Profil
Full-Stack Software Engineer mit Schwerpunkt Frontend und ~2,5 Jahren Erfahrung in der Entwicklung von Produktionssystemen für ein Hospitality-Softwareunternehmen. Ich leite die seitenweise Migration einer mandantenfähigen Management-SaaS von Legacy-Razor/jQuery zu React 19 und verantworte die Payment-, Kiosk- und Marketplace-Bereiche einer E-Commerce-Plattform end-to-end — einschliesslich eines Exactly-once-Nexi-Zahlungsflusses über ein nicht-idempotentes Downstream-System.
Aktuell: Bei Sibylla leite ich die seitenweise React-19-Migration einer mandantenfähigen Hospitality-SaaS (Portal) und verantworte die Payment-, Kiosk- und Marketplace-Bereiche der E-Commerce-Plattform (Network) — einschliesslich eines Exactly-once-Nexi-Flusses über ein nicht-idempotentes Downstream-System — und betreibe daneben den KI-gestützten Engineering-Workflow des Teams auf Claude Code.
Das React-19-Frontend habe ich als drei unabhängige SPAs (Marketplace, Kiosk, Angebots-Landingpage) auf Redux Toolkit + RTK Query entworfen: ein Single-Flight-401-Refresh-Auth-Layer, eine Ports-and-Adapters-Zahlungsarchitektur (Nexi / Wallet / Rabatt hinter einem einzigen Provider-Interface) sowie Formulare auf react-hook-form + Zod über inkonsistenten Legacy-Payloads. Zudem habe ich ein Security- und Tenancy-Audit geleitet, das mandantenübergreifende Zugriffe (IDOR) und ein ausgestelltes, aber nie server-seitig validiertes CSRF-Token aufdeckte.
Ich habe den KI-gestützten Engineering-Workflow des Teams auf Claude Code aufgebaut — Instruktionsdateien pro Layer, eng tool-begrenzte Spezialisten-Subagents, ein Orchestrierungs-Skill, der die passenden Invarianten injiziert, und ein Plan-first-Prozess, in dem ein Mensch freigibt, bevor etwas verändert wird; die Review-Subagents deckten drei latente Payment-Flow-Bugs vor dem Release auf.
Über Vorgehen und Wirkung spreche ich offen; interne Details bleiben aussen vor.
Technische Philosophie: Das Problem lösen — und dafür sorgen, dass es sich nicht wiederholt: mit Standards, typisierten Contracts und adversarialem Review.
Ergebnisse
Exactly-once-Nexi-Zahlungsfluss
Vorherein nicht-idempotentes Downstream-Buchungssystem riskierte Doppelbuchungen und verlorene Bestätigungen bei erneut übertragenen Gateway-Callbacks.
Nachherein lokaler Payment-Lock mit eindeutigem Transaktionscode als Schlüssel und eine MediatR-State-Machine (pending → nexi_paid → confirmed | failed), die Replays ignoriert, plus ein Schutz gegen stille „HTTP 200, aber fehlgeschlagen"-Antworten.
Ergebniskeine Zahlung ohne reale Buchung bestätigt; Doppelbuchungen und verlorene Bestätigungen eliminiert.
React-19-Frontend als drei unabhängige SPAs
Vorherdie neu aufgebaute E-Commerce-Plattform brauchte Marketplace-, Kiosk- und Angebots-Landing-Bereiche in End-to-End-Verantwortung.
Nachherdrei SPAs auf Redux Toolkit + RTK Query mit einem Single-Flight-401-Refresh-Auth-Layer, einer Ports-and-Adapters-Zahlungsarchitektur (Nexi / Wallet / Rabatt hinter einem Interface) und react-hook-form + Zod über Legacy-Payloads.
ErgebnisHauptcontributor und Top-Autor nach Commit-Volumen; Buchung, Warenkorb, Checkout, Wallet und Konto von null bis zur Produktion.
Mandantenfähige SaaS-Migration ohne Big-Bang-Rewrite
Vorhereine mandantenfähige Hospitality-Management-SaaS steckte in Legacy-ASP.NET MVC / Razor / jQuery fest.
Nachhereine seitenweise React-19-Migration hinter einem Backend-for-Frontend, mit einem Routen-Manifest, das pro Seite über SPA-Navigation oder Full-Reload entscheidet.
ErgebnisSeiten migrieren inkrementell ohne Big-Bang-Rewrite; Deploy-Pipeline gegen veraltete Frontend-Bundles abgesichert.
Security- & Tenancy-Audit (IDOR + CSRF)
Vorhermandantenfähige Datenisolation und CSRF-Handling waren nie adversarial geprüft worden.
Nachherein Security- und Tenancy-Audit geleitet, den Tenant-Claim auf Zeilenebene gefiltert (nicht über einen Parent-Join) und den Request-Pfad end-to-end geprüft.
Ergebnismandantenübergreifende Zugriffe (IDOR) und ein ausgestelltes, aber nie validiertes CSRF-Token aufgedeckt, neben weiteren Findings.
KI-gestütztes Engineering-Framework (Claude Code)
VorherKI-assistierte Migration war ad-hoc und riskierte einen unbegrenzten Blast-Radius.
