bedrohungsmodellierung (Threat Modeling)
- Programmieren oder Skripten
- Szenarienbasierte Fragen
- Technisches Wissen
- Systementwurf (Senior+)
- Verhaltensinterview
Allgemeine Tipps für das Vorstellungsgespräch
- Stelle klärende Fragen – Fragen sind bewusst vage gehalten, um zu sehen, wie du denkst
- Denke laut – Sprich deinen Gedankengang aus
- Mach dir Notizen – Halte Anforderungen und Einschränkungen fest
- Zeig deinen Ansatz – Der Prozess ist oft wichtiger als perfekte Antworten
- Stürz dich nicht auf Lösungen – Erkunde zuerst den Problemraum
- Es ist in Ordnung, nicht alles zu wissen – Zeig, wie du die Antwort finden würdest
Sichere Code-Überprüfung (Secure Code Review)
Worauf du getestet wirst
- Schwachstellen im Code identifizieren
- Datenfluss nachverfolgen (Quellen → Senken)
- Ausnutzbarkeit verstehen
- Pragmatische Gegenmaßnahmen empfehlen
Kernkonzepte
- OWASP Top 10 Schwachstellen und Gegenmaßnahmen
- Sprachspezifische Schwachstellenmuster
- Taint-Analyse und Datenfluss
- Den Code verstehen
Lernressourcen
Häufige Interviewfragen
- Geh diesen Code durch und identifiziere Probleme
- Warum ist das anfällig (oder nicht)?
- Wie würdest du das ausnutzen?
- Wie würdest du es beheben?
Bedrohungsmodellierung (Threat Modeling)
Worauf du getestet wirst
- Strukturiertes Denken
- Bedrohungen frühzeitig erkennen
- Priorisierung und Abwägungen
- Kommunikation mit Entwicklern
Kernkonzepte
- STRIDE – Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege
- 4-Fragen-Rahmenwerk
- Datenflussdiagramme (Data Flow Diagrams, DFDs)
- Angriffsbäume
- Vertrauensgrenzen
- Asset-Identifikation und Bedrohungspriorisierung
- Deck immer die Grundlagen ab (z. B. TLS für Daten während der Übertragung)
Lernressourcen
Videos
Lesestoff
Bücher
- Threat Modeling: Designing for Security – Adam Shostack
Häufige Interviewfragen
- Bedrohungsmodell eines Login-Ablaufs / Zahlungssystems / einer API
- Wie priorisierst du Bedrohungen?
- Erkläre STRIDE
- Unterschied zwischen Bedrohungsmodellierung und Pentesting?
- Was sind Vertrauensgrenzen?
Programmieren & Skripten
Programmieren (Algorithmen & Datenstrukturen)
Worauf du getestet wirst
- Problemlösungsfähigkeit
- Datenstrukturen
Kernkonzepte
- Arrays, Hash Maps, Stapel (Stacks), Warteschlangen (Queues)
- Bäume und Graphen (grundlegend)
- Big-O-Analyse
- Gängige Muster (Two Pointers, BFS/DFS)
Lernressourcen
Empfohlene Anzahl an Aufgaben
- Minimum: 50–75 Easy/Medium-Probleme
- Komfortabel: 100–150 Probleme, die alle Muster abdecken
- Gut vorbereitet: 200+ Probleme
Skripten & Automatisierung
Worauf du getestet wirst
- Praktische Automatisierung
- Log- und Datenparsen
- Vertrautheit mit Sicherheitstools
Kernkonzepte
- Log-Parsing – IPs, Domains, Zeitstempel, User-Agents extrahieren
- API-Interaktion – Sicherheits-APIs abfragen, Daten einreichen
- Datentransformation – JSON/XML/CSV parsen und manipulieren
- Mustererkennung – Regex für Sicherheitsindikatoren
- Dateioperationen – Sicherheitsdaten lesen, parsen und verarbeiten
Lernressourcen
Häufige Interviewfragen
- Webserver-Logs nach verdächtigen Aktivitäten durchsuchen
- Muster finden, die auf Scannen/Enumeration hinweisen
- Nmap-XML-Ausgabe parsen und Berichte erstellen
- Ergebnisse mehrerer Sicherheitstools zusammenführen
- Alle URLs/IPs/E-Mail-Adressen in Text finden
- Einfacher Portscanner
- HTTP-Header-Sicherheitscheck
- Einfacher Schwachstellenscanner
Szenarienbasierte Interviews
Worauf du getestet wirst
- Sicherheitsurteilsvermögen
- Kommunikation
- Risikobewertung
- Incident Handling
Kernkonzepte
- Schwachstellen-Triage
- CVSS und Schweregrad
- Incident-Response-Lebenszyklus
- Ursachenanalyse (Root Cause Analysis)
Lernressourcen
- Öffentliche Bug-Bounty-Write-Ups
- Öffentliche Post-Mortem-Blogbeiträge
Häufige Interviewfragen
- Geh eine von dir gefundene Schwachstelle durch
- Wie würdest du diesen Bericht triagieren?
