Wie wird man Pentester?
Was macht ein Penetration-Tester, wie gelingt der Einstieg und was zählt in der Praxis? Ein ehrlicher Karriereguide zu Ausbildung, Quereinstieg, Gehalt, Zertifikaten, und zum Hardware-Pentesting als Spezialisierung.
Der Beruf in fünf Punkten
- Pentesting ist anspruchsvoll, aber lernbar. Systemadministration, Softwareentwicklung und Netzwerkbetrieb sind gute Startpunkte. Motivierte Quereinsteiger haben ebenfalls realistische Chancen.
- Praxis schlägt Kursbescheinigungen. Ein dokumentiertes Lab, eigene Tools, Write-ups und sauber erklärte Befunde zeigen mehr als eine lange Liste passiver Trainings.
- Das Gehalt liegt als Orientierung zwischen 54.100 € und 72.700 €+. Rolle, Region, Spezialisierung, Projekterfahrung und Verantwortung haben großen Einfluss.
- Der Alltag besteht nicht nur aus Exploits. Scope klären, Systeme verstehen, testen, Ergebnisse verifizieren, Risiken einordnen und verständlich berichten gehören zusammen.
- Hardware-Pentesting ist eine wertvolle Spezialisierung. Wer Elektronik, Debug-Interfaces, Firmware und Funk zusammenbringt, prüft das ganze Produkt statt nur dessen Weboberfläche.
Was macht ein Penetration-Tester?
Penetration-Tester, kurz Pentester, führen autorisierte, kontrollierte Angriffe auf Anwendungen, Netze, Cloud-Umgebungen oder Produkte durch. Sie suchen nicht nur nach theoretischen Schwachstellen, sondern prüfen, ob und unter welchen Bedingungen sie tatsächlich ausnutzbar sind. Ziel ist ein belastbares Bild der Angriffsfläche, bevor ein echter Angreifer sie nutzt.
Ein guter Pentest endet deshalb nicht beim technischen Treffer. Ein Befund muss reproduzierbar sein, die Auswirkung für das konkrete System erklären und eine Abhilfe vorschlagen, die ein Engineering-Team umsetzen kann. Technische Neugier, methodisches Arbeiten und Schreiben gehören zum selben Beruf.
Was verdient ein Pentester?
Als Orientierung für Deutschland liegen die von uns gepflegten Jahreswerte im Jahr 2026 bei:
Brutto pro Jahr, gerundete Orientierungswerte, keine Gehaltszusage. Entscheidend sind unter anderem Spezialisierung, Verantwortung, Branche, Region, Reisetätigkeit und Verhandlung.
Besonders gefragte Kombinationen, etwa tiefe Web- und Cloud-Erfahrung, Active Directory, Exploit-Entwicklung oder Hardware- und Firmware-Analyse, können den Marktwert erhöhen. Für Seniors zählt zusätzlich, ob sie komplexe Assessments selbst führen, Befunde gegenüber Entwicklung und Management vertreten und jüngere Kolleginnen und Kollegen reviewen können.
Aufgaben und Arbeitsorte
Der genaue Mix hängt von Team und Spezialisierung ab. Typisch sind:
- Sicherheitstests für Web- und Mobile-Anwendungen, APIs, Netze, Active Directory und Cloud-Infrastrukturen
- Analyse von Geräten, Firmware, Funk- und proprietären Protokollen
- Threat Modelling, Angriffsflächenanalyse und Planung eines sinnvollen Testumfangs
- Code-Review, Konfigurationsanalyse und Entwicklung eigener Testwerkzeuge
- Verifikation und Priorisierung von Schwachstellen statt ungeprüfter Scanner-Ausgaben
- technische Berichte, Management-Zusammenfassungen und Ergebnis-Workshops
- Nachtests, um die Wirksamkeit umgesetzter Maßnahmen zu bestätigen
Im Produktteam
Du kennst Architektur und Organisation tief, begleitest Veränderungen länger und hast oft direkten Einfluss auf Security Engineering.
