Seminar Intensivseminar Pentest-Tools.com – Web, API und CMS

Der Web-Intensivpfad verbindet die einzelnen Web-, API- und CMS-Seminare zu einem vollständigen fünf Tage umfassenden Assessment. Beginnend mit Technologie- und Inhaltsaufklärung werden Scanprofile, Crawling, Authentifizierung und dynamische Benutzerflüsse aufgebaut. Anschließend folgen API- und CMS-spezifische Prüfungen, technische Validierung und Reporting.

Fünf Tage sind notwendig, weil klassische Webanwendungen, Single-Page-Applications, APIs und CMS-Plattformen unterschiedliche Erfassungs- und Authentifizierungsmodelle besitzen. Das Labor verwendet mehrere Rollen, dynamische Endpunkte und vorbereitete Schwachstellen, ohne produktive Systeme oder fremde Daten einzubeziehen.

Inhaltsübersicht

  1. Zielsetzung
  2. Zielgruppe
  3. Voraussetzungen
  4. Seminarinhalte mit schrittweisen Arbeitsabläufen
  5. Praxisübungen im autorisierten Labor
  6. Methodik und Arbeitsweise

Zielsetzung

Ziel ist ein vollständiger Web-, API- und CMS-Prüfprozess mit hoher Abdeckung, sicherer Validierung und belastbarer Dokumentation.

  • Webtechnologien, WAFs, virtuelle Hosts und verborgene Inhalte erfassen.
  • Website Scanner mit geeigneter Tiefe, Crawling und Scope konfigurieren.
  • Authentifizierte, dynamische und KI-unterstützte Prüfungen durchführen.
  • REST-, GraphQL- und CMS-Ziele produktspezifisch testen.
  • Findings validieren, re-testen und professionell berichten.

Zielgruppe

  • Web- und API-Pentester
  • Application-Security- und Product-Security-Teams
  • DevSecOps-Fachkräfte und Webplattformverantwortliche
  • Security Consultants und technische Auditoren

Voraussetzungen

  • Gute Kenntnisse zu HTTP, HTML, JavaScript, Cookies und Sessions
  • Grundkenntnisse zu REST, GraphQL und typischen CMS-Architekturen
  • Sicherer Umgang mit Browser-Entwicklertools
  • Verbindliche Autorisierung für sämtliche Testziele; aktive Prüfungen ausschließlich im bereitgestellten Labor oder in ausdrücklich freigegebenen Umgebungen.

Seminarinhalte

1. Tag 1: Web-Reconnaissance und Content Discovery

  1. Schritt 1: Scope, Hosts, URLs, Rollen, Ausschlüsse und Testkonten definieren.
  2. Schritt 2: Webtechnologien, Servermerkmale, WAFs und virtuelle Hosts identifizieren.
  3. Schritt 3: Öffentlich auffindbare Informationen und verborgene Pfade kontrolliert erfassen.
  4. Schritt 4: Eigene Wordlists und Filter für die Laboranwendung vorbereiten.
  5. Schritt 5: Reconnaissance-Ergebnisse in Targets und Scanstrategie überführen.

2. Tag 2: Website Scanner und Scanprofile

  1. Schritt 1: DAST-Modell, Light-, Deep- und Custom-Prüfung fachlich einordnen.
  2. Schritt 2: Crawling, Scope, Initialtests, Request-Rate und Ausschlüsse konfigurieren.
  3. Schritt 3: Nicht authentifizierten Basisscan ausführen und Abdeckung prüfen.
  4. Schritt 4: Aktive und passive Befunde anhand technischer Evidenz unterscheiden.
  5. Schritt 5: Fehlalarme, Soft-404-Effekte und unvollständige Crawling-Pfade analysieren.

