Authentifizierte Webanwendungen erfordern mehr als die Angabe einer Zieladresse. Rollen, Sitzungswechsel, dynamische Navigation, Mehrschrittprozesse und schreibende Funktionen müssen kontrolliert vorbereitet werden, damit die Prüfung eine hohe Abdeckung erreicht und keine unerwünschten Auswirkungen erzeugt.
Das Seminar führt von der Anwendungsaufnahme über Login- und Rollenmodelle bis zu Scansteuerung, Befundvalidierung und Regression. Die Übungen nutzen eine absichtlich verwundbare Laboranwendung mit mehreren Benutzerrollen und geschützten Funktionsbereichen.
Inhaltsübersicht
- Anwendungsmodell und Testgrenzen
- Login, Sitzung und Rollen
- Navigation und Abdeckung
- Sichere Scansteuerung
- Befundvalidierung und Regression
- Praxis und Übungen
- Arbeitsweise
- Vorkenntnisse und Zielgruppe
Zielsetzung
Authentifizierte DAST-Prüfungen können für komplexere Webanwendungen sicher eingerichtet und reproduzierbar betrieben werden. Abdeckungsprobleme, instabile Sitzungen und risikoreiche Funktionen werden vor und während des Scans erkannt und kontrolliert behandelt.
Schrittweise Seminarinhalte
1. Anwendungsmodell und Testgrenzen
Schwerpunkt: Hosts, Pfade, Rollen, Datenklassen, kritische Funktionen, Drittkomponenten und Ausschlüsse.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Anwendungsmodell und Testgrenzen“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Hosts, Pfade, Rollen, Datenklassen, kritische Funktionen, Drittkomponenten und Ausschlüsse strukturiert modellieren.
- Eine Funktions- und Risikoübersicht der Laboranwendung erstellen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Scope-Vollständigkeit und Schutz kritischer Aktionen mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis ein freigegebenes DAST-Testmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Login, Sitzung und Rollen
Schwerpunkt: Anmeldeformulare, Tokens, Cookies, Mehrfaktorpfade, Session-Verlängerung, Abmeldung und Rollenwechsel.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Login, Sitzung und Rollen“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Anmeldeformulare, Tokens, Cookies, Mehrfaktorpfade, Session-Verlängerung, Abmeldung und Rollenwechsel strukturiert modellieren.
- Testkonten und authentifizierte Sitzungen für mehrere Rollen konfigurieren und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Erfolgreiche Anmeldung, Sitzungsstabilität und Rollenisolierung mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine geprüfte Authentifizierungs- und Rollenmatrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Navigation und Abdeckung
Schwerpunkt: Crawler-Pfade, dynamische Routen, Formulare, Parameter, Single-Page-Anwendungen und nicht erreichbare Funktionen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Navigation und Abdeckung“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Crawler-Pfade, dynamische Routen, Formulare, Parameter, Single-Page-Anwendungen und nicht erreichbare Funktionen strukturiert modellieren.
- Die erreichbaren Funktionsbereiche erfassen und Abdeckungslücken gezielt schließen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Besuchte Routen, Rollenabdeckung und fehlende Zustände mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis eine nachvollziehbare Coverage-Landkarte dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Sichere Scansteuerung
Schwerpunkt: Testfenster, Rate Limits, schreibende Aktionen, E-Mail-Versand, Dateiupload, Löschung und Abbruchkriterien.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Sichere Scansteuerung“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Testfenster, Rate Limits, schreibende Aktionen, E-Mail-Versand, Dateiupload, Löschung und Abbruchkriterien strukturiert modellieren.
- Ein risikoangepasstes Scanprofil mit Schutzregeln umsetzen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Systemstabilität, Datenintegrität und kontrollierte Last mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis einen genehmigten DAST-Laufplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Befundvalidierung und Regression
Schwerpunkt: Evidenz, Angriffspfad, Duplikate, Schweregrad, Korrekturvorgaben und Wiederholungsprüfung.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Befundvalidierung und Regression“ erfassen.
- Relevante Objekte, Rollen und Abhängigkeiten anhand von Evidenz, Angriffspfad, Duplikate, Schweregrad, Korrekturvorgaben und Wiederholungsprüfung strukturiert modellieren.
- Befunde technisch prüfen und in entwicklungsnahe Tickets überführen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
- Reproduzierbarkeit, Korrekturwirkung und Seiteneffekte mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
- Als Arbeitsergebnis ein geschlossenes Webrisiko mit Regressionstest dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxis und Übungen
- Eine Laboranwendung nach Funktionen, Rollen, kritischen Aktionen und Ausschlüssen modellieren.
- Authentifizierte Sitzungen für zwei Rollen konfigurieren und die Rollenisolierung prüfen.
- Crawler- und Coverage-Daten auswerten und eine absichtlich nicht erreichte Funktion erschließen.
- Befunde validieren, technische Tickets formulieren und nach einer Korrektur erneut prüfen.
Arbeitsweise
Fachliche Einordnung, Demonstrationen und angeleitete Laborphasen wechseln sich ab. Jede Übung folgt dem Schema Vorbereitung, kontrollierte Durchführung, technische Prüfung, Dokumentation und betriebliche Standardisierung. Produktive Ziele werden nur innerhalb eines schriftlich freigegebenen Scopes und mit abgestimmten Schutzmaßnahmen geprüft.
Vorkenntnisse und Zielgruppe
Zielgruppe: Application Security, Webentwicklung, DevSecOps, Qualitätssicherung, technische Anwendungsbetreuung, Penetration Testing und Produktverantwortung.
Vorkenntnisse: Solide Grundlagen zu HTTP, Cookies, Sessions, Authentifizierung, Rollenmodellen, Webformularen und typischen Webschwachstellen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application Security, Webentwicklung, DevSecOps, Qualitätssicherung, technische Anwendungsbetreuung, Penetration Testing und Produktverantwortung. |
| Voraussetzungen: | Solide Grundlagen zu HTTP, Cookies, Sessions, Authentifizierung, Rollenmodellen, Webformularen und typischen Webschwachstellen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete Laborphasen, Fallanalysen und technische Reviews |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