Im Assessment-Team
Viele Produkte, Branchen und Technologien. Dafür musst du dich schnell einarbeiten und Ergebnisse sauber an wechselnde Teams übergeben.
Selbstständig
Hohe Freiheit, aber Akquise, Verträge, Versicherung, Lab, Qualitätssicherung und Auslastung sind Teil des Jobs.
Wie wird man Penetration-Tester?
Es gibt keinen einzigen richtigen Weg. Viele Pentester kommen aus Systemadministration, Netzwerkbetrieb, Softwareentwicklung, IT-Security oder Incident Response. Entscheidend ist, dass du Systeme nicht nur bedienen, sondern erklären kannst: Wo liegen Vertrauensgrenzen? Welche Annahmen macht der Code? Was passiert nach dem ersten Zugriff?
Das technische Fundament
- TCP/IP, DNS, HTTP, TLS, Routing, Authentisierung und typische Netzwerkdienste
- Linux und Windows, Berechtigungsmodelle, Prozesse, Logs und Kommandozeile
- Webtechnologien, APIs, Datenbanken und mindestens eine Programmiersprache
- Skripting mit Python, Bash oder PowerShell, um wiederholbare Tests zu bauen
- gängige Angriffsklassen, sichere Entwicklungsprinzipien und Grundlagen der Kryptografie
- präzises technisches Schreiben: Voraussetzung, Test, Beobachtung, Auswirkung, Abhilfe
Ein realistischer Weg zum ersten Job
Fundament bauen
Ein Betriebssystem administrieren, Netze verstehen, kleine Programme schreiben und eine Webanwendung selbst betreiben.
Gezielt lernen
Ein strukturiertes Training wählen, aber jeden neuen Begriff im eigenen Lab reproduzieren.
Legal üben
CTFs, absichtlich verwundbare Anwendungen und klar abgegrenzte Bug-Bounty-Programme nutzen.
Arbeit zeigen
Write-ups, kleine Tools oder ein Lab-Projekt veröffentlichen, ohne fremde Daten oder unfreigegebene Schwachstellen.
Feedback suchen
Befunde von erfahrenen Testern reviewen lassen und lernen, warum ein Ergebnis belastbar ist oder nicht.
Brauche ich Studium oder Ausbildung?
Ein Abschluss in Informatik, IT-Sicherheit, Elektrotechnik oder einem verwandten Fach kann den Einstieg erleichtern. Zwingend ist er nicht. In der Praxis zählen nachweisbare Fähigkeiten, systematisches Denken und die Qualität deiner Arbeit. Gerade Systemadministratoren und Entwickler bringen häufig ein sehr wertvolles Verständnis realer Systeme mit.
Für Quereinsteiger ist der glaubwürdige Nachweis entscheidend: ein eigenes Lab, nachvollziehbare Dokumentation, Beiträge zu Tools oder Projekten und eine praktische Zertifizierung. Wer nur Tools aufzählt, wirkt austauschbar. Wer erklären kann, wie ein Fehler entsteht, wie er reproduziert wurde und welche Abhilfe tatsächlich greift, wirkt wie ein Pentester.
Vom Gehäuse bis zur Cloud: Hardware-Pentesting lernen
Bei vernetzten Produkten ist die Platine kein Nebenschauplatz. Auf ihr liegen Debug-Zugänge, Flash-Speicher, Bootloader, Schlüssel und Funkmodule. Hardware-Pentesting verbindet Elektronik, Embedded-Software, Reverse Engineering und klassische Angriffstechniken. Der Prüfgegenstand ist nicht ein einzelner Chip, sondern die komplette Vertrauenskette.
Was du dafür verstehen musst
- Elektronik-Grundlagen: Spannung, Strom, Logikpegel, Pull-ups, Datenblätter, sichere Messung und ESD-Schutz.
- Digitale Schnittstellen: UART, SPI und I²C erkennen; JTAG/SWD verstehen; Signale mit Logikanalysator und Oszilloskop einordnen.
