0d – Zeroday
0d – Zeroday
0d – Zeroday

0d134 - Gespräche mit einer Pentesterin

14. Juni 2026 · 2 Std. 56 Min.

Die Sicherheitsforscherin Lea erzählt von ihrem Weg in die Pentesting-Branche und ihren Methoden, um durch konstruktive Sicherheitsanalyse reale Schwachstellen in Alltags-Infrastrukturen aufzudecken und damit Schutzmaßnahmen zu verbessern.

In dieser außergewöhnlichen Live-Dreier-Podcast-Episode treffen sich Sven und Stefan erstmals mit der Sicherheitsforscherin und Pentesterin Lea im Studio. Lea berichtet von ihrer akademischen Ausbildung (Bachelor, Master in Informatik), ihren parallelen Aktivitäten als Selbstständige und ihrem aktuellen Beruf als Pentesterin und IT-Security-Beraterin. Der Fokus liegt auf konkreten Sicherheitsanalysen realer Systeme: Carsharing-APIs, Elektroladesäulen, Bluetooth-Tracker zum Schutz vor Missbrauch, und Psychotherapieplatz-Suchmaschinen. Die Episode zeigt, wie durchdachtes „konstruktives Hacken" zu besserer Sicherheit führt.

Zahlen & Fakten

5.561

Anzahl von GitHub-Repositories, die innerhalb von 6 Stunden am 18.05. durch die Megalodon-Malware kompromittiert wurden

4.300

Anzahl WM-bezogener Domains, die von einer Phishing-Kampagne registriert wurden (davon 300 aktiv genutzt)

400

Anzahl von Arch-User-Repository-Paketen, die durch Supply-Chain-Attack übernommen wurden

Weitere 1 Zahl & Fakten anzeigen

11.000 Euro

Betrag einer Testrechnung, die Lea durch Manipulation der Carsharing-API generierte, um fehlende Validierung zu demonstrieren

Diese Folge steckt voller Zahlen – neugierig?

Themen & Erkenntnisse

Moderationsstart und Ankündigung der Dreier-Konstellation · ab [00:00:00]: Sven stellt die einmalige Premiere vor: Das erste Mal sitzt das 0d-Team zusammen mit einem Gast live im Studio. Kurze technische Anekdoten zum Aufbau.
Nachrichten-Block: Volkswagen API-Zugriff und Datenschutzvorfälle · ab [00:31:00]: Volkswagen-Konzern kappt API-Zugriff nach Datenleaks; Home-Assistant-Companion-App ermöglicht Account-Übernahmen; Supply-Chain-Attacken gegen GitHub-Projekte und Arch-User-Repository.
Leas Werdegang: Bachelor, Master und Selbstständigkeit · ab [01:40:00]: Lea studierte Informatik, machte parallel ihren Master und war selbstständig als IT-Security-Beraterin tätig – ein anspruchsvoller Balanceakt zwischen Studium und Beruf.
Carsharing-Forschung: API-Schwachstellen und Bankdaten-Abgriff · ab [01:50:00]: Lea untersuchte eine Regensburger Carsharing-API, fand ungeschützte Bankdaten anderer Nutzer und konnte physikalisch unmögliche Rechnungen generieren.
Elektroladesäulen-Sicherheit und OCPP-Protokoll · ab [02:00:00]: Lea untersuchte Elektroladesäulen und OCPP-Protokolle in einem Forschungsprojekt, fand aber aus NDA-Gründen keine öffentlichen Details.
Masterarbeit: Bluetooth-Tracker und Missbrauchsprävention · ab [02:10:00]: Lea schrieb ihre Masterarbeit über Schutzmaßnahmen gegen missbräuchliche Nutzung von Bluetooth-Trackern wie AirTags, insbesondere zum Schutz vor Standortverfolgung in gefährlichen Beziehungen.
Psychotherapieplatz-Suchmaschine: API-Reverse-Engineering für Soziales Good · ab [02:24:00]: Lea schrieb ein Tool zur Automatisierung der Psychotherapieplatz-Suche, indem sie eine versteckte API reverse-engineerte und Anrufszeiten sortierbar machte.
Metadaten-Analyse und regelmäßige Expressions-Sicherheit · ab [02:31:00]: Lea hielt Vorträge zu Metadaten-Mustern (Easter Hack) und Regular-Expression-Sicherheit (Chaos Congress Sidetrack), wo sie alltägliche Daten in überraschende Erkenntnisse verwandelt.
Beruflicher Alltag: Pentesting, Beratung und Work-Life-Balance · ab [02:34:00]: Lea arbeitet aktuell als Pentesterin und IT-Security-Beraterin. Sie liebt das "Doing" (Systeme kaputtmachen), hasst aber Testberichte-Schreiben und balanciert Scope, Kreativität und Zeitdruck.

Quellen

VideoCCC-Vortrag auf Chaos Congress: Volkswagen Datenleck (VW-Fahrzeugdaten in Cloud-Speichern)

ArtikelHacker News / Malwarebytes: Booking.com Datenleck (April 2026)

ArtikelTesla-Files: Dokumentation zu Tesla-Sicherheitsmängeln und Autopilot-Problemen

Weitere 4 Quellen anzeigen

RechtDSGVO Artikel 33: Benachrichtigungspflicht bei Datenpannen

AirGuard: App zur Detektion von Bluetooth-Trackern (Open Source)

PodcastPodcastserie 'Haken dran': Berichterstattung über Social-Media-Probleme und Scam-Anzeigen auf Facebook/Instagram

GPN24 (Gulaschprogrammiernacht 2024): Hackspace-Event mit ~2.500 Gästen in Karlsruhe

Alle Quellen findest du in der vollständigen Folge

Wer spricht

L
LeaGAST

Leiterin des Infrastrukturbereichs bei Uberspace und Co-Administratorin der Mastodon-Instanz Chaos.social, fungiert als Expertin für KI-Crawler-Abwehr

Alle Auftritte von Lea
S
SvenHOST

c't-Redakteur, der die praktische Konsumenten-Perspektive auf Ikeas Smart-Home-Produkte dokumentiert hat. Hat frisch mit neuen Ikea-Produkten experimentiert, die Dirigera-Hub-Entwicklung über Jahre verfolgt und praktische Erfahrungen mit Home Assistant-Integration sowie Dritthersteller-Kompatibilität gemacht.

Alle Auftritte von Sven
S
StefanHOST

Person, die in Dortmund bettelt und zum Bettelverbot interviewt wurde

Alle Auftritte von Stefan

KIDieser Inhalt wurde KI-gestützt erstellt und redaktionell geprüft.