eLearnSecurity Certified Professional Penetration Tester (eCPPTv3)
Einordnung & Kontext
Der eLearnSecurity Certified Professional Penetration Tester (eCPPT) gilt im Bereich der praxisorientierten Zertifizierungen als bekanntes Übergangsformat. Ursprünglich von eLearnSecurity entwickelt, gehört die Zertifizierung seit der Übernahme durch INE im Jahr 2019 zum Portfolio des Schulungskonzerns, der die Marke 2023 als INE Security integriert hat. Diese Übernahme hat das Verkaufsmodell grundlegend verändert: Der Kurszugang ist nun an ein Jahresabonnement gebunden. INE Premium schlägt mit 799 US-Dollar pro Jahr zu Buche, während ein einzelner Prüfungsversuch 450 US-Dollar kostet. Ein Bundle aus Examen und dreimonatigem Zugang liegt bei 599 US-Dollar. Der Voucher gilt 180 Tage und beinhaltet einen kostenlosen Wiederholungsversuch innerhalb von 14 Tagen. Nach drei Jahren läuft das Zertifikat ab und erfordert eine Re-Validierung. Diese kann über 36 CPE-Credits, eine höherwertige Zertifizierung im gleichen Pfad (jeweils zzgl. 99 US-Dollar Verlängerungsgebühr) oder ein erneutes Absolvieren der eCPPT-Prüfung im aktuellen Format erreicht werden.
Parallel dazu hat INE die Prüfungsmechanik grundlegend verändert. Während die Vorgängerversion eCPPTv2 noch ein siebentägiges Laborfenster via VPN aus der eigenen Arbeitsumgebung mit anschließender siebentägiger Berichtsphase bot, streicht die aktuelle Version eCPPTv3 den Bericht vollständig und komprimiert das Assessment auf ein 24-Stunden-Fenster. Zudem existiert eine Lücke zwischen Theorie und Praxis: Während die offizielle Vertriebsbroschüre von INE 63 Fragen ausweist, berichten unabhängige Erfahrungsberichte aus den Jahren 2024 bis 2026 einheitlich von nur 45 Fragen. Die Bestehensgrenze der Prüfung liegt bei 70 Prozent mit vollautomatischer Auswertung unmittelbar nach Prüfungsabgabe über das Prüfungsportal. Eingereicht werden Multiple-Choice-Antworten sowie technische Nachweise wie Flags (=spezifische Werte) aus dem Lab. Obwohl sich der eCPPT weiterhin als Brücke zwischen Einsteiger-Zertifikaten und Profi-Examen wie dem OSCP oder CPTS positioniert, kann er diesen Anspruch in der Praxis immer weniger einlösen.
Technische Ausrichtung & methodischer Anspruch
Beim eCPPTv3 gibt es eine Diskrepanz zwischen dem Lehrplan und der tatsächlichen Prüfung: Die Kursmodule des Lernpfads Penetration Testing Professional decken mit über 100 Stunden Videomaterial ein breites Spektrum, darunter auch Exploit-Entwicklung, Assembly und Buffer Overflows, ab, während die Prüfung einige dieser Themen gar nicht abfragt. Laut übereinstimmenden Erfahrungsberichten ist Binary Exploitation beispielsweise gar nicht mehr Teil der eCPPTv3-Prüfung. Da INE keinen detaillierten Exam Blueprint bereitstellt, bleibt der exakte Prüfungsumfang unklar. Prüflinge investieren somit Zeit in Themen, die der Syllabus zwar anpreist, welche im Examen jedoch keine Rolle spielen.
Ein weiterer Schwachpunkt ist die stark vereinfachte Prüfungsumgebung. Statt eines flexiblen VPN-Zugangs aus der eigenen Arbeitsumgebung nutzen Kandidaten eine isolierte, browserbasierte Kali-Instanz via Apache Guacamole. Eigene Tools lassen sich dort nicht installieren, womit ein praxisrelevanter Aspekt entfällt: Das Errichten einer eigenen Angriffsinfrastruktur, das Anpassen von Werkzeugen sowie das Etablieren von Verbindungen aus einem externen Netzwerk werden überhaupt nicht mehr getestet.
Inhaltlich konzentriert sich die Prüfung stark auf Windows und Active Directory (AD): Vier der fünf Zielsysteme gehören zu einer AD-Umgebung, ergänzt durch eine Webanwendung sowie Aufgaben zu Hash-Cracking und Privilege Escalation. Das Pivoting über segmentierte Netze, welches als früheres Alleinstellungsmerkmal des eCPPT galt, wurde ersatzlos gestrichen. Stattdessen dominiert einfaches Brute-Forcing. Viele Absolventen berichten, dass sich wesentliche Teile der Umgebung schlicht durch Password Spraying und Fuzzing auf Standardports kompromittieren lassen, was kaum realistischen Penetrationstests entspricht. Zudem verraten einzelne Multiple-Choice-Fragen durch ihre Formulierung bereits Teile der Lösung.
Für ein Examen mit professionellem Anspruch fehlt damit eine essenzielle Kernkompetenz realer Pentests. Das Problem liegt dabei nicht an der Fokussierung auf Active Directory, sondern an der mangelhaften Vorbereitung durch INE: Das eigene Schulungsmaterial weist ausgerechnet beim Thema AD große Lücken auf, sodass Kandidaten auf externe Plattformen wie Hack The Box ausweichen müssen.
