„Ethical Hacker“ ist keine geschützte Berufsbezeichnung, sondern ein Sammelbegriff für drei sehr unterschiedliche Tätigkeiten — mit sehr unterschiedlichen Einkommen. Der angestellte Penetration Tester verdient im Median rund 84.100 €, der Red Teamer arbeitet in einer Nische mit wenigen hundert Stellen bundesweit, und beim Bug-Bounty-Hunting verdient die große Mehrheit der Teilnehmer wenig bis nichts. Dieser Artikel trennt die drei Wege, benennt den rechtlichen Rahmen — der in diesem Beruf existenziell ist — und beschreibt den realistischen Weg dorthin.
Die drei Spielarten — und was sie einbringen
| Rolle | Was man tut | Einkommen | Realistisch für Einsteiger |
|---|---|---|---|
| Penetration Tester (angestellt) | Systeme im Kundenauftrag prüfen, Befunde berichten, Nachtests | Median 84.100 €, Einstieg 42.400–60.000 € | nach 2–4 Jahren in einer anderen Security-Rolle |
| Red Teamer | Realistische Angriffssimulation gegen ein Unternehmen, inklusive Erkennungsvermeidung | oberes Feld, meist über dem Pentester-Median | nein — mehrjährige Pentest-Erfahrung vorausgesetzt |
| Bug-Bounty-Hunter | Schwachstellen in freigegebenen Programmen suchen, Prämie pro Fund | hochgradig ungleich verteilt: Spitzenverdiener sechsstellig, die Mehrheit nahe null | als Übung ja, als Einkommen nein |
Die ehrliche Einordnung zum Bug Bounty: Es ist eine hervorragende Lernumgebung und eine legale Möglichkeit, sich an echten Systemen zu üben. Als Einkommensquelle ist es für Einsteiger keine Option — die Prämien konzentrieren sich stark auf wenige, sehr erfahrene Teilnehmer, und zwischen zwei bezahlten Funden können Wochen liegen. Wer es als Portfolio-Baustein nutzt statt als Gehaltsersatz, holt das Beste daraus.
Der rechtliche Rahmen: die Grenze, die alles entscheidet
Der Unterschied zwischen einem Ethical Hacker und einer Straftat ist nicht die Technik — sie ist identisch. Der Unterschied ist die Erlaubnis.
In Deutschland ist bereits das Verschaffen von Zugang zu fremden Daten unter Überwindung einer Sicherung strafbar (§ 202a StGB), ebenso das Abfangen von Daten (§ 202b) und das Verändern oder Löschen (§§ 303a, 303b). Es kommt nicht darauf an, ob ein Schaden entsteht und auch nicht auf gute Absichten. Wer „nur mal schaut“, ob eine fremde Website eine bekannte Lücke hat, hat den Tatbestand unter Umständen bereits erfüllt.
Legal ist Sicherheitsforschung nur mit vorheriger, nachweisbarer Erlaubnis des Berechtigten — im Beruf durch einen schriftlichen Prüfauftrag mit klar definiertem Geltungsbereich, beim Lernen durch Übungsplattformen, eigene virtuelle Maschinen oder ein Bug-Bounty-Programm mit veröffentlichten Regeln. Wer außerhalb dieses Rahmens testet, riskiert nicht nur ein Verfahren, sondern die gesamte Berufsperspektive: In einem Feld, das auf Vertrauen und teils auf Sicherheitsüberprüfungen aufbaut, ist ein entsprechender Eintrag das Ende des Wegs. Dies ist eine Einschätzung, keine Rechtsberatung.
Für die Praxis heißt das: Der Geltungsbereich ist heilig. Steht in der Beauftragung eine bestimmte IP-Range, endet die Erlaubnis an deren Grenze — auch wenn das Nachbarsystem offensichtlich verwundbar ist. Genau diese Disziplin ist es, die Auftraggeber von Profis erwarten, und sie ist einer der Gründe, warum der Direkteinstieg selten ist: Man vertraut sie Menschen mit nachweisbarer Historie an.
Der realistische Weg
Es gibt keine Abkürzung, und Angebote, die eine versprechen, sind das Geld nicht wert. Der übliche Weg dauert drei bis fünf Jahre und läuft in vier Etappen:
- Fundament (6–12 Monate). Netzwerke, Linux, Windows und Active Directory. Wer nicht versteht, wie Authentifizierung in einer Windows-Domäne funktioniert, kann sie auch nicht angreifen — Details im Lern-Fahrplan.
- Erste Security-Rolle (1–3 Jahre). SOC, Systemadministration oder Entwicklung. Hier lernt man Systeme von innen und im Betrieb kennen — die Perspektive, die später den Unterschied zwischen Werkzeugbedienung und Verständnis macht.
- Offensive Praxis aufbauen (parallel). Übungsmaschinen lösen und dokumentieren, ein Home-Lab betreiben, in Bug-Bounty-Programmen mit klaren Regeln üben. Ziel ist eine öffentliche Spur, an der man das eigene Vorgehen ablesen kann.
- Praktische Zertifizierung (nach 1–3 Jahren Praxis). Das OSCP ist der Standardnachweis, weil es rein praktisch geprüft wird — knapp 24 Stunden an echten Zielsystemen plus Bericht. Was es kostet und verlangt, steht im Zertifikats-Wegweiser.
