Kennwörter dürfen nicht entschlüsselbar gespeichert werden. Dennoch entstehen Schwachstellen durch schnelle Hashfunktionen, fehlende Salts, ungeeignete Parameter, abgeschnittene Eingaben, unsichere Rücksetzung oder Protokolle, die Geheimnisse verraten.
Das Seminar betrachtet den vollständigen Authentisierungspfad. Eine Beispielanwendung wird von einer unsicheren Legacy-Lösung zu einer modernen, versionierten und migrationsfähigen Passwortspeicherung weiterentwickelt.
Einordnung und Nutzen
Zwei Tage sind angemessen, weil Algorithmuswahl und Theorie allein nicht reichen. Parameter müssen auf Zielhardware gemessen, Altbestände migriert und Login-, Reset-, Rate-Limit- sowie Fehlerfälle praktisch getestet werden.
Zielgruppe
- Softwareentwickler und technische Leads
- Application-Security- und DevSecOps-Teams
- Architekten und Code Reviewer
- Betreiber eigener Authentisierungsdienste
Voraussetzungen
- Grundkenntnisse einer Programmiersprache und Webanwendungen
- Verständnis von HTTP, Datenbanken und Authentisierung
- Eine vorbereitete Beispielanwendung für Übungen
Lernziele
- Zeitgemäße Passwortannahme und Blocklistenprüfung implementieren
- Adaptive Hashfunktionen, Salt und optionalen Pepper korrekt einsetzen
- Work Factor auf realer Hardware sicher und verfügbar kalibrieren
- Reset, Rate Limiting und Sitzungen als zusammenhängenden Schutzpfad gestalten
- Legacy-Hashes ohne Klartextmigration kontrolliert ablösen
Seminarinhalte
Passwortannahme und Verifikation
- Länge, Unicode, Leerzeichen und vollständige Eingabe korrekt behandeln
- Keine starren Zeichenklassen oder Routinewechsel erzwingen
- Häufige, erwartbare und kompromittierte Werte blockieren
Hashing und Schlüsselmaterial
- Argon2id mit mindestens 19 MiB Speicher, zwei Iterationen und Parallelität eins als Ausgangsbasis benchmarken
- scrypt mit N gleich 2 hoch 17, r gleich 8 und p gleich 1 als Alternative prüfen; PBKDF2 nur begründet einsetzen
- bcrypt nur für Legacy-Bestände mit Kostenfaktor mindestens 10 und seiner Eingabegrenze von 72 Byte behandeln
- Einzigartige Salts und versionierte Parameter speichern; Pepper getrennt in einem Secret- oder Schlüsselmanagement-System schützen
Performance und Missbrauchsschutz
- Speicher-, Iterations- und Parallelitätsparameter benchmarken
- Login-Latenz, Kapazität und Denial-of-Service-Risiko ausbalancieren
- Rate Limiting, sichere Fehlermeldungen und Monitoring implementieren
Migration und Lebenszyklus
- Hashformat und Parameter pro Datensatz versionieren
- Beim erfolgreichen Login auf stärkere Parameter rehashen
- Reset, Recovery, Sitzungsentzug, Protokollierung und Incident-Fälle testen
Praktische Übungen
- Analyse einer unsicheren Beispielimplementierung
- Implementierung und Benchmark der aktuellen Argon2id-Ausgangsparameter
- Vergleich mit scrypt und einem Legacy-bcrypt-Bestand
- Aufbau von Blockliste und Rate Limiting
- Migration mehrerer Legacy-Hashvarianten mit Negativ- und Lasttests
Methodik
Code, Messung und Review wechseln sich ab. Die Beispielanwendung wird schrittweise verbessert; Unit-, Integrations-, Last- und Missbrauchstests belegen die Wirkung jeder Änderung.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwareentwickler und technische Leads, Application-Security- und DevSecOps-Teams, Architekten und Code Reviewer, Betreiber eigener Authentisierungsdienste |
| Voraussetzungen: | Grundkenntnisse einer Programmiersprache und Webanwendungen; Verständnis von HTTP, Datenbanken und Authentisierung; Eine vorbereitete Beispielanwendung für Übungen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
