Skip to content
Entwicklung · IT-Dienstleistungen · Security

Ich baue Software –
und breche sie,
bevor es andere tun.

Websites, Apps und individuelle Software für Firmen – von jemandem, der per AFL++-Fuzzing Speicherfehler in libarchive und Assimp gefunden und koordiniert offengelegt hat.

Interaktives Terminal, läuft vollständig im Browser. Alle Inhalte der Seite sind auch ohne das Terminal erreichbar.

marco@mpr: ~/mpr-shell⠿ ziehen

Nachprüfbare Arbeit

Statt Versprechen
Memory Safety · Fuzzing

Speicherfehler in libarchive & Assimp

Per AFL++ Coverage-Guided-Fuzzing einen Heap-OOB-Read im ZIP-Reader von libarchive und einen OOB-Write im X-File-Parser von Assimp gefunden – mit ASan-Nachweis und PoC, koordiniert gemeldet über den GitHub-Security-Advisory-Prozess. Weitere Decoder-Funde in FFmpeg in Meldung.

Reverse Engineering · Open Source

open-apt-flash

Undokumentiertes UART-Bootloader-Protokoll eines E-Bike-Displays (GD32F103) reverse-engineered und als quelloffenes Python-Tool (MIT) neu implementiert – Library, CLI und GUI für die OpenSourceEBike-/TSDZ2-Community. Reale Software, ausgeliefert.

Vulnerability Management

Schwachstellen-Management-Prozess

Findings aus heterogenen Scannern aggregiert und korreliert, mit Remediation-Logik, die über den nächsten Scan-Zyklus passiv re-validiert – als belastbare Baseline für NIS2 und ISO 27001 A.8.8.

GitHub · cakebomb999 →Mehr unter „Über mich" →

Advisory-Links folgen nach Abschluss der koordinierten Offenlegung.

Wer ich bin

Ein Partner für
Entwicklung und
Sicherheit.

Ich bin Marco – ich baue digitale Produkte und denke dabei wie ein Angreifer. Vom Konzern bis zum Solo-Gründer bekommen Sie beides von einer Person: sauberen Code und echte Sicherheit. Kein Vendor-Ping-Pong, ein Ansprechpartner.

Web / ReactMobileCloud / DevOpsPentestingSecurity AuditsSecure SDLC

Mehr über mich auf der Seite Über mich – oder direkt zu den Leistungen.

Projekte

Die internen Projekte sind anonymisiert nachgebaute Demos aus realer Arbeit – keine echten Daten, keine echten Systeme. open-apt-flash ist öffentlich und direkt nachprüfbar.

Interne Web-App · anonymisierte Demo

Software-Freigabe

Der komplette Freigabeweg für neue Software als Web-App abgebildet – Lizenz, Security-Bewertung, Datenflüsse/Telemetrie und Support-Status an einem Ort. Prozess ins Haus geholt und selbst gebaut, inkl. GitLab-CI/CD. Nachvollziehbare Freigaben statt Ad-hoc-Entscheidungen.

Web-AppGitLab CI/CDInsourced
demo: softwarefreigabe
demo: nova
Security-Plattform · anonymisierte Demo

Nova · Vuln-Management

Zentrale Vulnerability-Management-Plattform: Findings aus Nessus, Pentera und Defender for Endpoint über einen heterogenen Asset-Bestand korreliert – mit eigener Remediation-Logik, die passiv über den nächsten Scan-Zyklus re-validiert. Betriebskonzept als Baseline für NIS2 und ISO 27001.

Python / FastAPIPostgreSQLNIS2 · ISO 27001
Security-Workflow · anonymisierte Demo

Mailprüfung

Triage-Workflow für gemeldete E-Mails: Rspamd-Scoring plus User-Reports, Impact-Assessment über M365 Defender Advanced Hunting (wer hat geklickt, wer hat dieselbe Mail bekommen) und automatisierte Remediation per Klick – Soft-Delete, Move-to-Junk & Co.

RspamdM365 DefenderKQL
demo: mailprüfung
github.com/cakebomb999/open-apt-flash
GD32F103 · UART-Bootloader reverse-engineered
Python · Library + CLI + GUI
Geräte-Simulator für Tests ohne Hardware
MIT-Lizenz · OpenSourceEBike / TSDZ2
Auf GitHub ansehen →
Open Source · Reverse Engineering

open-apt-flash

Der Windows-only-Flasher des APT-860C-E-Bike-Displays als quelloffenes Python-Tool neu gebaut: UART-Bootloader-Protokoll des GD32F103 reverse-engineered, dokumentiert und mit CLI, GUI und Geräte-Simulator ausgeliefert – für die OpenSourceEBike-/TSDZ2-Community. Öffentlich nachprüfbar.

PythonReverse EngineeringMIT · Open Source

So arbeiten wir

Briefing

Ziele, Scope und Budget klar abstecken.

Konzept & Build

Entwickeln mit Sicherheit von Anfang an.

Test & Audit

Angreifen, härten, Impact belegen.

Launch & Betrieb

Ausliefern und langfristig betreuen.

Aus dem Blog

Wissen & Einblicke

Häufige Fragen

Was kostet ein Penetrationstest?

Die Kosten für einen Penetrationstest hängen vom Umfang und der Komplexität des Zielsystems ab. Ein einfacher Web-Applikationstest beginnt typischerweise bei wenigen Tausend Euro, während umfassende Netzwerk- und Infrastruktur-Pentests entsprechend mehr kosten. Kontaktieren Sie mich für ein individuelles Angebot.

Wie oft sollte man einen Security-Audit durchführen?

Mindestens einmal jährlich, bei kritischen Systemen häufiger. Nach größeren Änderungen an der Infrastruktur oder nach einem Sicherheitsvorfall sollte immer ein erneuter Test stattfinden. Viele Compliance-Standards wie ISO 27001 oder PCI-DSS verlangen regelmäßige Sicherheitsüberprüfungen.

Was ist der Unterschied zwischen einem Vulnerability Scan und einem Penetrationstest?

Ein Vulnerability Scan ist ein automatisierter Prozess, der bekannte Schwachstellen identifiziert. Ein Penetrationstest geht deutlich weiter: Hier versucht ein Sicherheitsexperte aktiv, Schwachstellen auszunutzen und in Systeme einzudringen – genau wie ein echter Angreifer. Pentests finden Probleme, die automatische Scanner übersehen.

Für welche Unternehmen ist IT-Sicherheitsberatung sinnvoll?

Grundsätzlich für jedes Unternehmen, das digitale Systeme nutzt. Besonders wichtig ist professionelle IT-Sicherheit für den Mittelstand, E-Commerce, Finanzdienstleister, das Gesundheitswesen und Betreiber kritischer Infrastrukturen. Auch kleine Unternehmen sind zunehmend Ziel von Cyberangriffen.

Was bedeutet Security-by-Design?

Security-by-Design bedeutet, Sicherheit von Anfang an in die Softwareentwicklung einzubauen, statt sie nachträglich hinzuzufügen. Das umfasst sichere Architekturentscheidungen, Code-Reviews, automatisierte Sicherheitstests in der CI/CD-Pipeline und die Schulung von Entwicklern in sicheren Programmierpraktiken.

Nächster Schritt

Sprechen wir
über Ihr Projekt.

[email protected]
Kontaktformular →
MPReimann · Marco Reimann · Leverkusen