Seminar Intruder – Authentifizierte Webanwendungs- und DAST-Scans

Authentifizierte Webanwendungen erfordern mehr als die Angabe einer Zieladresse. Rollen, Sitzungswechsel, dynamische Navigation, Mehrschrittprozesse und schreibende Funktionen müssen kontrolliert vorbereitet werden, damit die Prüfung eine hohe Abdeckung erreicht und keine unerwünschten Auswirkungen erzeugt.

Das Seminar führt von der Anwendungsaufnahme über Login- und Rollenmodelle bis zu Scansteuerung, Befundvalidierung und Regression. Die Übungen nutzen eine absichtlich verwundbare Laboranwendung mit mehreren Benutzerrollen und geschützten Funktionsbereichen.

Inhaltsübersicht

  1. Anwendungsmodell und Testgrenzen
  2. Login, Sitzung und Rollen
  3. Navigation und Abdeckung
  4. Sichere Scansteuerung
  5. Befundvalidierung und Regression
  6. Praxis und Übungen
  7. Arbeitsweise
  8. Vorkenntnisse und Zielgruppe

Zielsetzung

Authentifizierte DAST-Prüfungen können für komplexere Webanwendungen sicher eingerichtet und reproduzierbar betrieben werden. Abdeckungsprobleme, instabile Sitzungen und risikoreiche Funktionen werden vor und während des Scans erkannt und kontrolliert behandelt.

Schrittweise Seminarinhalte

1. Anwendungsmodell und Testgrenzen

Schwerpunkt: Hosts, Pfade, Rollen, Datenklassen, kritische Funktionen, Drittkomponenten und Ausschlüsse.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Anwendungsmodell und Testgrenzen“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von Hosts, Pfade, Rollen, Datenklassen, kritische Funktionen, Drittkomponenten und Ausschlüsse strukturiert modellieren.
  3. Eine Funktions- und Risikoübersicht der Laboranwendung erstellen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Scope-Vollständigkeit und Schutz kritischer Aktionen mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis ein freigegebenes DAST-Testmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. Login, Sitzung und Rollen

Schwerpunkt: Anmeldeformulare, Tokens, Cookies, Mehrfaktorpfade, Session-Verlängerung, Abmeldung und Rollenwechsel.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Login, Sitzung und Rollen“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von Anmeldeformulare, Tokens, Cookies, Mehrfaktorpfade, Session-Verlängerung, Abmeldung und Rollenwechsel strukturiert modellieren.
  3. Testkonten und authentifizierte Sitzungen für mehrere Rollen konfigurieren und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Erfolgreiche Anmeldung, Sitzungsstabilität und Rollenisolierung mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis eine geprüfte Authentifizierungs- und Rollenmatrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. Navigation und Abdeckung

Schwerpunkt: Crawler-Pfade, dynamische Routen, Formulare, Parameter, Single-Page-Anwendungen und nicht erreichbare Funktionen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Navigation und Abdeckung“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von Crawler-Pfade, dynamische Routen, Formulare, Parameter, Single-Page-Anwendungen und nicht erreichbare Funktionen strukturiert modellieren.
  3. Die erreichbaren Funktionsbereiche erfassen und Abdeckungslücken gezielt schließen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Besuchte Routen, Rollenabdeckung und fehlende Zustände mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis eine nachvollziehbare Coverage-Landkarte dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. Sichere Scansteuerung

Schwerpunkt: Testfenster, Rate Limits, schreibende Aktionen, E-Mail-Versand, Dateiupload, Löschung und Abbruchkriterien.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Sichere Scansteuerung“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von Testfenster, Rate Limits, schreibende Aktionen, E-Mail-Versand, Dateiupload, Löschung und Abbruchkriterien strukturiert modellieren.
  3. Ein risikoangepasstes Scanprofil mit Schutzregeln umsetzen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Systemstabilität, Datenintegrität und kontrollierte Last mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis einen genehmigten DAST-Laufplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Befundvalidierung und Regression

Schwerpunkt: Evidenz, Angriffspfad, Duplikate, Schweregrad, Korrekturvorgaben und Wiederholungsprüfung.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Befundvalidierung und Regression“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von Evidenz, Angriffspfad, Duplikate, Schweregrad, Korrekturvorgaben und Wiederholungsprüfung strukturiert modellieren.
  3. Befunde technisch prüfen und in entwicklungsnahe Tickets überführen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Reproduzierbarkeit, Korrekturwirkung und Seiteneffekte mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis ein geschlossenes Webrisiko mit Regressionstest dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxis und Übungen

  1. Eine Laboranwendung nach Funktionen, Rollen, kritischen Aktionen und Ausschlüssen modellieren.
  2. Authentifizierte Sitzungen für zwei Rollen konfigurieren und die Rollenisolierung prüfen.
  3. Crawler- und Coverage-Daten auswerten und eine absichtlich nicht erreichte Funktion erschließen.
  4. Befunde validieren, technische Tickets formulieren und nach einer Korrektur erneut prüfen.

Arbeitsweise

Fachliche Einordnung, Demonstrationen und angeleitete Laborphasen wechseln sich ab. Jede Übung folgt dem Schema Vorbereitung, kontrollierte Durchführung, technische Prüfung, Dokumentation und betriebliche Standardisierung. Produktive Ziele werden nur innerhalb eines schriftlich freigegebenen Scopes und mit abgestimmten Schutzmaßnahmen geprüft.

Vorkenntnisse und Zielgruppe

Zielgruppe: Application Security, Webentwicklung, DevSecOps, Qualitätssicherung, technische Anwendungsbetreuung, Penetration Testing und Produktverantwortung.

Vorkenntnisse: Solide Grundlagen zu HTTP, Cookies, Sessions, Authentifizierung, Rollenmodellen, Webformularen und typischen Webschwachstellen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application Security, Webentwicklung, DevSecOps, Qualitätssicherung, technische Anwendungsbetreuung, Penetration Testing und Produktverantwortung.
Voraussetzungen: Solide Grundlagen zu HTTP, Cookies, Sessions, Authentifizierung, Rollenmodellen, Webformularen und typischen Webschwachstellen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, angeleitete Laborphasen, Fallanalysen und technische Reviews
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben