Das Seminar behandelt die dynamische Sicherheitsprüfung von GraphQL-APIs. Ausgehend von Schema, Endpoint und Authentisierung werden Queries und Mutations strukturiert in Scanprofile überführt, mit rotierenden Payloads geprüft und anhand reproduzierbarer Befunde optimiert.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- GraphQL-Schema, Endpoint und Operationen als belastbaren Testgegenstand aufbereiten.
- Authentisierung, Rate Limits, Scope und Zeitplanung sicher konfigurieren.
- Queries und Mutations mit wiederholbaren dynamischen Tests abdecken.
- Fortgeschrittene Angriffsklassen einschließlich Injection, SSRF und Prompt Injection einordnen.
- Befunde reproduzieren, Scanprobleme diagnostizieren und Regressionstests etablieren.
Schrittweise Seminarinhalte
1. GraphQL-Angriffsfläche und Testmodell
Schwerpunkt: Schema, Typen, Felder, Argumente, Queries, Mutations, Resolver, Endpoint und Vertrauensgrenzen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „GraphQL-Angriffsfläche und Testmodell“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Schema, Typen, Felder, Argumente, Queries, Mutations, Resolver, Endpoint und Vertrauensgrenzen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein vollständiges GraphQL-Kontext- und Angriffsflächenmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Schemaaufbereitung und Importqualität
Schwerpunkt: SDL- und Introspection-Formate, Referenzen, Direktiven, benutzerdefinierte Skalare, Syntaxprüfung und Versionskontrolle.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Schemaaufbereitung und Importqualität“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von SDL- und Introspection-Formate, Referenzen, Direktiven, benutzerdefinierte Skalare, Syntaxprüfung und Versionskontrolle modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein validiertes und versionsgeführtes Scan-Schema dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Endpoint, Transport und Authentisierung
Schwerpunkt: Endpoint-URL, Header, API Keys, Basic Auth, OAuth 2.0, Tokenlaufzeiten und Testidentitäten.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Endpoint, Transport und Authentisierung“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Endpoint-URL, Header, API Keys, Basic Auth, OAuth 2.0, Tokenlaufzeiten und Testidentitäten modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine funktionsfähige und minimal berechtigte Scanverbindung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Scanprofil, Scope und Betriebsgrenzen
Schwerpunkt: Operationsauswahl, Rate Limits, Scheduling, Ausschlüsse, Testdaten, Nebenwirkungen und sichere Zielumgebung.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Scanprofil, Scope und Betriebsgrenzen“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Operationsauswahl, Rate Limits, Scheduling, Ausschlüsse, Testdaten, Nebenwirkungen und sichere Zielumgebung modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein kontrolliertes GraphQL-Scanprofil mit Betriebsfreigabe dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Query- und Mutation-Fuzzing
Schwerpunkt: Argumente, Variablen, verschachtelte Objekte, Listen, Nullwerte, Typgrenzen, Fehlerpfade und zustandsverändernde Operationen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Query- und Mutation-Fuzzing“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Argumente, Variablen, verschachtelte Objekte, Listen, Nullwerte, Typgrenzen, Fehlerpfade und zustandsverändernde Operationen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen nachvollziehbaren Testkatalog für Queries und Mutations dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Payload-Rotation und moderne Angriffsklassen
Schwerpunkt: rotierende Payloads, Injection, SSRF, Informationsabfluss, Introspection-Risiken, Fehlermeldungen und Prompt Injection.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Payload-Rotation und moderne Angriffsklassen“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von rotierende Payloads, Injection, SSRF, Informationsabfluss, Introspection-Risiken, Fehlermeldungen und Prompt Injection modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine risikobasierte Coverage-Matrix mit priorisierten Angriffsklassen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Befunde, Troubleshooting und Regression
Schwerpunkt: Request-Response-Nachweis, Reproduktion, Schemafehler, Authentisierungsprobleme, Rate-Limit-Effekte, Retest und Regression.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Befunde, Troubleshooting und Regression“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Request-Response-Nachweis, Reproduktion, Schemafehler, Authentisierungsprobleme, Rate-Limit-Effekte, Retest und Regression modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein Diagnose- und Retest-Runbook für GraphQL-Scans dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Validierung und Bereinigung eines fehlerhaften GraphQL-Schemas vor dem Import.
- Konfiguration eines authentisierten Scanprofils mit begrenztem Scope und definierten Rate Limits.
- Prüfung ausgewählter Queries und Mutations mit Positiv-, Negativ- und Grenzfällen.
- Analyse eines Findings einschließlich Request, Response, Reproduktion und Retest-Plan.
Zielgruppe und Voraussetzungen
Zielgruppe: API- und AppSec-Engineering, GraphQL-Entwicklung, Security Testing, DevSecOps und technische Anwendungsarchitektur.
Voraussetzungen: Praktische GraphQL-Grundkenntnisse, Verständnis von HTTP, JSON, Authentisierung und dynamischen Sicherheitstests.
Didaktik und Arbeitsweise
Fachimpulse, Demonstrationen und geführte Konfigurationsschritte wechseln mit Praxisübungen, kontrollierten Fehlerfällen und Reviewphasen. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die Abläufe wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | API- und AppSec-Engineering, GraphQL-Entwicklung, Security Testing, DevSecOps und technische Anwendungsarchitektur |
| Voraussetzungen: | Praktische GraphQL-Grundkenntnisse, Verständnis von HTTP, JSON, Authentisierung und dynamischen Sicherheitstests |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
