Seminar OWASP ZAP – Contexts, Scope und sichere Testabgrenzung

Fehlerhafte Scope-Regeln sind eine der gefährlichsten Ursachen für unbeabsichtigte Tests. Gleichzeitig führen zu enge Contexts zu unvollständiger Discovery und irreführenden Ergebnissen.

Das Tagesseminar konzentriert sich ausschließlich auf saubere Grenzen und wiederverwendbare Context-Konfigurationen. Jede Regel wird mit positiven und negativen Beispielen geprüft.

Inhaltsübersicht

  1. Seminarziel und Arbeitsweise
  2. Zielsystem und Grenzen beschreiben
  3. Context mit Include- und Exclude-Regeln erstellen
  4. Scope und ZAP-Modi anwenden
  5. Technologien und Session-Eigenschaften ergänzen
  6. Context exportieren, importieren und prüfen
  7. Praxisübungen und Arbeitsaufträge
  8. Zielgruppe, Voraussetzungen und Arbeitsumgebung

Seminarziel

Contexts und Scope so definieren, testen und exportieren, dass nur genehmigte Ziele erfasst und aktive Funktionen zuverlässig begrenzt werden.

Arbeitsweise

Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.

Schrittweise Seminarinhalte

1. Zielsystem und Grenzen beschreiben

Hosts, Protokolle, Ports, Pfade, externe Dienste und nicht erlaubte Bereiche werden vor der technischen Konfiguration festgelegt.

  1. Genehmigte Zielnamen und Umgebungen inventarisieren.
  2. Externe Identitäts-, Analyse- und CDN-Dienste kennzeichnen.
  3. Schreibende und besonders sensible Bereiche markieren.
  4. Abbruch- und Eskalationsweg dokumentieren.

Kontrollpunkte: Zielbeschreibung ist fachlich freigegeben; externe Domains sind eindeutig klassifiziert.

2. Context mit Include- und Exclude-Regeln erstellen

Reguläre Ausdrücke werden schrittweise aufgebaut und gegen reale URLs getestet.

  1. Context aus repräsentativem Sites-Tree-Knoten anlegen.
  2. Include-Regel für Host, Port und Basispfad präzisieren.
  3. Logout-, Lösch-, Export- oder Fremdbereiche ausschließen.
  4. Positive und negative URL-Testliste gegen jede Regel prüfen.

Kontrollpunkte: Keine Regel ist breiter als die Freigabe; wichtige dynamische Pfade bleiben enthalten.

3. Scope und ZAP-Modi anwenden

Safe, Protected, Standard und Attack Mode beeinflussen, welche gefährlichen Funktionen verfügbar sind.

  1. Context in Scope setzen.
  2. Safe und Protected Mode praktisch vergleichen.
  3. Aktive Funktionen außerhalb des Scopes testen und blockieren.
  4. Geeigneten Betriebsmodus für manuelle und automatisierte Arbeit festlegen.

Kontrollpunkte: Protected Mode ist für den Standardbetrieb nachvollziehbar konfiguriert; Scopeanzeige stimmt mit Testliste überein.

4. Technologien und Session-Eigenschaften ergänzen

Technologieangaben verbessern Regelwahl; Session-Eigenschaften bündeln Anwendungskontext und spätere Authentifizierung.

  1. Relevante Server- und Clienttechnologien auswählen.
  2. Unzutreffende Technologien ausschließen.
  3. Sessionname und Beschreibung standardisieren.
  4. Vorbereitungspunkte für Authentifizierung und Benutzer festhalten.

Kontrollpunkte: Technologiewahl basiert auf überprüfbaren Indikatoren; Context bleibt auch ohne persönliche Session verständlich.

5. Context exportieren, importieren und prüfen

Wiederverwendung erfordert portable Konfiguration und eine Kontrolle nach dem Import.

  1. Context in eine Datei exportieren.
  2. In frischer ZAP-Sitzung importieren.
  3. URLs, Scope, Technologien und Ausschlüsse vergleichen.
  4. Versions- und Freigabeprozess für Context-Dateien festlegen.

Kontrollpunkte: Import erzeugt dieselben Grenzen; Datei enthält keine unnötigen Credentials oder Umgebungsgeheimnisse.

Praxisübungen und Arbeitsaufträge

  • Erstellung eines Contexts aus einer realistischen URL-Struktur
  • Test einer Include- und Exclude-Matrix
  • Vergleich von Safe, Protected und Standard Mode
  • Export und Reimport mit technischer Gegenprüfung

Zielgruppe

ZAP-Anwender, Penetration Tester, Qualitätssicherung, Security Engineers und DevSecOps-Teams

Voraussetzungen

Grundverständnis von URLs, Hosts, Pfaden und regulären Ausdrücken; ZAP-Vorkenntnisse sind hilfreich, aber nicht zwingend

Arbeitsumgebung

Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.

Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen

Seminardetails

   
Dauer: 1 Tag ca. 6 h, Beginn 10:00 Uhr
Preis: Öffentlich oder Live Stream: € 599 zzgl. MwSt.
Inhaus: € 1.700 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: ZAP-Anwender, Penetration Tester, Qualitätssicherung, Security Engineers und DevSecOps-Teams
Voraussetzungen: Grundverständnis von URLs, Hosts, Pfaden und regulären Ausdrücken; ZAP-Vorkenntnisse sind hilfreich, aber nicht zwingend
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Luzern 1 Tage
Bern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Stream live 1 Tage
Stream gespeichert 1 Tage
Bern 1 Tage
Luzern 1 Tage
Inhaus / Firmenseminar 1 Tage
Sankt Gallen 1 Tage
Sankt Gallen 1 Tage
Basel 1 Tage
Winterthur 1 Tage
Zürich 1 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben