Autor:innen

Tim Bastin

Tim Bastin

CTO & Software Security Specialist

Tim Bastin hat die Leidenschaft, aus jeder Zeile Code das Beste herauszuholen. Als CTO von L3montree Cybersecurity, erfahrener Softwarearchitekt und Software Security Specialist verbindet er tiefes technisches Verständnis mit einem klaren Anspruch: hochwertiger, sicherer Code, am liebsten zu 100 % Open Source. Seine fachliche Basis bilden ein Bachelorstudium der Informatik mit Schwerpunkt auf komplexen Softwaresystemen sowie ein Masterstudium der Informatik. Mit L3montree verfolgt er das Ziel, IT-Sicherheit mit einem pragmatischen Ansatz für Unternehmen umsetzbar und effektiv zu gestalten, ohne dabei Kompromisse bei Qualität oder Sicherheit einzugehen. Tim ist ein großer Fan von Open Source und trägt als Maintainer aktiv zur Community bei, um die Softwarelandschaft insgesamt sicherer zu machen. Sein Engagement reicht dabei über die reine Entwicklung hinaus: Als Mitglied des Technical Advisory Boards der Initiative Container.gov.de bringt er seine Expertise in die Schaffung sicherer und digital souveräner Softwareinfrastrukturen für Europa ein. Darüber hinaus ist er regelmäßig als Speaker aktiv und spricht auf Konferenzen wie der FrOSCon, den CSAF Community-Days des BSI, der heise DevSecOps oder bei der OWASP.

Beiträge von Tim Bastin

Tim Bastin
Vulnerability Management · 13. Aug. 2026

DevGuard Vulnerability Database and the EUVD

When it comes to Vulnerability Management Tools, having a good vulnerability database is crucial. While it seems simple to just synchronize CVEs from a source like the NVD and call it a day, but building a good vulnerability database is far more nuanced than that. Here's what sources DevGuard synchronizes and why, how the VulnDB pipeline actually operates, and how we approached synchronizing the EUVD's sources.

Tim Bastin
17 Min. Lesezeit

Publikationen von Tim Bastin

Tim Bastin
Apr 2026 · EN

Bit-for-Bit: How we built a sovereign, reproducible container supply chain for DevGuard

This paper presents how the DevGuard project rebuilt its OCI container supply chain around reproducible Nix builds and independent dual-platform digest verification to reduce trust assumptions in modern software delivery. By combining hermetic builds, Sigstore attestations, and digest comparison across GitHub Actions and sovereign GitLab infrastructure on container.gov.de, the approach provides a practically verifiable integrity guarantee against build tampering beyond provenance alone.