Zum Hauptinhalt springen

Projekte

Alles hier ist dokumentiert, nicht nur aufgelistet. Wo es einen Aufschrieb gibt, verlinkt die letzte Spalte darauf; wo der Code öffentlich ist, auch das Repo. Arbeit für Arbeitgeber und Kunden hat keinen Repo-Link, dort ist der Aufschrieb das Artefakt.

Für die Drei-Minuten-Fassung stehen die Highlights auf der Startseite.

Platform- und DevSecOps-Arbeit

Aus meiner Rolle bei der Developer Akademie GmbH. Die Repositories sind privat, die Aufschriebe und die Zahlen nicht.

ProjektErgebnisStackAufschrieb
Terraform Golden Paths auf GCPBereitstellung 4 h → 45 minTerraform, Cloud Run, Cloud SQL, IAMBlog
Agentische Runbooks mit Freigabe-GateReaktionszeit −60 % bei bekannten FehlernGo, MCP, GCP, Terraform-StateBlog
Ephemere AWS-Sandboxes pro Person80+ Umgebungen, Compute-Kosten −50 %AWS EC2 (t3/t4g), Terraform, n8nBlog
SLO-abgesicherte Deploys mit automatischem RollbackDeploy-Fehlerrate unter 2 %Prometheus, Grafana, GitHub ActionsBlog
Security-Scanning im Delivery-PfadSAST und DAST blockierend, nicht beratendBandit, Semgrep, OWASP ZAP, Trivykeiner

Produkte

Dinge, die ich selbst baue und betreibe.

ProjektWas es istStackLinks
RunnzMulti-Tenant-SaaS für die Planung im Messebau. Wiederverwendbare Workflow-Blöcke leiten jede Frist aus dem Aufbautermin ab; Secret-Scanning und Dependency-Audit blockieren im Pre-commit und in CI.NestJS, PostgreSQL, React, DockerDocs · Live
Emavi (früher HepaAssist)Barrierefreie Multi-Tenant-PWA für Einrichtungen des betreuten Wohnens: Bewohnerinnen und Bewohner erfassen täglich ihre Stimmung, das Personal sieht Verläufe und erzeugt Berichte.Next.js, FastAPI, PostgreSQL, Docker, Web PushDocs
KI-Chatbot-PlattformMulti-Tenant-Chatbot mit Terminbuchung, als Widget einbettbar, mit Shadow-DOM-Isolation und CORS-Prüfung pro Tenant.Next.js, Prisma, OpenAI, Shadow DOMDocs
CaptureDeskLinux-zuerst gedachter Electron-Screenrecorder auf dem Loom Record SDK, mit Zeichen-Overlay und lokalem Express-Backend.Electron, Node.js, Expresskeine
n8n Workflow WorkspaceVersionierter Arbeitsbereich für eigene und kundenbezogene n8n-Automatisierungen. Strikte Kundentrennung über Tag und Namenspräfix; Secrets nie in git.n8nkeine
Diese SeiteDocusaurus auf GitHub Pages hinter eigener Domain. Keine Third-Party-Requests, selbst gehostete Schriften, Suche ohne Server.Docusaurus 3, GitHub ActionsDocs

Kleinere Projekte

Container- und Deployment-Arbeit. Älter und kleiner, trotzdem dokumentiert.

ProjektWorum es gehtLinks
Conduit-PipelineGitHub Actions: klonen → Image bauen → über SSH mit Compose ausrollenDocs · Repo
Conduit-ContainerCompose-Stack für ein Angular-Frontend und ein Django-BackendDocs · Repo
Truck Signs APIShop mit Django und DRF, Stripe, containerisiertDocs · Repo
VM-Setup und Härtungnginx, SSH-Keys, Passwort-Auth abschalten, mehrere Identitäten verwaltenDocs · Repo

Security-Übungen

Bewusstes Üben an absichtlich verwundbaren Zielen, dokumentiert, während ich sie durchgearbeitet habe. Das sind Übungen, keine Kundenaufträge. Sie anders zu benennen wäre unehrlich, und so sind sie nützlicher: der Wert liegt in der Begründung, nicht in der Trophäe.

SetWorum es gehtLinks
OWASP Juice ShopVier Challenges von Anfang bis Ende (API-only XSS, CAPTCHA-Bypass, Admin-Registrierung, Deluxe-Betrug) samt Request-SpurenDocs · Repo
Python-Security-ToolingSkriptgestütztes Scannen, Cracken und Auslesen von Metadaten (nmap, hydra, hashcat, Metadaten wie mit exiftool), eine Seite pro WerkzeugDocs · Repo
Nur autorisiertes Testen

Alles in diesem Abschnitt lief gegen Ziele, die mir gehören oder die genau dazu existieren, angegriffen zu werden. Diese Techniken gegen Systeme einzusetzen, für die du keine schriftliche Testerlaubnis hast, ist strafbar.