Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
awesome-appsec-interview — Eine kuratierte Liste von Ressourcen, Übungsfragen und Lernmaterialien, die dir bei der Vorbereitung auf Vorstellungsgespräche im Bereich Anwendungssicherheit (AppSec) helfen. | Kitploit
Tools/GitHubGitHub/parasimpaticki/awesome-appsec-interview
Code-AnalyseWebsicherheitKryptographiePenetrationstestsCloud-SicherheitBedrohungsanalyseLernen & BildungKuratierte RessourcenLernpfade & Kurse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubparasimpaticki/awesome-appsec-interview

awesome-appsec-interview

Eine kuratierte Liste von Ressourcen, Übungsfragen und Lernmaterialien, die dir bei der Vorbereitung auf Vorstellungsgespräche im Bereich Anwendungssicherheit (AppSec) helfen.

Repository anzeigen
251vor 6 MonatenVon Kitploit geprüft

Awesome AppSec Interview Awesome

Eine kuratierte Liste von Ressourcen, Übungsfragen und Lernmaterialien, die dir bei der Vorbereitung auf Vorstellungsgespräche als Application Security Engineer helfen, geordnet nach Interview-Typ.

Inhaltsverzeichnis

  • Übersicht über das Vorstellungsgespräch
  • Sichere Code-Überprüfung (Secure Code Review)
  • Bedrohungsmodellierung (Threat Modeling)
  • Programmieren & Skripten
  • Szenarienbasierte Interviews
  • Technisches Wissen
  • Systementwurf (System Design)
  • Verhaltensinterviews (STAR)
  • Verwandte Ressourcen
  • Mitwirken
  • Lizenz

Übersicht über das Vorstellungsgespräch

Was dich erwartet

Die meisten AppSec-Interview-Runden enthalten eine Mischung aus:

  • Sichere Code-Überprüfung (Secure Code Review)
  • Bedrohungsmodellierung (Threat Modeling)
  • Programmieren oder Skripten
  • Szenarienbasierte Fragen
  • Technisches Wissen
  • Systementwurf (Senior+)
  • Verhaltensinterview

Allgemeine Tipps für das Vorstellungsgespräch

  • Stelle klärende Fragen – Fragen sind bewusst vage gehalten, um zu sehen, wie du denkst
  • Denke laut – Sprich deinen Gedankengang aus
  • Mach dir Notizen – Halte Anforderungen und Einschränkungen fest
  • Zeig deinen Ansatz – Der Prozess ist oft wichtiger als perfekte Antworten
  • Stürz dich nicht auf Lösungen – Erkunde zuerst den Problemraum
  • Es ist in Ordnung, nicht alles zu wissen – Zeig, wie du die Antwort finden würdest

Sichere Code-Überprüfung (Secure Code Review)

Worauf du getestet wirst

  • Schwachstellen im Code identifizieren
  • Datenfluss nachverfolgen (Quellen → Senken)
  • Ausnutzbarkeit verstehen
  • Pragmatische Gegenmaßnahmen empfehlen

Kernkonzepte

  • OWASP Top 10 Schwachstellen und Gegenmaßnahmen
  • Sprachspezifische Schwachstellenmuster
  • Taint-Analyse und Datenfluss
  • Den Code verstehen

Lernressourcen

  • Code Review Lab – Interview-gerechte Herausforderungen zur sicheren Code-Überprüfung
  • OWASP WebGoat – Absichtlich unsichere Anwendung
  • OWASP Code Review Guide
  • OWASP Cheat Sheet Series
  • PortSwigger Web Security Academy

Häufige Interviewfragen

  • Geh diesen Code durch und identifiziere Probleme
  • Warum ist das anfällig (oder nicht)?
  • Wie würdest du das ausnutzen?
  • Wie würdest du es beheben?

