Traditionelles Link-Crawling erfasst viele Single-Page-Anwendungen nur unvollständig. Navigation entsteht im DOM, in Browserereignissen, Fragmenten, Storage und dynamisch erzeugten Requests.
Der Client Spider arbeitet mit von ZAP gestarteten Browsern und der Browser Extension. Dadurch werden Client Map, Aufgaben und Nachrichten für eine nachvollziehbare Exploration moderner Oberflächen verfügbar.
Inhaltsübersicht
- Seminarziel und Arbeitsweise
- Anwendungstyp und Crawlingstrategie bestimmen
- Client Side Integration und Browser vorbereiten
- Scope und Client-Spider-Optionen konfigurieren
- Authentifizierte Exploration durchführen
- Client Map, Tasks und Messages auswerten
- Coverage vergleichen und Lücken schließen
- Praxisübungen und Arbeitsaufträge
- Zielgruppe, Voraussetzungen und Arbeitsumgebung
Seminarziel
Moderne Webanwendungen mit dem Client Spider kontrolliert erkunden, Abdeckung messen, authentifizierte Bereiche erfassen und Discovery-Probleme reproduzierbar diagnostizieren.
Arbeitsweise
Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.
Schrittweise Seminarinhalte
1. Anwendungstyp und Crawlingstrategie bestimmen
Zuerst wird entschieden, welche Teile traditionell, browserbasiert oder über API-Import erfasst werden.
- Serverseitige und clientseitige Navigation unterscheiden.
- Startpunkte, Rollen und relevante Benutzerpfade festlegen.
- Third-Party-Ressourcen und externe Identitätsdienste kennzeichnen.
- Abdeckungsziel und maximale Laufzeit definieren.
Kontrollpunkte: Jeder Discovery-Mechanismus besitzt einen klaren Zweck; externe Ressourcen werden nicht versehentlich aktiv erkundet.
2. Client Side Integration und Browser vorbereiten
Browser Extension, WebDriver und ZAP-Browserprofil bilden die technische Grundlage.
- Unterstützten Browser aus ZAP starten.
- Extension-Verbindung und API-Schlüssel prüfen.
- Proxy- und Zertifikatsvertrauen kontrollieren.
- Client Map bei manueller Navigation beobachten.
Kontrollpunkte: Browserereignisse erscheinen in der Client Map; Testprofil ist von persönlichen Browserdaten getrennt.
3. Scope und Client-Spider-Optionen konfigurieren
Scope Check, Crawl-Tiefe, Kindergrenzen, Wartezeiten und Browseranzahl steuern Abdeckung und Ressourcenbedarf.
- Context und Start-URL festlegen.
- Flexible oder strikte Behandlung externer Ressourcen auswählen.
- Crawl-Tiefe und maximale Kinder an Anwendungsstruktur anpassen.
- Wartezeiten und parallele Browser anhand dynamischer Inhalte einstellen.
Kontrollpunkte: Out-of-Scope-Inhalte werden nicht erkundet; Parallelität überlastet weder Scanner noch Ziel.
4. Authentifizierte Exploration durchführen
Der Client Spider kann mit ZAP-Benutzern und aktivierten Selenium-Skripten arbeiten.
- Stabile Authentifizierung und Verifikation vorbereiten.
- Benutzer im Context auswählen.
- Login- und Navigationsskripte bei Bedarf aktivieren.
- Abmeldung, Tokenablauf und Rollenwechsel während des Crawls beobachten.
Kontrollpunkte: Client Spider bleibt über die gesamte Laufzeit angemeldet; Rollen werden in getrennten Läufen behandelt.
5. Client Map, Tasks und Messages auswerten
Die drei Sichtweisen zeigen Struktur, Arbeitsfortschritt und tatsächlichen Browserverkehr.
- Neu hinzugefügte Knoten und Fragmente prüfen.
- Hängende oder wiederholte Tasks identifizieren.
- HTTP-Nachrichten mit sichtbaren UI-Aktionen korrelieren.
- Storage- und DOM-relevante Einträge in der Client Map bewerten.
Kontrollpunkte: Kritische Benutzerpfade erscheinen in Map und Nachrichten; Endlosschleifen oder redundante Navigation sind begrenzt.
6. Coverage vergleichen und Lücken schließen
Client Spider, traditioneller Spider und manuelle Navigation werden anhand exportierter Strukturen verglichen.
- Sites Tree und Client Map nach Lauf sichern.
- Fehlende Endpunkte und Zustände bestimmen.
- Formulare, Buttons und dynamische Elemente gezielt nachbearbeiten.
- Crawlparameter oder Startzustand ändern und Vergleich wiederholen.
Kontrollpunkte: Coverage-Verbesserung ist messbar; Lücken werden mit Ursache statt nur mit URL-Liste dokumentiert.
Praxisübungen und Arbeitsaufträge
- Einrichtung eines isolierten ZAP-Browserprofils mit Client Side Integration
- Crawl einer Single-Page-Anwendung mit abgestimmten Scope- und Warteoptionen
- Authentifizierter Client-Spider-Lauf mit Benutzerkontext
- Vergleich von Client Map, Sites Tree und traditionellem Spider
- Diagnose einer nicht erreichbaren dynamischen Anwendungsfunktion
Zielgruppe
Penetration Tester, Application-Security-Teams, Frontend- und Testautomatisierungsverantwortliche sowie technische Qualitätssicherung
Voraussetzungen
ZAP-Grundlagen, Verständnis moderner Webanwendungen und Zugriff auf eine freigegebene JavaScript-Testanwendung
Arbeitsumgebung
Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.
Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Penetration Tester, Application-Security-Teams, Frontend- und Testautomatisierungsverantwortliche sowie technische Qualitätssicherung |
| Voraussetzungen: | ZAP-Grundlagen, Verständnis moderner Webanwendungen und Zugriff auf eine freigegebene JavaScript-Testanwendung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
