Reverse Engineering als Haltung

Reverse Engineering als Haltung

Warum ich Systeme zerlege, bevor ich sie verbessere

Warum ich Systeme zerlege, bevor ich sie verbessere

2017 habe ich einen Satz aufgeschrieben, der eigentlich nur für Hacker gedacht war: Nur wer denkt wie ein Angreifer, ist erfolgreich in der Verteidigung. Zwei Jahre später stand in einem ganz anderen Buch, diesmal über Marketing und Vertrieb, ein Satz, der fast dasselbe meint. Simuliere Ausfälle, Manipulation und das Über- oder Unterschreiten von Grenzwerten in jedem Prozessschritt. Der eine Satz zielt auf Firewalls, der andere auf Bestellprozesse. Es ist derselbe Gedanke.

Dieser Gedanke ist der rote Faden von allem, was ich tue. Und er ist der Grund, warum auf dieser Seite ein Sicherheitsmensch über Checkout-Prozesse schreibt und ein CDO über Angriffe auf Login-Formulare. Für mich gehört das zusammen.

Was Reverse Engineering hier bedeutet

Wenn Leute Reverse Engineering hören, denken sie an jemanden, der Maschinencode auseinandernimmt. Das meine ich nicht. Ich meine eine Haltung, die auf fast alles passt: auf ein IT-System, auf einen Geschäftsprozess, auf die Landingpage eines Wettbewerbers.

Sie besteht aus drei Schritten. Erstens: beobachten, was ein System wirklich tut, nicht was die Dokumentation behauptet. Zweitens: die Grenzen austesten. Was passiert bei Ausfall, bei Manipulation, bei Überlast? Drittens, und das ist der Punkt, den viele überspringen: aus dem Verständnis ableiten, was besser sein muss.

Der erste Schritt klingt banal, ist aber der schwierigste. Bei einer forensischen Analyse neigen wir dazu, Dinge zu interpretieren und uns große Geschichten auszumalen. Dabei sind manche Werte in einem System schlicht erfunden, und die einzig ehrliche Analyse ist die, die alle Daten zusammenzieht und keine Motivation unterstellt, die sie nicht belegen kann. Erst beobachten. Dann urteilen.

Der dritte Schritt ist der, um den es mir geht. Ich zerlege Dinge nicht, um sie kaputtzumachen. Ich zerlege sie, weil ich wissen will, wie gut sie sein könnten. Genau das steckt hinter dem Begriff, den ich für meine Arbeit benutze: digitale Exzellenz ist kein Zustand, den man erreicht, sondern eine Richtung. Es geht nicht darum, wo du stehst, sondern wie du besser wirst.

Woher die Haltung kommt

Die Frage, die mich bis heute antreibt, habe ich mir zum ersten Mal 2004 gestellt, als ich auf den Chemnitzer Linux-Tagen einen Vortrag über Web-Sicherheit hielt. Sie lautete simpel: Wie schütze ich mich gegen Angriffe aus dem Netz? Seitdem hat sich fast alles an der Technik verändert. Die Frage nicht.

Gelernt habe ich die Antworten nicht auf den großen, gut geschützten Kundensystemen. Ich habe sie auf meinem eigenen kleinen Sicherheitsblog gelernt. Der war unbedeutend, bekam wenig Besucher, aber ein großer Teil davon hatte nichts Gutes im Sinn. Genau das machte ihn zum besten Labor, das ich mir vorstellen konnte. Auf einer Seite mit Millionen echter Nutzer geht der bösartige Verkehr im Rauschen unter. Auf meiner ging er nicht unter, er war das Rauschen. Ich konnte Angriffsmethoden in Ruhe klassifizieren, während sie passierten.

Dazu kam der Betrieb eines Tor-Knotens. Über meine Systeme lief eine Menge Verkehr von Leuten, die nicht gesehen werden wollten. Manche kratzten nur an der Tür und wollten wissen, was dahinter liegt. Manche wollten den Dienst nutzen. Manche wollten ihn stören. Diese Mischung zu beobachten, über Jahre, war lehrreicher als jedes Zertifikat. Einmal habe ich einem Besucher tausend Passwortversuche durchgehen lassen, bevor ich die Verbindung gekappt habe. Vielleicht war es wirklich nur jemand, der sein Passwort vergessen hatte. Falls ja: Entschuldigung. Den Knoten habe ich später abgeschaltet. Was ich dort gesehen habe, prägt bis heute, wie ich auf Datenverkehr schaue.

Irgendwann habe ich die Seite gewechselt, von der Verteidigung zur Gestaltung. Als CDO wendet man dieselbe Methode auf Prozesse an. Ich habe Firmen gesehen, die Bestell- und Kundendaten ausdrucken, per Hand abtippen und wieder eingeben mussten, um eine Bestellung abzuwickeln. Das ist keine technische Sicherheitslücke. Aber es ist eine Schwachstelle, und man findet sie mit demselben Blick.

Dass diese Art zu denken ein Publikum findet, habe ich im Dezember 2025 gemerkt. Ein Livestream über Cybersecurity kam auf 37.848 Zuschauer und damit in das Guinness-Buch der Rekorde. Das Zertifikat kann man direkt bei Guinness World Records einsehen. Und dass sie mehr ist als Beruf, nämlich auch eine Bildungsaufgabe, dafür steht der Rainer-Markgraf-Preis, den ich 2023 für die Aufklärung von Kindern und Jugendlichen über Chancen und Risiken der Technik bekommen habe.

Warum das auch für Nicht-Techniker zählt

Man muss kein Hacker sein, um von dieser Haltung zu profitieren. Drei Beobachtungen, die für Technik und Geschäft gleichermaßen gelten.

Jeder manuelle Schritt ist eine Schwachstelle. Alles, was sich nicht vollständig automatisieren lässt, trägt ein höheres Ausfallrisiko im Betrieb. Das gilt für den Admin, der Logs von Hand durchsieht, genauso wie für die Bestellung, die ausgedruckt wird. Wer das einmal so sieht, sieht es überall.

Die teuerste Sicherheitslücke ist die, nach der niemand gesucht hat. Die zwei häufigsten Fehler in Firmen sind eng verwandt: zu glauben, dass es keine Probleme gibt, und das Problem zu ignorieren, bis man selbst betroffen ist. Beides fühlt sich im Alltag wie Ruhe an. Es ist keine.

Und es gibt keine Wunderwaffe. Weder in der Security noch im Marketing. Viele warten auf das eine Produkt, die eine Kampagne, den einen Trick, der alles löst, und behandeln bis dahin jede Maßnahme als lästige Risikominimierung. Digitale Sicherheit funktioniert wie eine Zwiebel, in Schichten. Fällt eine Schicht, muss die nächste halten. Digitaler Erfolg funktioniert genauso.

Der Gedanke, umgedreht

Mein Sicherheitsbuch, Cracking eCommerce for fun and profit, endet mit einer Aufforderung an den Leser: Stell dir vor, du stündest auf der anderen Seite. Wie würdest du die Erkennung umgehen, die du gerade aufgebaut hast? Dein Angreifer schränkt seine Werkzeuge nicht ein. Also solltest du es auch nicht tun.

Dieser Gedanke lässt sich weiterdrehen. Dein Wettbewerber schränkt sich nicht ein. Der Markt tut es auch nicht. Wer seinen eigenen Checkout, seine Lieferkette und seine Sichtbarkeit nicht selbst zerlegt, überlässt das Zerlegen jemand anderem. Und der macht es selten in deinem Interesse.

Was in dieser Reihe kommt

Aus dieser Haltung wird jetzt eine Serie. Sie zieht sich durch vier Phasen, und sie baut aufeinander auf.

Zuerst geht es ums Lesen: Was jede Anfrage an einen Server über ihren Absender verrät, und warum das Sperren einer IP-Adresse fast immer der falsche Reflex ist. Danach ums Angreifen, um zu verteidigen: die Angriffe, mit denen Systeme täglich unter Beschuss stehen, und wie man sie mit einfachen Mitteln erkennt. In der dritten Phase wende ich denselben Blick auf Prozesse und Wettbewerber an, vom Checkout bis zur Frage, was passiert, wenn Google morgen weg ist. Und am Ende geht es darum, auf sicherer Grundlage Wachstum zu bauen.

Der Stoff für diese Reihe stammt aus zwei Büchern, Cracking eCommerce for fun and profit von 2017 und Chasing Digital Excellence von 2019. Vieles darin trägt bis heute. Manches ist überholt, und wo das so ist, sage ich es. Ein Gedanke aber zieht sich durch beide, und durch alles, was danach kam.

Erst verstehen. Dann verteidigen. Dann verbessern.

Weiterführend in dieser Reihe

Weiter: Interessenbestimmung