Wer dahinter steckt.
Ich baue Software – und breche sie. Schwerpunkt Memory Safety & Fuzzing: Entwicklung und offensive Sicherheit von einer Person.

Sauberer Code.
Echte Sicherheit.
Ich bin Marco Reimann – Informatik-Student (B.Sc., HHU Düsseldorf, laufend) und selbstständiger Entwickler mit einem offensiven Sicherheits-Schwerpunkt. Ich baue Websites, Apps und individuelle Software für Firmen – und sichere sie mit dem Blick eines Angreifers ab.
Mein roter Faden ist Memory Safety & Fuzzing: Ich schreibe nicht nur Anwendungen, sondern zerlege auch fremde Parser, bis sie brechen. Über AFL++-Fuzzing habe ich Speicherfehler in etablierten Open-Source-Bibliotheken wie libarchive und Assimp gefunden und über den GitHub-Security-Advisory-Prozess verantwortungsvoll offengelegt.
Sie bekommen beides von einer Person: jemanden, der Software sauber baut, und jemanden, der weiß, wie man sie kaputt macht - bevor es ein Angreifer tut. Kein Vendor-Ping-Pong, ein Ansprechpartner.
Nachprüfbare Arbeit
Statt VersprechenSpeicherfehler in Open-Source-Parsern
Per AFL++ Coverage-Guided-Fuzzing Speicherfehler in libarchive (Heap-OOB-Read im ZIP-Reader) und Assimp (OOB-Write im X-File-Parser) gefunden – mit ASan-Nachweis und PoC. Über den GitHub-Security-Advisory-Prozess koordiniert an die Projekte gemeldet; weitere Decoder-Funde in FFmpeg in Meldung.
open-apt-flash
Ein undokumentiertes UART-Bootloader-Protokoll eines E-Bike-Displays (GD32F103) reverse-engineered und als quelloffenes (MIT) Python-Tool neu implementiert – Library, CLI und GUI, plattformnativ für die OpenSourceEBike-/TSDZ2-Community. Reale Software, ausgeliefert.
Schwachstellen-Management-Prozess
Aufbau eines Vulnerability-Management-Prozesses: Findings aus heterogenen Scannern aggregiert und korreliert, mit Remediation-Logik, die über den nächsten Scan-Zyklus passiv re-validiert. Als belastbare Baseline für NIS2 und ISO 27001 A.8.8.
Offene Karten bei den Zertifikaten: Ich führe (noch) kein OSCP, CEH oder BSI-Zertifikat. Statt mit Papier belege ich Können über nachprüfbare Ergebnisse – offengelegte Schwachstellen, quelloffene Tools und laufende Projekte. Sobald Nummern und Advisories im Offenlegungsprozess veröffentlicht sind, verlinke ich sie hier direkt.
Leistungen & Kompetenzen
- Web- & App-Entwicklung (Python/FastAPI, Next.js, Docker)
- Penetration Testing (Web, API, Netzwerk, Mobile)
- Vulnerability Research & Fuzzing (AFL++, ASan)
- Secure Code Review & DevSecOps
- Aufbau von Schwachstellen-Management-Prozessen
- Active-Directory- & Attack-Path-Analyse
- AFL++ · libFuzzer · AddressSanitizer
- Ghidra · Reverse Engineering
- Nessus · Pentera · Defender for Endpoint
- KQL Threat Hunting · BloodHound CE
- Neo4j / AGE / Memgraph (Attack Paths)
- STM8 · STM32 · ESP32 (Embedded)
- Mittelständische Unternehmen
- E-Commerce & Onlineshops
- Betreiber kritischer Infrastrukturen (NIS2)
- Software- & Produkthersteller
- IoT / OT & Embedded
Wer den Angriff versteht, baut die bessere Verteidigung.
Sicherheit ist kein Produkt, das man nachträglich aufklebt, sondern eine Denkweise, die von der ersten Architekturentscheidung an mitläuft. Ich prüfe Software so, wie ein echter Angreifer sie angehen würde – nicht mit einer Checkliste, sondern mit Neugier und der Frage „Was passiert, wenn ich das hier breche?“.
Genau diese Haltung bringe ich in die Entwicklung mit. Wer täglich fremde Parser zum Absturz bringt, schreibt selbst robusteren Code und trifft sicherere Design-Entscheidungen. Offensive und Defensive sind für mich zwei Seiten derselben Arbeit.
Und ich bleibe ehrlich: Ich benenne Risiko und Schweregrad so, wie sie sind – inklusive der Einschränkungen. Das ist auf einer Seite, auf der es um die Sicherheit Ihrer Systeme geht, nicht nur eine Frage der Integrität, sondern die Grundlage für Vertrauen.
Werte
- Glaubwürdigkeit über nachprüfbare Arbeit statt über Papier
- Ehrliche Einordnung von Risiko und Schweregrad – kein Angst-Marketing
- Koordinierte, verantwortungsvolle Offenlegung von Schwachstellen
- Transparente Kommunikation ohne unnötigen Fachjargon
- Kontinuierliche Weiterbildung an realen Zielen, nicht nur in der Theorie
Reden wir.
Ob Entwicklungsprojekt, Security-Audit oder ein Parser, dem Sie nicht trauen – kontaktieren Sie mich für ein unverbindliches Erstgespräch.