- Embedded-Systeme: ARM-Grundlagen, Memory Maps, Bootloader, Embedded Linux und RTOS, Dateisysteme und Update-Mechanismen.
- Firmware-Analyse: Images identifizieren, entpacken, Strings und Konfigurationen prüfen, Binärdateien mit Ghidra oder radare2 analysieren.
- Produkt-Trust: Secure Boot, Firmware-Signaturen, Anti-Rollback, Gerätezertifikate, Key Storage und Provisioning als zusammenhängende Kette bewerten.
- Funk und Protokolle: BLE, Wi-Fi und proprietäre Protokolle mitschneiden, Zustandsautomaten verstehen und Replay- sowie Authentisierungsgrenzen prüfen.
Ein sinnvolles Lab, was man wirklich braucht
Grundausstattung
- Multimeter und ESD-Matte
- strombegrenztes Labornetzteil
- Lötstation, Flux, Entlötlitze
- USB-UART-Adapter mit 1,8/3,3 V
- günstiger Logikanalysator mit sigrok/PulseView
- feine Tastspitzen, Jumper, Pinheader
Für echte Extraktion
- SPI-Programmer mit korrekter Pegelwandlung
- SOIC-8-Clip und passende Adapter
- CMSIS-DAP, ST-Link oder J-Link
- Tigard oder Bus Pirate für mehrere Busse
- Stereomikroskop oder gute Inspektionskamera
- OpenOCD, flashrom, picocom/minicom
Später ergänzen
- nRF52840-Dongle für BLE
- RTL-SDR, später HackRF/USRP je nach Ziel
- Oszilloskop und bessere Probes
- ChipWhisperer für Side-Channel/Fault Injection
- Heißluft, Preheater, sichere Akku-Arbeitsfläche
- RF-Abschirmung und geeignete Antennen
Kaufe nach Zielgerät, nicht nach Wunschliste. Für den Einstieg sind saubere Messung, UART, SPI-Flash und reproduzierbare Dokumentation wertvoller als teure Spezialhardware.
Der typische Ablauf eines Hardware-Assessments
Ein 12-Wochen-Einstiegsplan
- Woche 1–2: Elektronik-Grundlagen, sichere Spannungsmessung, Datenblätter lesen und ein Gerät vollständig dokumentieren.
- Woche 3–4: UART finden, Logikpegel bestimmen, Bootlog mitschneiden und Konsolenzugriff reproduzierbar aufbauen.
- Woche 5–6: SPI/I²C mit dem Logikanalysator erkennen, einen Flash-Baustein identifizieren und zwei identische Dumps mit Hashvergleich erzeugen.
- Woche 7–8: Firmware mit binwalk/unblob, strings und Dateisystem-Tools analysieren; Komponenten, Konfigurationen und Secrets inventarisieren.
- Woche 9–10: Eine Binärdatei in Ghidra verfolgen, einen Parser oder Authentisierungsfluss verstehen und dynamisch am Gerät prüfen.
- Woche 11–12: Secure-Boot-/Update-Kette und ein Funk- oder Geräteprotokoll modellieren; Ergebnisse wie einen Kundenbericht schreiben.
Portfolio: Zeige Methode, nicht nur einen Shell-Prompt
Ein gutes öffentliches Hardware-Projekt nutzt ein eigenes, günstiges Gerät oder ein explizit freigegebenes Trainingsziel. Dokumentiere Platine und Bauteile, Messmethode, exakte Tool-Versionen, Hashes der Dumps, Analysepfad, einen reproduzierbaren Befund und eine realistische Abhilfe. Veröffentliche keine fremden Schlüssel, Kundendaten oder ungeklärten Schwachstellen.
Zertifikate, Labs und praktische Erfahrung
Zertifikate können Struktur geben und die erste Bewerbung erleichtern. Sie ersetzen keine Praxis. Wähle eine Zertifizierung nach der Rolle, auf die du dich bewirbst, und prüfe aktuelle Stellenanzeigen statt nur Bekanntheit.