Marktwert
Im DACH-Raum taucht der eCPPT in Stellenausschreibungen deutlich seltener auf als der OSCP, der CEH oder etablierte Herstellerzertifikate. Im Recruiting besitzt die Zertifizierung daher kaum Gewicht als primäres Auswahlkriterium, sondern wird meist nur als eine von vielen akzeptierten Qualifikationen gelistet.
In Fachteams hat das Zertifikat durch das Update auf v3 spürbar an Ansehen verloren. Die Hauptkritikpunkte aus der Praxis: der Wegfall des Pentest-Reports, das gestrichene Pivoting und das Multiple-Choice-Format. Das Fazit vieler Reviews bringt es auf den Punkt: 45 Multiple-Choice-Fragen ersetzen keinen echten Penetrationstest. Zwar bewertet eine Minderheit die Prüfung aufgrund des AD-Fokus weiterhin als nützlichen Zwischenschritt unterhalb des OSCP, allerdings verzerrt der Blickwinkel diese Berichte: Detaillierte Erfahrungsberichte stammen fast ausnahmslos von Personen, die die Prüfung bestanden haben und sie mit älteren Formaten vergleichen. Durch die Kopplung an das laufende Plattform-Abo verschlechtert sich das Preis-Leistungs-Verhältnis zusätzlich.
Fazit & Bewertung
Der eCPPTv3 hat sich von einem praxisnahen Geheimtipp zu einem methodisch kompromissbehafteten Produkt entwickelt. Während sich die Vorgängerversion mit VPN-Zugang, mehrtägiger Testphase und Reportpflicht nah an realen Projekten bewegte, bleibt die v3-Iteration dahinter zurück: Ein 24-stündiges Fragenformat in einer isolierten Browser-Umgebung ohne eigene Tools, Pivoting und ohne geforderte Dokumentation. Fachlich wertvoll bleibt primär der Active-Directory-Teil. Gleichzeitig stehen das übermäßige Brute-Forcing und teils unsauber formulierte Fragen in der Kritik.
Dennoch ist der eCPPTv3 keine reine Theorieprüfung. Prüflinge müssen in einer zeitlich begrenzten Umgebung Systeme enumerieren, Zugangsdaten beschaffen, AD-Angriffspfade abarbeiten, Hashes cracken, Berechtigungen ausweiten (Privilege Escalation) und technische Nachweise erbringen. Für Einsteiger, interne Assessments unter Anleitung oder als Lernmeilenstein hat das Zertifikat durchaus seinen Wert. Es belegt jedoch nicht, dass ein Kandidat ein reales Kundenprojekt eigenständig planen, durchführen und dokumentieren kann.
Wer bereits über Grundkenntnisse in Linux, Windows, Netzwerken sowie Web-Pentesting verfügt und ohnehin ein INE-Abo nutzt, findet im eCPPTv3 einen brauchbaren Zwischenschritt. Für Selbstzahler im DACH-Raum ist das Investment dagegen schwer zu rechtfertigen: Der HR-Marktwert ist gering und die Gesamtkosten aus Abo und Voucher sind hoch. Als vollwertiger Kompetenznachweis für operative Pentesting- oder Consulting-Rollen überzeugt der eCPPTv3 nicht mehr. Wer eine praxisnahe Ausbildung mit eigener Angriffsinfrastruktur, Pivoting und verpflichtendem Report sucht, findet im CPTS von Hack The Box die methodisch wie wirtschaftlich deutlich stärkere Alternative.
Bereichsnavigation
binsec academy GmbH – Professionelles Pentest Training Lab
Die binsec academy GmbH bietet mit ihrem Pentest Training Lab eine hochgradig praxisorientierte Online-Plattform für realistisches Penetration Testing. In isolierten Laborumgebungen simulieren wir komplexe Unternehmensnetzwerke und moderne Angriffsvektoren, um die praktischen Fähigkeiten angehender und professioneller Penetrationstester zu schärfen. Durch das Bestehen unserer anspruchsvollen, rein praktischen Prüfung erlangen Teilnehmer das anerkannte Zertifikat zum Binsec Academy Certified Pentest Professional (BACPP) – der fundierte Nachweis für die Fähigkeit, kritische Sicherheitslücken in IT-Infrastrukturen methodisch zu identifizieren.
Das Pentest Training Lab entdecken
binsec GmbH – Experten für Penetrationstests
Die binsec GmbH ist ein hochspezialisierter Dienstleister für Penetration Testing und der operative Pentesting-Kern der binsec group. Seit 2013 konzentriert sich das Unternehmen ausschließlich auf hochwertige, manuell durchgeführte Penetrationstests (Pentests) und Red-Team-Simulationen. Das Expertenteam verzichtet bewusst auf automatisierte Scans. Die festangestellten, zertifizierten Senior-Pentester liefern tiefgehende Deep-Dive-Analysen für kritische digitale Systeme: von Webanwendungen und APIs über mobile Apps bis hin zu komplexen Netzwerkinfrastrukturen und Cloud-Umgebungen. Als spezialisierter Prüfpartner für stark regulierte Sektoren wie Payment, Banking und Healthcare liefert die binsec GmbH präzise Risikobewertungen und handlungsorientierte Reports zur effektiven Absicherung geschäftskritischer Systeme.
Professionelle manuelle Penetrationstests anfordern