NachherInstruktionsdateien pro Layer, eng tool-begrenzte Spezialisten-Subagents, ein Orchestrierungs-Skill, der Aufgaben klassifiziert und die passenden Invarianten injiziert, und ein Plan-first-Prozess mit menschlicher Freigabe vor jeder Änderung.
Ergebniseine wiederholbare Migrations-Pipeline; Read-only-Review-Subagents deckten drei latente Payment-Flow-Bugs vor dem Release auf.
Ausgewählte Projekte
Bookable — Multi-Style Booking Platform
Live geschaltete Full-Stack-Buchungsplattform: ein Content-Modell, gerendert in drei zur Laufzeit umschaltbaren Design-Systemen, ein validierter Buchungsanfrage-Fluss und ein abgesichertes Admin-Dashboard.
laboratoire — React-19-/TypeScript-Monorepo
Solo-Monorepo auf pnpm + Turbo. Server-seitigen Kern eines Next.js-App-Router-Buchungsflusses gebaut: idempotente Auftragsverarbeitung, server-seitige Preis-Revalidierung und ein Cal.com-Webhook mit timing-sicherer HMAC-Verifikation — hinter iron-session-Admin-Auth und einem secretless CI-Gate.
Erfahrung
Software Engineer — Network (Hospitality-E-Commerce) · React 19 · ASP.NET Core 10
- Hauptcontributor und Top-Autor nach Commit-Volumen auf der Hospitality-E-Commerce-Plattform, die intern neu aufgebaut wurde, nachdem eine vorherige externe Entwicklung die Anforderungen verfehlt hatte; alleiniger Autor des Angebots-Zahlungsflusses, Begründer des React-Self-Service-Check-in-Kiosks und dominierender Autor der Marketplace-SPA — Buchung, Warenkorb, Checkout, Wallet und Konto, von null bis zur Produktion.
- Zahlungsbestätigung exactly-once über ein nicht-idempotentes Downstream-System umgesetzt: ein Payment-Lock mit eindeutigem Transaktionscode als Schlüssel und eine MediatR-State-Machine (pending → nexi_paid → confirmed | failed), die erneut übertragene Gateway-Callbacks ignoriert, mit einem Schutz gegen stille „HTTP 200, aber fehlgeschlagen"-Antworten.
- Das React-19-Frontend als drei unabhängige SPAs (Marketplace, Kiosk, Angebots-Landingpage) auf Redux Toolkit + RTK Query entworfen: Single-Flight-401-Refresh-Auth-Layer, Ports-and-Adapters-Zahlungsarchitektur (Nexi / Wallet / Rabatt hinter einem Provider-Interface) und react-hook-form + Zod über inkonsistenten Legacy-Payloads. Getestet mit Vitest und Playwright (E2E + A11y) auf einem Azure-DevOps-Release-Train.
- Das KI-gestützte Engineering-Framework des Teams auf Claude Code entworfen (Instruktionsdateien pro Layer, tool-begrenzte Spezialisten-Subagents, ein Plan-first-Orchestrierungs-Skill) und Read-only-Review-Subagents über der ASP.NET-Core-/React-Codebasis gebaut — drei latente Payment-Flow-Bugs vor dem Release aufgedeckt.
Software Engineer — Portal (mandantenfähige Hospitality-SaaS) · React 19 · ASP.NET Core · BFF
- Leitung der seitenweisen Migration einer mandantenfähigen Hospitality-Management-SaaS von Legacy-ASP.NET MVC / Razor / jQuery zu React 19, eingebunden in die bestehende Anwendung hinter einem Backend-for-Frontend; ein Routen-Manifest entscheidet pro Seite über SPA-Navigation oder Full-Reload, sodass Seiten inkrementell migrieren — ohne Big-Bang-Rewrite.
- Mandantenfähige Datenisolation auditiert und gehärtet (Tenant-Claim auf Zeilenebene gefiltert, nicht über einen Parent-Join) und ein Security- und Tenancy-Audit geleitet, das mandantenübergreifende Zugriffe (IDOR) und ein ausgestelltes, aber nie server-seitig validiertes CSRF-Token aufdeckte, neben weiteren Findings.
- Früher auf Portal: ein wiederverwendbares CSS-Klassensystem und gemeinsame JS-Utilities gebaut, die zur Team-Referenz für neue Seiten wurden und Duplikation zwischen Modulen reduzierten; die Deploy-Pipeline gegen veraltete Frontend-Bundles abgesichert.
Frontend Developer · Praktikum
- Frontend für automatisierte Rechnungsstellung (B2C / B2B2C) mit HTML, CSS, JS und C# / ASP.NET MVC.
- Aruba-APIs für elektronische Rechnungsstellung integriert; UI standardisiert und Legacy-Code vor dem Release refaktoriert.
Ausbildung
Level 3 Diploma · Computing
Software-Grundlagen, Datenkonzepte, Grundlagen der Webentwicklung.
Technisches Diplom · Informatik
Italienische 5-jährige technische Sekundarschule mit IT-Schwerpunkt; Programmiergrundlagen, Datenbanken, Netzwerke.