HTB Academy bei 55%: Was ein Backend-Dev auf der anderen Seite lernt
March 22, 2026Seit ein paar Wochen sitze ich abends vor Hack The Box Academy. Nicht weil ich Pentester werden will. Sondern weil ich verstehen will, wie jemand meine Systeme angreift. Ich bin Backend-Entwickler. Ich baue APIs, designe Datenmodelle, schreibe Authentifizierungs-Flows. Und bis vor kurzem dachte ich, dass ich weiß, was "sicher" bedeutet. Prepared Statements, bcrypt, HTTPS -- die üblichen Verdächtigen. Was mir gefehlt hat: die Perspektive dessen, der versucht, da durchzukommen. HTB Academy gibt mir genau das. Systematisch, strukturiert, hands-on. Und es verändert, wie ich Code schreibe.Warum HTB Academy und nicht YouTube
Wo ich stehe: 55%
Der Mindset-Shift: Defender wird Attacker
Was "Background & Preparation" wirklich bedeutet
Pentesting ist kein Hacking
- Pre-Engagement -- Scope definieren, Rules of Engagement, was darf getestet werden
- Information Gathering -- Reconnaissance, OSINT, Attack Surface Mapping
- Vulnerability Assessment -- Systematisch Schwachstellen identifizieren
- Exploitation -- Schwachstellen tatsächlich ausnutzen (mit Erlaubnis)
- Post-Exploitation -- Was kann ein Angreifer nach dem initialen Zugang tun
- Reporting -- Das Ergebnis so aufbereiten, dass Devs es fixen können
Die Developer-Brücke
Assessment Specific Stages -- wo es konkret wird
- DNS-Records, Subdomains, Zertifikats-Transparenz-Logs
- Technologie-Stack-Erkennung über HTTP-Header
- Alte API-Versionen, die noch erreichbar sind
- Vergessene Staging-Umgebungen
Was sich in meinem Code verändert hat
Vorher
Python
@app.get("/api/users/{user_id}")
async def get_user(user_id: int, db: Session = Depends(get_db)):
user = db.query(User).filter(User.id == user_id).first()
if not user:
raise HTTPException(status_code=404, detail="User not found")
return user
Nachher
Python
@app.get("/api/users/me")
async def get_user(current_user: User = Depends(get_current_user)):
return UserResponse.model_validate(current_user)
- Keine User-IDs in URLs -- Der Endpoint gibt dir DEINE Daten, nicht die von irgendjemandem
- Response-Models -- Nie das ORM-Objekt direkt zurückgeben (sonst leaken interne Felder)
- Auth aus dem Token -- Die Identität kommt aus dem JWT, nicht aus dem Request
Der Weg zum CPTS
- 4 Sections in Modul 3 -- der Kern des Assessment-Prozesses
- Modul 4: Project Closeout -- Reporting, Dokumentation, Nachbereitung
- Modul 5: Real-World Pentests -- von der Übung zur Praxis
Für Entwickler, die überlegen anzufangen
- Du brauchst kein Vorwissen in Hacking. HTB Academy startet bei null. Wenn du Code schreiben kannst, kannst du Pentesting lernen. Du hast sogar einen Vorteil, weil du verstehst, was unter der Haube passiert.
- Es macht dich zu einem besseren Entwickler. Nicht irgendwann, sofort. Nach den ersten Modulen siehst du deinen eigenen Code mit anderen Augen. Das allein ist es wert.
- Fang an, bevor du "bereit" bist. Ich habe monatelang überlegt, ob ich die Zeit investieren soll. Jetzt ärgere ich mich, dass ich nicht früher angefangen habe.