Für legales Üben eignen sich absichtlich verwundbare Umgebungen und klar geregelte Plattformen wie PortSwigger Web Security Academy, Hack The Box, TryHackMe, OverTheWire, WebGoat oder ausgewiesene CTFs. Bei Bug-Bounty-Programmen gilt ausschließlich der veröffentlichte Scope.
Ist Pentesting zukunftssicher?
Angriffsflächen wachsen mit Cloud-Nutzung, Software-Lieferketten und vernetzten Produkten. Gleichzeitig automatisieren Scanner und KI Teile der Recherche. Das macht belastbare Pentester nicht überflüssig: Wertvoll bleibt, wer komplexe Systeme versteht, Hypothesen bildet, Angriffe verkettet, Unsicherheit sauber kommuniziert und wirksame Abhilfe prüfen kann.
Mit Erfahrung führen Wege zu Senior- und Lead-Rollen, Security Research, Red Teaming, Product Security, Security Architecture, Incident Response oder technischer Führung. Hardware- und Firmware-Kompetenz öffnet zusätzlich Rollen in Embedded Security, Automotive, Industrie, Medizintechnik, IoT und Vulnerability Research.
Weitere Fragen und Antworten
Wie lange dauert es, Penetration-Tester zu werden?
Mit ein bis vier Jahren Erfahrung in IT, Entwicklung oder Informationssicherheit gelingt häufig der Wechsel in eine Pentester-Rolle. Intensive praktische Arbeit kann den Weg verkürzen; ein einzelner Kurs ersetzt das technische Fundament nicht.
Kann man ohne Studium Pentester werden?
Ja. Ein formaler Abschluss ist hilfreich, aber nicht zwingend. Nachweisbare Skills, ein gutes Portfolio, Berufserfahrung und praxisnahe Zertifizierungen können wichtiger sein.
Haben Quereinsteiger eine Chance?
Ja. Besonders gut anschlussfähig sind Systemadministration, Netzwerkbetrieb und Softwareentwicklung. Entscheidend ist, praktische Sicherheitsarbeit nachvollziehbar zu zeigen.
Wie viel verdient ein Penetration-Tester?
Unsere aktuellen Orientierungswerte für Deutschland reichen von 54.100 € für Junior-Rollen über 61.300 € mit Erfahrung bis 72.700 €+ für Seniors oder Team-Leads.
Welche Fähigkeiten braucht ein Pentester?
Netzwerk- und Betriebssystemwissen, Web- und API-Verständnis, Skripting, Angriffstechniken und sehr gutes technisches Schreiben. Je nach Spezialisierung kommen Cloud, Active Directory, Exploit-Entwicklung, Hardware, Firmware oder Funk hinzu.
Welche Zertifizierungen sind sinnvoll?
OSCP, GPEN und GWAPT sind bekannte Optionen. Sinnvoll ist die Zertifizierung, die zur Zielrolle passt und praktische Arbeit verlangt. Für Hardware- und Embedded-Rollen wiegt ein gutes Lab-Portfolio oft besonders schwer.
Welche Tools nutzen Pentester?
Je nach Scope unter anderem Burp Suite, nmap, Wireshark, Metasploit, BloodHound, Python und Ghidra. Im Hardware-Lab kommen Multimeter, Logikanalysator, UART-/Debug-Adapter, SPI-Programmer, OpenOCD und flashrom hinzu.
Kann man als Pentester remote arbeiten?
Viele Tests und Reviews funktionieren remote. Hardware-Assessments, besonders invasive Analysen, benötigen teilweise ein Labor oder einen Vor-Ort-Termin. In der Praxis ist ein hybrides Modell verbreitet.
Du willst Produkte wirklich auseinandernehmen?
Sieh dir die Rolle Embedded Security Consultant an. Hardware, Firmware, Boot-Ketten und Protokolle statt Checklisten.