- Erkläre eine aktuelle CVE
- Wie funktioniert SSTI / XSS / SSRF?
Technisches Wissen
Worauf du getestet wirst
- Allgemeines Sicherheitswissen
- Wird in der Regel von einem Senior Security Engineer durchgeführt
- Es wird je nach Rolle tiefer in einen dieser Bereiche eingestiegen
Kernkonzepte
- Kryptografie
- Symmetrisch vs. Asymmetrisch (Wann welche einsetzen)
- Hashing
- TLS/SSL (Handshake-Prozess)
- PKI
- Unterschied zwischen Verschlüsselung, Kodierung und Hashing?
- Authentifizierung & Autorisierung
- MFA
- Protokolle (OAuth 2.0, SAML, JWT)
- Sitzungsverwaltung und Angriffe
- Autorisierungsmodelle (RBAC, ABAC, ACL)
- Websicherheit
- Kernschwachstellen (OWASP Top 25)
- Gegenmaßnahmen und mildernde Faktoren für jede
- HTTP-Header
- CORS
- Same-Origin-Policy
- Cloud- & Containersicherheit
- IAM-Best Practices
- Shared Responsibility Model
- Containersicherheit
- Sicherheitsimplikationen von Serverless
- Sichere Architekturprinzipien
- Defense in Depth
- Zero Trust Architecture
- Least Privilege
- Fail securely
- Security by Default
- Sicher in den SDLC integrieren
Lernressourcen
Systementwurf (System Design)
Worauf du getestet wirst
- Sichere-Architektur-Denken
- Skalierbarkeit vs. Sicherheit – Abwägungen
- Praxisnahe Einschränkungen
Kernkonzepte
- Authentifizierung auf großer Skala
- Ratenbegrenzung & Missbrauchsprävention
- Geheimnisverwaltung (Secrets Management)
- Prüfprotokollierung (Audit Logging)
- Defense in Depth
Lernressourcen
Verhaltensinterviews (STAR)
Worauf du getestet wirst
- Eigenverantwortung (Ownership)
- Einflussnahme (Influence)
- Konfliktbewältigung
- Lernbereitschaft
Kernkonzepte
- STAR-Rahmenwerk
- Situation – Kontext und Hintergrund
- Task – Deine spezifische Verantwortung
- Action – Was DU getan hast (sei konkret)
- Result – Ergebnisse und gelernte Lektionen
- Bereite 5–7 Geschichten vor
- Quantifiziere die Auswirkung
- Konzentriere dich auf deine Handlungen
- Zeig deine Entwicklung
Lernressourcen
Verwandte Ressourcen
Interviewvorbereitung
Awesome-Listen
Mitwirken
Beiträge sind willkommen! Reiche einfach einen Pull-Request ein!
Richtlinien
- Füge Ressourcen hinzu, die für AppSec-Vorstellungsgespräche relevant sind
- Halte dich an die vorhandene Abschnittsstruktur
- Stelle sicher, dass die Links stabil und seriös sind
Lizenz