Bedrohungsmodellierung (Threat Modeling)

Worauf du getestet wirst

  • Strukturiertes Denken
  • Bedrohungen frühzeitig erkennen
  • Priorisierung und Abwägungen
  • Kommunikation mit Entwicklern

Kernkonzepte

  • STRIDE – Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege
  • 4-Fragen-Rahmenwerk
  • Datenflussdiagramme (Data Flow Diagrams, DFDs)
  • Angriffsbäume
  • Vertrauensgrenzen
  • Asset-Identifikation und Bedrohungspriorisierung
  • Deck immer die Grundlagen ab (z. B. TLS für Daten während der Übertragung)

Lernressourcen

Videos

  • World’s Shortest Threat Modeling Course
  • STRIDE in 20 Minuten

Lesestoff

  • Threat Modeling Beginner’s Guide
  • Threat Modeling Modern Applications
  • OWASP Threat Modeling

Bücher

  • Threat Modeling: Designing for Security – Adam Shostack

Häufige Interviewfragen

  • Bedrohungsmodell eines Login-Ablaufs / Zahlungssystems / einer API
  • Wie priorisierst du Bedrohungen?
  • Erkläre STRIDE
  • Unterschied zwischen Bedrohungsmodellierung und Pentesting?
  • Was sind Vertrauensgrenzen?

Programmieren & Skripten

Programmieren (Algorithmen & Datenstrukturen)

Worauf du getestet wirst

  • Problemlösungsfähigkeit
  • Datenstrukturen

Kernkonzepte

  • Arrays, Hash Maps, Stapel (Stacks), Warteschlangen (Queues)
  • Bäume und Graphen (grundlegend)
  • Big-O-Analyse
  • Gängige Muster (Two Pointers, BFS/DFS)

Lernressourcen

  • LeetCode Interview Crash Course – Strukturierter Lehrplan
  • Übe Easy/Medium auf LeetCode
  • Fokussiere dich auf Muster: LeetCode Patterns
  • NeetCode Roadmap – 150 wesentliche Probleme
  • NeetCode – Hervorragende Erklärungen
  • NeetCode YouTube Playlists
  • Cracking the Coding Interview
  • Grokking Algorithms

Empfohlene Anzahl an Aufgaben

  • Minimum: 50–75 Easy/Medium-Probleme
  • Komfortabel: 100–150 Probleme, die alle Muster abdecken
  • Gut vorbereitet: 200+ Probleme

Skripten & Automatisierung

Worauf du getestet wirst

  • Praktische Automatisierung
  • Log- und Datenparsen
  • Vertrautheit mit Sicherheitstools

Kernkonzepte

  • Log-Parsing – IPs, Domains, Zeitstempel, User-Agents extrahieren
  • API-Interaktion – Sicherheits-APIs abfragen, Daten einreichen
  • Datentransformation – JSON/XML/CSV parsen und manipulieren
  • Mustererkennung – Regex für Sicherheitsindikatoren
  • Dateioperationen – Sicherheitsdaten lesen, parsen und verarbeiten

Lernressourcen

  • Automate the Boring Stuff – Python-Grundlagen
  • HackerRank Python Track – Python Basics üben
  • HackerRank Regex Track – Mustererkennung
  • ExplainShell – Bash-Befehle verstehen

Häufige Interviewfragen

  • Webserver-Logs nach verdächtigen Aktivitäten durchsuchen
  • Muster finden, die auf Scannen/Enumeration hinweisen
  • Nmap-XML-Ausgabe parsen und Berichte erstellen
  • Ergebnisse mehrerer Sicherheitstools zusammenführen
  • Alle URLs/IPs/E-Mail-Adressen in Text finden
  • Einfacher Portscanner
  • HTTP-Header-Sicherheitscheck
  • Einfacher Schwachstellenscanner

Szenarienbasierte Interviews

Worauf du getestet wirst

  • Sicherheitsurteilsvermögen
  • Kommunikation
  • Risikobewertung
  • Incident Handling

Kernkonzepte

  • Schwachstellen-Triage
  • CVSS und Schweregrad
  • Incident-Response-Lebenszyklus
  • Ursachenanalyse (Root Cause Analysis)

Lernressourcen

  • Öffentliche Bug-Bounty-Write-Ups
  • Öffentliche Post-Mortem-Blogbeiträge

Häufige Interviewfragen

  • Geh eine von dir gefundene Schwachstelle durch
  • Wie würdest du diesen Bericht triagieren?
  • Erkläre eine aktuelle CVE
  • Wie funktioniert SSTI / XSS / SSRF?

Technisches Wissen

Worauf du getestet wirst

  • Allgemeines Sicherheitswissen
  • Wird in der Regel von einem Senior Security Engineer durchgeführt
  • Es wird je nach Rolle tiefer in einen dieser Bereiche eingestiegen

Kernkonzepte

  • Kryptografie
    • Symmetrisch vs. Asymmetrisch (Wann welche einsetzen)
    • Hashing
    • TLS/SSL (Handshake-Prozess)
    • PKI
    • Unterschied zwischen Verschlüsselung, Kodierung und Hashing?
  • Authentifizierung & Autorisierung
    • MFA
    • Protokolle (OAuth 2.0, SAML, JWT)
    • Sitzungsverwaltung und Angriffe
    • Autorisierungsmodelle (RBAC, ABAC, ACL)
  • Websicherheit
    • Kernschwachstellen (OWASP Top 25)
    • Gegenmaßnahmen und mildernde Faktoren für jede
    • HTTP-Header
    • CORS
    • Same-Origin-Policy
  • Cloud- & Containersicherheit
    • IAM-Best Practices
    • Shared Responsibility Model
    • Containersicherheit
    • Sicherheitsimplikationen von Serverless
  • Sichere Architekturprinzipien
    • Defense in Depth
    • Zero Trust Architecture
    • Least Privilege
    • Fail securely
    • Security by Default
    • Sicher in den SDLC integrieren

Lernressourcen

  • Crypto101
  • OWASP Cryptographic Storage
  • OAuth 2.0 Simplified
  • JWT.io
  • OWASP Authentication Cheat Sheet
  • AWS Security Best Practices
  • Cloud Security Alliance
  • PortSwigger Web Security Academy
  • OWASP Top 10
  • OWASP Testing Guide
  • Secure by Design
  • Security Engineering - Ross Anderson – Kostenlos
  • OWASP SAMM
  • NIST Cybersecurity Framework

Systementwurf (System Design)

Worauf du getestet wirst

  • Sichere-Architektur-Denken
  • Skalierbarkeit vs. Sicherheit – Abwägungen
  • Praxisnahe Einschränkungen

Kernkonzepte

  • Authentifizierung auf großer Skala
  • Ratenbegrenzung & Missbrauchsprävention
  • Geheimnisverwaltung (Secrets Management)
  • Prüfprotokollierung (Audit Logging)
  • Defense in Depth

Lernressourcen

  • Grokking the System Design Interview
  • Grokking Modern System Design
  • ByteByteGo - Algorithms for System Design – Hier beginnen
  • ByteByteGo - System Design Interviews
  • NeetCode - System Design
  • System Design Interview Vol 1 & 2
  • Hacking the System Design Interview

Verhaltensinterviews (STAR)

Worauf du getestet wirst

  • Eigenverantwortung (Ownership)
  • Einflussnahme (Influence)
  • Konfliktbewältigung
  • Lernbereitschaft

Kernkonzepte

  • STAR-Rahmenwerk
    • Situation – Kontext und Hintergrund
    • Task – Deine spezifische Verantwortung
    • Action – Was DU getan hast (sei konkret)
    • Result – Ergebnisse und gelernte Lektionen
  • Bereite 5–7 Geschichten vor
  • Quantifiziere die Auswirkung
  • Konzentriere dich auf deine Handlungen
  • Zeig deine Entwicklung

Lernressourcen

  • Understanding the STAR interview format
  • Tech Interview Handbook – Behavioral

Verwandte Ressourcen

Interviewvorbereitung

  • Tech Interview Handbook
  • Grace Nolan’s Notes

Awesome-Listen

  • awesome-security
  • awesome-appsec

Mitwirken

Beiträge sind willkommen! Reiche einfach einen Pull-Request ein!

Richtlinien

  • Füge Ressourcen hinzu, die für AppSec-Vorstellungsgespräche relevant sind
  • Halte dich an die vorhandene Abschnittsstruktur
  • Stelle sicher, dass die Links stabil und seriös sind

Lizenz

Tool herunterladen