Der wichtigste Schritt ist der zweite — und der wird am häufigsten übersprungen. Wer direkt von Etappe eins zu Etappe vier springt, hat ein teures Zertifikat und keine Berufserfahrung, und genau das erkennen Auftraggeber sofort.
Was man wirklich können muss
Berichte schreiben. Der unterschätzteste Teil des Berufs: Ein Pentest-Ergebnis ist erst dann etwas wert, wenn der Kunde es versteht und umsetzen kann. Ein guter Bericht priorisiert nach Risiko, erklärt nachvollziehbar und liefert konkrete Empfehlungen. In der OSCP-Prüfung ist das nicht ohne Grund ein eigener Prüfungsteil.
Systematisch vorgehen. Aufklärung, Kartierung, Schwachstellenanalyse, Ausnutzung, Nachweis, Dokumentation — in dieser Reihenfolge, vollständig und wiederholbar. Wer nach Gefühl vorgeht, findet manchmal etwas Spektakuläres und übersieht regelmäßig das Naheliegende.
Sich zurückhalten können. Die Fähigkeit, eine gefundene Möglichkeit nicht auszunutzen, weil sie außerhalb des Auftrags liegt oder den Betrieb gefährden würde, ist eine berufliche Kernkompetenz.
Erklären statt beeindrucken. Die Gegenüber sind meist keine Security-Fachleute, sondern Administratoren, Entwickler und Führungskräfte, die entscheiden müssen. Wer nur Fachbegriffe liefert, erzeugt Abwehr statt Verbesserung.
Womit man anfängt, wenn man heute startet
Konkret und in dieser Reihenfolge: Netzwerkgrundlagen sichern, eine geführte Lernplattform durcharbeiten, ein Home-Lab aufsetzen, jede gelöste Aufgabe öffentlich dokumentieren — und sich parallel auf eine erste Security-Rolle bewerben, die nicht offensiv sein muss. Welche Rollen dafür offen sind, steht in der Rollen-Landkarte; wer den Einstieg über eine geförderte Maßnahme sucht, findet die Wege unter Umschulung in die IT-Security.
Und ein Hinweis, der banal klingt und es nicht ist: Es lohnt sich, früh zu Fachtreffen und Community-Veranstaltungen zu gehen. In einem Feld, in dem Vertrauen die Währung ist, öffnet ein bekanntes Gesicht Türen, die eine Bewerbung allein nicht öffnet.
Häufige Fragen
Wie wird man Ethical Hacker?
Über einen mehrjährigen Weg: zunächst Netzwerk-, Linux- und Windows-Grundlagen, dann eine erste Security-Rolle wie SOC-Analyst oder Systemadministration, parallel dokumentierte offensive Praxis in Übungsumgebungen und schließlich eine praktische Zertifizierung wie OSCP. Realistisch sind drei bis fünf Jahre; einen Direkteinstieg gibt es praktisch nicht.
Ist Ethical Hacking in Deutschland legal?
Nur mit vorheriger, nachweisbarer Erlaubnis des Berechtigten. Ohne diese Erlaubnis sind das Verschaffen von Zugang zu fremden Daten (§ 202a StGB), das Abfangen (§ 202b) und das Verändern von Daten (§§ 303a, 303b) strafbar — unabhängig davon, ob ein Schaden entsteht. Legal geübt wird auf Übungsplattformen, eigenen Systemen oder in Bug-Bounty-Programmen mit veröffentlichten Regeln. Dies ist eine Einschätzung, keine Rechtsberatung.
Was verdient ein Ethical Hacker?
Als angestellter Penetration Tester liegt der Median bei rund 84.100 € brutto im Jahr, Einstiegsausschreibungen bei 42.400 bis 60.000 € (Stand 07/2026). Red-Team-Rollen liegen tendenziell darüber. Beim Bug-Bounty-Hunting sind die Einkünfte extrem ungleich verteilt und für Einsteiger keine verlässliche Einkommensquelle.
Welches Zertifikat braucht ein Ethical Hacker?
Als praktischer Nachweis gilt das OSCP, weil es in einer rund 24-stündigen Hands-on-Prüfung mit anschließendem Bericht geprüft wird. Das CEH ist bekannter und steht häufiger namentlich in Ausschreibungen, ist aber überwiegend wissensbasiert. Beide sind erst nach einigen Jahren Praxis sinnvoll.
Kann man mit Bug Bounty Geld verdienen?
Grundsätzlich ja, für Einsteiger aber unzuverlässig. Die Prämien konzentrieren sich stark auf wenige sehr erfahrene Teilnehmer; zwischen zwei bezahlten Funden können Wochen liegen. Als legale Übungsumgebung und Portfolio-Baustein ist Bug Bounty jedoch ausgesprochen wertvoll.
Braucht man ein Studium, um Ethical Hacker zu werden?
Nein. In der Privatwirtschaft zählen nachweisbares Können, dokumentierte Praxis und Zuverlässigkeit deutlich stärker als der formale Abschluss. Anders sieht es im öffentlichen Dienst aus, wo die Qualifikation die tarifliche Eingruppierung bestimmt.