Seminar Detectify API Security Testing – REST, OpenAPI und Authentisierung

Das Seminar führt durch die produktionsnahe Einrichtung dynamischer REST-API-Scans. OpenAPI-Spezifikationen werden geprüft, importiert und mit Authentisierung, Scope, Rate Limits, Scheduling sowie einem kontrollierten Befund- und Retestprozess verbunden.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • OpenAPI-Spezifikationen für vollständige und stabile dynamische Tests vorbereiten.
  • REST-Scanprofile mit korrekten Server-URLs, Scope- und Sicherheitsgrenzen konfigurieren.
  • OAuth 2.0, Basic Auth und API-Key-Verfahren für automatisierte Scans einrichten.
  • Parameter, Header, Pfade und Request Bodies mit dynamischen Payloads prüfen.
  • Befunde priorisieren, Fehlerursachen eingrenzen und Retests in den Betriebsprozess überführen.

Schrittweise Seminarinhalte

1. REST-API-Inventar und Testzielbild

Schwerpunkt: API-Produkte, Versionen, Umgebungen, Datenklassen, kritische Endpunkte, Eigentümer und Testfreigaben.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „REST-API-Inventar und Testzielbild“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von API-Produkte, Versionen, Umgebungen, Datenklassen, kritische Endpunkte, Eigentümer und Testfreigaben modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein priorisiertes REST-API-Inventar mit Testmandat dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. OpenAPI-Qualität und Spezifikationspflege

Schwerpunkt: OpenAPI 2.x und 3.x, JSON, YAML, Serverobjekte, Pfade, Parameter, Schemas, Referenzen und Beispiele.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „OpenAPI-Qualität und Spezifikationspflege“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von OpenAPI 2.x und 3.x, JSON, YAML, Serverobjekte, Pfade, Parameter, Schemas, Referenzen und Beispiele modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine validierte OpenAPI-Spezifikation als belastbare Scanbasis dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. Scanprofil und Endpoint-Konfiguration

Schwerpunkt: Base URL, Umgebungsbezug, Profilnamen, Spezifikationsimport, Endpunktauflösung, Scope und Ausschlüsse.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Scanprofil und Endpoint-Konfiguration“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Base URL, Umgebungsbezug, Profilnamen, Spezifikationsimport, Endpunktauflösung, Scope und Ausschlüsse modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein eindeutig abgegrenztes REST-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. Authentisierung und Dienstidentitäten

Schwerpunkt: OAuth 2.0, Basic Auth, API Keys, Header, Tokenbezug, Secret-Schutz, Rollen und Ablaufzeiten.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Authentisierung und Dienstidentitäten“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von OAuth 2.0, Basic Auth, API Keys, Header, Tokenbezug, Secret-Schutz, Rollen und Ablaufzeiten modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine minimal berechtigte und wartbare Authentisierungskonfiguration dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Rate Limits, Scheduling und sichere Ausführung

Schwerpunkt: Anfrageraten, Scanfenster, wiederkehrende Scans, produktive Nebenwirkungen, Testdaten und Abbruchkriterien.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Rate Limits, Scheduling und sichere Ausführung“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Anfrageraten, Scanfenster, wiederkehrende Scans, produktive Nebenwirkungen, Testdaten und Abbruchkriterien modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen betrieblich abgestimmten Scan- und Schutzplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. Dynamische Payload-Tests und Coverage

Schwerpunkt: Path-, Query-, Header- und Body-Parameter, Injection, SSRF, Traversal, Fehlermeldungen, Payload-Rotation und Abdeckungsgrenzen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Dynamische Payload-Tests und Coverage“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Path-, Query-, Header- und Body-Parameter, Injection, SSRF, Traversal, Fehlermeldungen, Payload-Rotation und Abdeckungsgrenzen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine nachvollziehbare API-Coverage-Matrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. Ergebnisse, Retest und Troubleshooting

Schwerpunkt: Request-Response-Beweis, Spezifikationsfehler, Referenzauflösung, Authentisierungsfehler, Performance, Statuswechsel und Regression.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Ergebnisse, Retest und Troubleshooting“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Request-Response-Beweis, Spezifikationsfehler, Referenzauflösung, Authentisierungsfehler, Performance, Statuswechsel und Regression modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein vollständiges Diagnose-, Remediation- und Retest-Runbook dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Qualitätsprüfung einer OpenAPI-Spezifikation mit fehlenden Schemas und uneindeutigen Server-URLs.
  • Einrichtung eines Scanprofils mit API-Key- oder OAuth-Authentisierung und begrenztem Scope.
  • Planung eines sicheren wiederkehrenden Scans unter Berücksichtigung von Rate Limits und Testdaten.
  • Reproduktion und Nachprüfung eines API-Findings anhand der protokollierten Anfrage und Antwort.

Zielgruppe und Voraussetzungen

Zielgruppe: API-Entwicklung, AppSec, DevSecOps, Security Testing, Integration Engineering und technische Anwendungsarchitektur.

Voraussetzungen: Kenntnisse in REST, HTTP, JSON oder YAML sowie grundlegendes Verständnis von API-Authentisierung und OpenAPI.

Didaktik und Arbeitsweise

Fachimpulse, Demonstrationen und geführte Konfigurationsschritte wechseln mit Praxisübungen, kontrollierten Fehlerfällen und Reviewphasen. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die Abläufe wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: API-Entwicklung, AppSec, DevSecOps, Security Testing, Integration Engineering und technische Anwendungsarchitektur
Voraussetzungen: Kenntnisse in REST, HTTP, JSON oder YAML sowie grundlegendes Verständnis von API-Authentisierung und OpenAPI
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben