Der Web-Intensivpfad verbindet die einzelnen Web-, API- und CMS-Seminare zu einem vollständigen fünf Tage umfassenden Assessment. Beginnend mit Technologie- und Inhaltsaufklärung werden Scanprofile, Crawling, Authentifizierung und dynamische Benutzerflüsse aufgebaut. Anschließend folgen API- und CMS-spezifische Prüfungen, technische Validierung und Reporting.
Fünf Tage sind notwendig, weil klassische Webanwendungen, Single-Page-Applications, APIs und CMS-Plattformen unterschiedliche Erfassungs- und Authentifizierungsmodelle besitzen. Das Labor verwendet mehrere Rollen, dynamische Endpunkte und vorbereitete Schwachstellen, ohne produktive Systeme oder fremde Daten einzubeziehen.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte mit schrittweisen Arbeitsabläufen
- Praxisübungen im autorisierten Labor
- Methodik und Arbeitsweise
Zielsetzung
Ziel ist ein vollständiger Web-, API- und CMS-Prüfprozess mit hoher Abdeckung, sicherer Validierung und belastbarer Dokumentation.
- Webtechnologien, WAFs, virtuelle Hosts und verborgene Inhalte erfassen.
- Website Scanner mit geeigneter Tiefe, Crawling und Scope konfigurieren.
- Authentifizierte, dynamische und KI-unterstützte Prüfungen durchführen.
- REST-, GraphQL- und CMS-Ziele produktspezifisch testen.
- Findings validieren, re-testen und professionell berichten.
Zielgruppe
- Web- und API-Pentester
- Application-Security- und Product-Security-Teams
- DevSecOps-Fachkräfte und Webplattformverantwortliche
- Security Consultants und technische Auditoren
Voraussetzungen
- Gute Kenntnisse zu HTTP, HTML, JavaScript, Cookies und Sessions
- Grundkenntnisse zu REST, GraphQL und typischen CMS-Architekturen
- Sicherer Umgang mit Browser-Entwicklertools
- Verbindliche Autorisierung für sämtliche Testziele; aktive Prüfungen ausschließlich im bereitgestellten Labor oder in ausdrücklich freigegebenen Umgebungen.
Seminarinhalte
1. Tag 1: Web-Reconnaissance und Content Discovery
- Schritt 1: Scope, Hosts, URLs, Rollen, Ausschlüsse und Testkonten definieren.
- Schritt 2: Webtechnologien, Servermerkmale, WAFs und virtuelle Hosts identifizieren.
- Schritt 3: Öffentlich auffindbare Informationen und verborgene Pfade kontrolliert erfassen.
- Schritt 4: Eigene Wordlists und Filter für die Laboranwendung vorbereiten.
- Schritt 5: Reconnaissance-Ergebnisse in Targets und Scanstrategie überführen.
2. Tag 2: Website Scanner und Scanprofile
- Schritt 1: DAST-Modell, Light-, Deep- und Custom-Prüfung fachlich einordnen.
- Schritt 2: Crawling, Scope, Initialtests, Request-Rate und Ausschlüsse konfigurieren.
- Schritt 3: Nicht authentifizierten Basisscan ausführen und Abdeckung prüfen.
- Schritt 4: Aktive und passive Befunde anhand technischer Evidenz unterscheiden.
- Schritt 5: Fehlalarme, Soft-404-Effekte und unvollständige Crawling-Pfade analysieren.
3. Tag 3: Authentifizierung, SPAs und KI-Unterstützung
- Schritt 1: Testrollen und sichere Login-Abläufe vorbereiten.
- Schritt 2: Automatische, aufgezeichnete, Cookie- und Header-Authentifizierung konfigurieren.
- Schritt 3: Session-Stabilität, Logout-Erkennung und Token-Erneuerung verifizieren.
- Schritt 4: KI-Fallback und browsergestützte Flow-Erfassung für dynamische Benutzerwege einsetzen.
- Schritt 5: Geschützte Abdeckung mit Rollenmodell und erwarteten Funktionen vergleichen.
4. Tag 4: REST, GraphQL und CMS
- Schritt 1: API-Spezifikationen, Sammlungen, Endpunkte und Authentifizierung vorbereiten.
- Schritt 2: REST- und GraphQL-Scans mit kontrollierter Rate und Rollenabdeckung durchführen.
- Schritt 3: WordPress-, Drupal-, Joomla- und SharePoint-Instanzen identifizieren.
- Schritt 4: CMS-spezifische Scanner einsetzen und Komponentenbefunde validieren.
- Schritt 5: API-, CMS- und generische Webbefunde konsolidieren.
5. Tag 5: Validierung, Re-Test und Reporting
- Schritt 1: Befunde nach Evidenz, Ausnutzbarkeit und Geschäftsprozess priorisieren.
- Schritt 2: Freigegebene SQLi-, XSS- oder Out-of-Band-Nachweise minimal durchführen.
- Schritt 3: Duplikate zusammenführen und zielsystemspezifische Maßnahmen formulieren.
- Schritt 4: Fokussierte Re-Tests nach simulierten Behebungen ausführen.
- Schritt 5: Technischen Web-Pentest-Bericht mit Scope, Beweisen und Restrestrisiken erzeugen.
6. Durchgängiges Praxisprojekt
- Schritt 1: Eine mehrschichtige Webplattform mit Web-App, API und CMS übernehmen.
- Schritt 2: Teamrollen für Reconnaissance, Scan, Triage und Reporting verteilen.
- Schritt 3: Tägliche Abdeckungs- und Qualitätskontrollen durchführen.
- Schritt 4: Fehlende Pfade, instabile Sessions und unklare Befunde gezielt nacharbeiten.
- Schritt 5: Konsolidierten Bericht und wiederkehrenden Prüfplan erstellen.
Praxisübungen
- Technologie-, WAF-, Virtual-Host- und Content-Erfassung
- Nicht authentifizierter und authentifizierter Website-Scan
- Dynamischer Login und browsergestützte Endpunkterfassung
- REST-, GraphQL- und CMS-spezifische Scannerläufe
- Kontrollierte Web-Validierung mit minimalem PoC
- Re-Test, Befundkonsolidierung und vollständiger Web-Pentest-Bericht
Methodik und Arbeitsweise
Die Vermittlung kombiniert strukturierte Fachvorträge, Live-Demonstrationen, geführte Schritt-für-Schritt-Übungen und eigenständige Laboraufgaben. Jeder Arbeitsablauf wird mit Scoping, Konfiguration, sicherer Durchführung, Befundprüfung und dokumentiertem Re-Test vollständig durchlaufen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Web- und API-Pentester, Application-Security-Teams, DevSecOps-Fachkräfte, Webadministratoren und Security Consultants |
| Voraussetzungen: | Gute HTTP-, Web- und API-Grundlagen; Kenntnisse zu Sessions, JavaScript und CMS; autorisierte Laboranwendungen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, geführte Schritt-für-Schritt-Übungen und praktische Übungen im autorisierten Labor |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
