Sichere Entwicklung
Entwickelt Software, bei der Eingaben validiert, vertrauliche Daten geschützt und bekannte Sicherheitslücken vermieden werden, und überprüft dies durch gezielte Tests.
Wie hrmforce dies misst
- Messmethode
- Arbeitsproben-Test · rho 0.33 (SD 0.09)
- hrmforce-Instrument
- Arbeitsproben-Test, Wissenstest (kundenspezifisch)
- Kompetenz (50-Framework)
- Verpflichtung zur Qualität
- Trainierbarkeit
- hoch
- Nachfrageausblick 2026 bis 2030
- steigend
Der Bewerber führt unter standardisierten Bedingungen eine repräsentative Arbeitsprobe durch.
Verhaltensanker
| Ebene | Verhalten auf dieser Ebene |
|---|---|
| N1 Geführt | Befolgt die Richtlinien zur sicheren Programmierung bei eigenen Änderungen und fragt nach, wenn eine Richtlinie unklar ist. arbeitet unter Aufsicht und befolgt Anweisungen · Routine, jeweils eine Variable nach der anderen · eigene Aufgabe |
| N3 Beherrscht | Erkennt Schwachstellen in Design und Code, behebt diese und integriert Sicherheitstests in die eigene Arbeitsweise. legt den eigenen Ansatz fest und holt proaktiv Input ein · mehrere Variablen, gewisse Mehrdeutigkeiten · eigenes Team oder eigener Prozess |
| N5 Führung | Legt sichere Entwicklungsanforderungen im Unternehmen fest und beurteilt vor der Freigabe, ob Lösungen diese erfüllen. legt den Standard und die Richtlinien fest · strategisch, unter hoher Unsicherheit · Organisation, Wertschöpfungskette oder Berufsfeld |
N2 und N4 sind bewusst nicht verankert. Die Bewerter ordnen sie gemäß der Konvention O*NET zwischen den Ankerpunkten ein.
Zugrundeliegende Skills
Diese Skills übernehmen die Messroute und die Verhaltensanker dieses Konstrukts.
| T | Skill | Definition | Nachfrageausblick 2026 bis 2030 |
|---|---|---|---|
| V | Anwendung sicherer Programmiertechniken Sichere Programmierung | Schreibt Code, der Eingaben mit Skepsis begegnet, Berechtigungen überprüft und bei Fehlern keine technischen Details preisgibt. | steigend |
| K | Anwendung der OWASP Top Ten OWASP Top 10 | Kennt die zehn häufigsten Web-Sicherheitslücken und beugt diesen gezielt in den eigenen Entwürfen und im eigenen Code vor. | steigend |
| V | Erstellung einer Eingabevalidierung Eingabevalidierung | Validiert und normalisiert Eingaben auf der Serverseite, sodass Injektionen und unerwartete Werte keine Auswirkungen haben. | steigend |
| V | Einrichtung der Geheimnismanagement-Funktion Verwaltung vertraulicher Informationen | Entfernt Passwörter, Schlüssel und Tokens aus dem Code und den Konfigurationen und verwaltet diese in einem Tresor mit regelmäßiger Rotation. | steigend |
| V | Überprüfung von Abhängigkeiten auf Schwachstellen Abhängigkeitsanalyse · SBOM | Überprüft verwendete Bibliotheken automatisch auf bekannte Sicherheitslücken und aktualisiert sie rechtzeitig. | steigend |
| T | Durchführung einer statischen Codeanalyse SAST · Statische Analyse | Lässt den Code automatisch auf unsichere Muster analysieren und beurteilt, welche Ergebnisse tatsächlich eine Nachverfolgung erfordern. | steigend |
| V | Aufbau einer sicheren Authentifizierung Sichere Authentifizierung | Erstellt ein Anmeldesystem mit sicherer Passwortspeicherung, Sitzungsverwaltung, Sperrung nach fehlgeschlagenen Anmeldeversuchen und einer zweiten Authentifizierungsstufe. | steigend |
| V | Sichere Anmeldung Sichere Protokollierung | Erfasst ausreichend Protokolldaten, um einen Vorfall rekonstruieren zu können, und hält Passwörter sowie personenbezogene Daten aus den Protokolldateien fern. | steigend |
| V | Einbindung von Sicherheitsanforderungen in die Entwicklung Sicherheit durch Design · DevSecOps | Beinhaltet Sicherheitsanforderungen in Stories und Abnahmekriterien und lässt diese bei der Auslieferung nachweislich überprüfen. | steigend |
| V | Behebung einer Sicherheitslücke im eigenen Code Behebung von Sicherheitslücken | Behebt eine gemeldete Sicherheitslücke, fügt einen Test hinzu, der ein erneutes Auftreten verhindert, und meldet die Behebung zurück. | steigend |