Das Kompaktformat konzentriert sich auf den belastbaren Standardworkflow für Webanwendungsscans. Spezialthemen wie eigene Add-ons oder komplexe Pipelinearchitektur werden zugunsten sicherer täglicher Praxis bewusst ausgeklammert.
Alle Arbeitsschritte werden an einer Laboranwendung durchgeführt und in einer wiederverwendbaren Checkliste zusammengeführt.
Inhaltsübersicht
- Seminarziel und Arbeitsweise
- Arbeitsumgebung und Sicherheitsregeln
- Proxy, Oberfläche und manuelle Navigation
- Context und Scope
- Discovery klassisch und browserbasiert
- Passive Scans und Alertbewertung
- Kontrollierter Active Scan
- Einfache Authentifizierung und Bericht
- Praxisübungen und Arbeitsaufträge
- Zielgruppe, Voraussetzungen und Arbeitsumgebung
Seminarziel
Innerhalb eines kompakten Formats einen vollständigen, autorisierten ZAP-Test von der Installation und Scope-Definition bis zum validierten Bericht durchführen.
Arbeitsweise
Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.
Schrittweise Seminarinhalte
1. Arbeitsumgebung und Sicherheitsregeln
ZAP, Testbrowser und Laborziel werden getrennt von persönlicher oder produktiver Nutzung eingerichtet.
- Installation und Profilpfade prüfen.
- ZAP-Browser und Zertifikatsvertrauen einrichten.
- Freigabegrenzen und Abbruchkriterien festhalten.
- Session und Arbeitsverzeichnis standardisieren.
Kontrollpunkte: Testprofil ist isoliert; nur das Laborziel ist freigegeben.
2. Proxy, Oberfläche und manuelle Navigation
History, Sites Tree, Request und Response liefern den Kontext für alle späteren Scannergebnisse.
- Kernprozess über ZAP ausführen.
- Requests filtern und Parameter lokalisieren.
- Einen Request im Requester wiederholen.
- Einfache Breakpoint-Änderung kontrolliert testen.
Kontrollpunkte: Referenzrequest ist gesichert; Änderung besitzt eine Gegenprobe.
3. Context und Scope
Der Testbereich wird mit Include- und Exclude-Regeln begrenzt und im Protected Mode abgesichert.
- Context aus dem Sites Tree anlegen.
- Host und Basispfad präzisieren.
- Fremd- und Logoutbereiche ausschließen.
- Scope mit positiver und negativer URL-Liste prüfen.
Kontrollpunkte: Scope entspricht der Freigabe; keine wichtige Zielroute fehlt.
4. Discovery klassisch und browserbasiert
Traditioneller Spider und Client Spider werden passend zur Anwendung eingesetzt.
- Traditionellen Spider auf serverseitige Links anwenden.
- Client Side Integration für dynamische Oberfläche starten.
- Client Spider mit begrenzter Tiefe ausführen.
- Sites Tree und Client Map auf Lücken vergleichen.
Kontrollpunkte: Discovery bleibt im Context; dynamische Kernpfade sind enthalten.
5. Passive Scans und Alertbewertung
Passive Regeln analysieren den vorhandenen Verkehr und liefern erste Hinweise ohne Angriffsrequests.
- Passive Queue bis zum Abschluss beobachten.
- Alerts nach Risiko und Confidence sortieren.
- Evidenz im Originalrequest prüfen.
- False Positive und bestätigten Befund unterscheiden.
Kontrollpunkte: Bewertung beruht auf Evidenz; Queue ist vor Bericht leer.
6. Kontrollierter Active Scan
Ein begrenzter aktiver Scan zeigt Regelwahl, Monitoring und manuelle Bestätigung.
- Kleine Scan Policy auswählen.
- Freigegebenen Knoten und Eingabevektoren festlegen.
- Laufzeit und Zielreaktion beobachten.
- Treffer mit Requester und Gegenprobe validieren.
Kontrollpunkte: Scan ist nicht breiter als der Scope; kritischer Treffer ist reproduzierbar.
7. Einfache Authentifizierung und Bericht
Ein geschützter Bereich wird mit Benutzer und Verifikationsindikator ergänzt; anschließend entsteht ein bereinigter Bericht.
- Form- oder JSON-Login erfassen.
- Benutzer und Logged-in-Indikator konfigurieren.
- Kurzen authentifizierten Scan durchführen.
- Befunde priorisieren und Bericht ohne unnötige Secrets erzeugen.
Kontrollpunkte: Anmeldestatus wird korrekt erkannt; Bericht enthält Reproduktionshinweise.
Praxisübungen und Arbeitsaufträge
- Einrichtung von ZAP und Testbrowser
- Erstellung und Prüfung eines sicheren Contexts
- Kombinierte Discovery einer klassischen und dynamischen Oberfläche
- Passive und aktive Befundbewertung
- Einfacher authentifizierter Scan
- Erstellung einer wiederverwendbaren Scancheckliste und eines bereinigten Berichts
Zielgruppe
Entwickler, Qualitätssicherung, Security-Einsteiger, Administratoren und technische Projektverantwortliche mit begrenztem Zeitbudget
Voraussetzungen
Grundkenntnisse in Webanwendungen und HTTP; keine vertiefte ZAP-Erfahrung erforderlich
Arbeitsumgebung
Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.
Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, Qualitätssicherung, Security-Einsteiger, Administratoren und technische Projektverantwortliche mit begrenztem Zeitbudget |
| Voraussetzungen: | Grundkenntnisse in Webanwendungen und HTTP; keine vertiefte ZAP-Erfahrung erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