3. Tag 3: Authentifizierung, SPAs und KI-Unterstützung

  1. Schritt 1: Testrollen und sichere Login-Abläufe vorbereiten.
  2. Schritt 2: Automatische, aufgezeichnete, Cookie- und Header-Authentifizierung konfigurieren.
  3. Schritt 3: Session-Stabilität, Logout-Erkennung und Token-Erneuerung verifizieren.
  4. Schritt 4: KI-Fallback und browsergestützte Flow-Erfassung für dynamische Benutzerwege einsetzen.
  5. Schritt 5: Geschützte Abdeckung mit Rollenmodell und erwarteten Funktionen vergleichen.

4. Tag 4: REST, GraphQL und CMS

  1. Schritt 1: API-Spezifikationen, Sammlungen, Endpunkte und Authentifizierung vorbereiten.
  2. Schritt 2: REST- und GraphQL-Scans mit kontrollierter Rate und Rollenabdeckung durchführen.
  3. Schritt 3: WordPress-, Drupal-, Joomla- und SharePoint-Instanzen identifizieren.
  4. Schritt 4: CMS-spezifische Scanner einsetzen und Komponentenbefunde validieren.
  5. Schritt 5: API-, CMS- und generische Webbefunde konsolidieren.

5. Tag 5: Validierung, Re-Test und Reporting

  1. Schritt 1: Befunde nach Evidenz, Ausnutzbarkeit und Geschäftsprozess priorisieren.
  2. Schritt 2: Freigegebene SQLi-, XSS- oder Out-of-Band-Nachweise minimal durchführen.
  3. Schritt 3: Duplikate zusammenführen und zielsystemspezifische Maßnahmen formulieren.
  4. Schritt 4: Fokussierte Re-Tests nach simulierten Behebungen ausführen.
  5. Schritt 5: Technischen Web-Pentest-Bericht mit Scope, Beweisen und Restrestrisiken erzeugen.

6. Durchgängiges Praxisprojekt

  1. Schritt 1: Eine mehrschichtige Webplattform mit Web-App, API und CMS übernehmen.
  2. Schritt 2: Teamrollen für Reconnaissance, Scan, Triage und Reporting verteilen.
  3. Schritt 3: Tägliche Abdeckungs- und Qualitätskontrollen durchführen.
  4. Schritt 4: Fehlende Pfade, instabile Sessions und unklare Befunde gezielt nacharbeiten.
  5. Schritt 5: Konsolidierten Bericht und wiederkehrenden Prüfplan erstellen.

Praxisübungen

  • Technologie-, WAF-, Virtual-Host- und Content-Erfassung
  • Nicht authentifizierter und authentifizierter Website-Scan
  • Dynamischer Login und browsergestützte Endpunkterfassung
  • REST-, GraphQL- und CMS-spezifische Scannerläufe
  • Kontrollierte Web-Validierung mit minimalem PoC
  • Re-Test, Befundkonsolidierung und vollständiger Web-Pentest-Bericht

Methodik und Arbeitsweise

Die Vermittlung kombiniert strukturierte Fachvorträge, Live-Demonstrationen, geführte Schritt-für-Schritt-Übungen und eigenständige Laboraufgaben. Jeder Arbeitsablauf wird mit Scoping, Konfiguration, sicherer Durchführung, Befundprüfung und dokumentiertem Re-Test vollständig durchlaufen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Web- und API-Pentester, Application-Security-Teams, DevSecOps-Fachkräfte, Webadministratoren und Security Consultants
Voraussetzungen: Gute HTTP-, Web- und API-Grundlagen; Kenntnisse zu Sessions, JavaScript und CMS; autorisierte Laboranwendungen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, geführte Schritt-für-Schritt-Übungen und praktische Übungen im autorisierten Labor
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Bern 5 Tage
Luzern 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Zürich 5 Tage
Stream live 5 Tage
Stream gespeichert 5 Tage
Luzern 5 Tage
Bern 5 Tage
Inhaus / Firmenseminar 5 Tage
Inhaus / Firmenseminar 5 Tage
Sankt Gallen 5 Tage
Basel 5 Tage
Winterthur 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben