Awesome AppSec Interview 
Eine kuratierte Liste von Ressourcen, Übungsfragen und Lernmaterialien, die dir bei der Vorbereitung auf Vorstellungsgespräche als Application Security Engineer helfen, geordnet nach Interview-Typ.
Inhaltsverzeichnis
Übersicht über das Vorstellungsgespräch
Was dich erwartet
Die meisten AppSec-Interview-Runden enthalten eine Mischung aus:
- Sichere Code-Überprüfung (Secure Code Review)
- Bedrohungsmodellierung (Threat Modeling)
- Programmieren oder Skripten
- Szenarienbasierte Fragen
- Technisches Wissen
- Systementwurf (Senior+)
- Verhaltensinterview
Allgemeine Tipps für das Vorstellungsgespräch
- Stelle klärende Fragen – Fragen sind bewusst vage gehalten, um zu sehen, wie du denkst
- Denke laut – Sprich deinen Gedankengang aus
- Mach dir Notizen – Halte Anforderungen und Einschränkungen fest
- Zeig deinen Ansatz – Der Prozess ist oft wichtiger als perfekte Antworten
- Stürz dich nicht auf Lösungen – Erkunde zuerst den Problemraum
- Es ist in Ordnung, nicht alles zu wissen – Zeig, wie du die Antwort finden würdest
Sichere Code-Überprüfung (Secure Code Review)
Worauf du getestet wirst
- Schwachstellen im Code identifizieren
- Datenfluss nachverfolgen (Quellen → Senken)
- Ausnutzbarkeit verstehen
- Pragmatische Gegenmaßnahmen empfehlen
Kernkonzepte
- OWASP Top 10 Schwachstellen und Gegenmaßnahmen
- Sprachspezifische Schwachstellenmuster
- Taint-Analyse und Datenfluss
- Den Code verstehen
Lernressourcen
Häufige Interviewfragen
- Geh diesen Code durch und identifiziere Probleme
- Warum ist das anfällig (oder nicht)?
- Wie würdest du das ausnutzen?
- Wie würdest du es beheben?
Bedrohungsmodellierung (Threat Modeling)
Worauf du getestet wirst
- Strukturiertes Denken
- Bedrohungen frühzeitig erkennen
- Priorisierung und Abwägungen
- Kommunikation mit Entwicklern
Kernkonzepte
- STRIDE – Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege
- 4-Fragen-Rahmenwerk
- Datenflussdiagramme (Data Flow Diagrams, DFDs)
- Angriffsbäume
- Vertrauensgrenzen
- Asset-Identifikation und Bedrohungspriorisierung
- Deck immer die Grundlagen ab (z. B. TLS für Daten während der Übertragung)
Lernressourcen
Videos
Lesestoff
Bücher
- Threat Modeling: Designing for Security – Adam Shostack
Häufige Interviewfragen
- Bedrohungsmodell eines Login-Ablaufs / Zahlungssystems / einer API
- Wie priorisierst du Bedrohungen?
- Erkläre STRIDE
- Unterschied zwischen Bedrohungsmodellierung und Pentesting?
- Was sind Vertrauensgrenzen?
Programmieren & Skripten
Programmieren (Algorithmen & Datenstrukturen)
Worauf du getestet wirst
- Problemlösungsfähigkeit
- Datenstrukturen
Kernkonzepte
- Arrays, Hash Maps, Stapel (Stacks), Warteschlangen (Queues)
- Bäume und Graphen (grundlegend)
- Big-O-Analyse
- Gängige Muster (Two Pointers, BFS/DFS)
Lernressourcen
Empfohlene Anzahl an Aufgaben
- Minimum: 50–75 Easy/Medium-Probleme
- Komfortabel: 100–150 Probleme, die alle Muster abdecken
- Gut vorbereitet: 200+ Probleme
Skripten & Automatisierung
Worauf du getestet wirst
- Praktische Automatisierung
- Log- und Datenparsen
- Vertrautheit mit Sicherheitstools
Kernkonzepte
- Log-Parsing – IPs, Domains, Zeitstempel, User-Agents extrahieren
- API-Interaktion – Sicherheits-APIs abfragen, Daten einreichen
- Datentransformation – JSON/XML/CSV parsen und manipulieren
- Mustererkennung – Regex für Sicherheitsindikatoren
- Dateioperationen – Sicherheitsdaten lesen, parsen und verarbeiten
Lernressourcen
Häufige Interviewfragen
- Webserver-Logs nach verdächtigen Aktivitäten durchsuchen
- Muster finden, die auf Scannen/Enumeration hinweisen
- Nmap-XML-Ausgabe parsen und Berichte erstellen
- Ergebnisse mehrerer Sicherheitstools zusammenführen
- Alle URLs/IPs/E-Mail-Adressen in Text finden
- Einfacher Portscanner
- HTTP-Header-Sicherheitscheck
- Einfacher Schwachstellenscanner
Szenarienbasierte Interviews
Worauf du getestet wirst
- Sicherheitsurteilsvermögen
- Kommunikation
- Risikobewertung
- Incident Handling
Kernkonzepte
- Schwachstellen-Triage
- CVSS und Schweregrad
- Incident-Response-Lebenszyklus
- Ursachenanalyse (Root Cause Analysis)
Lernressourcen
- Öffentliche Bug-Bounty-Write-Ups
- Öffentliche Post-Mortem-Blogbeiträge
Häufige Interviewfragen
- Geh eine von dir gefundene Schwachstelle durch
- Wie würdest du diesen Bericht triagieren?
- Erkläre eine aktuelle CVE
- Wie funktioniert SSTI / XSS / SSRF?
Technisches Wissen
Worauf du getestet wirst
- Allgemeines Sicherheitswissen
- Wird in der Regel von einem Senior Security Engineer durchgeführt
- Es wird je nach Rolle tiefer in einen dieser Bereiche eingestiegen