Seminar / Training
Der technische Intensivpfad führt durch den vollständigen Prüfzyklus für moderne Webanwendungen und APIs. Die Inhalte beginnen bei Ziel, Freigabe und sicherem Erstscan, vertiefen Authentifizierung und Scansteuerung und enden bei reproduzierbarer Triage, Retest und prüfbarer Ergebnisdarstellung.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- Web- und API-Prüfungen methodisch planen und sicher begrenzen
- Moderne Weboberflächen sowie OpenAPI-, Postman- und GraphQL-Ziele konfigurieren
- Geschützte Bereiche über Login, Sequenzen, Token, Header und Cookies erreichen
- Profile, Scopes, Seeds, Ausschlüsse und inkrementelle Prüfungen gezielt einsetzen
- Findings reproduzieren, priorisieren, übergeben und erneut testen
- Technische und managementgerechte Berichte aus belastbaren Daten erstellen
Zielgruppe
AppSec- und Product-Security-Teams, Pentester, Security Engineers, Web- und API-Entwickler, Testautomatisierer, Security Champions und technische Architekten
Voraussetzungen
Gute Kenntnisse zu HTTP, Webanwendungen und APIs. Erfahrung mit JSON und Authentifizierung ist hilfreich. Benötigt werden eine isolierte Webanwendung, eine Test-API und freigegebene Testkonten.
Seminarinhalte
Modul 1: Prüfauftrag, Zielmodell und Sicherheitsgrenzen
- Anwendung, API, Umgebung, Eigentümer und Schutzbedarf erfassen
- Erlaubte Hosts, Funktionen, Testdaten und Zeitfenster schriftlich festlegen
- Kritische Zustandsänderungen und externe Abhängigkeiten identifizieren
- Abbruchkriterien, Ansprechpartner und Rücksetzverfahren vereinbaren
- Web- und API-Anteile in einen gemeinsamen Prüfplan überführen
Modul 2: Webziel und moderner Anwendungsaufbau
- Basis-URL, Weiterleitungen, Single-Page-Navigation und dynamische Routen prüfen
- Öffentliche und geschützte Bereiche voneinander trennen
- Seeds für schwer auffindbare Einstiegspunkte festlegen
- Externe Hosts und unerwünschte Pfade ausschließen
- Begrenzten Erstcrawl durchführen und Abdeckung bewerten
Modul 3: API-Ziele mit OpenAPI und Postman
- OpenAPI-Dokument auf Server, Pfade, Methoden, Parameter und Beispiele prüfen
- Postman Collection von eingebetteten Geheimnissen bereinigen
- Basisadresse, Variablen und Testdaten eindeutig auf die Trainingsumgebung setzen
- Ziel anlegen und Endpunktabdeckung gegen die Definition kontrollieren
- Schreibende Operationen mit isolierten Datensätzen begrenzen
Modul 4: GraphQL-Prüfung
- Endpoint, Schema, Queries, Mutationen und Rollenmodell erfassen
- Schema über Introspection oder vorbereitete Definition bereitstellen
- Komplexe Abfragen und Mutationen nach Risiko klassifizieren
- Testidentitäten mit unterschiedlichen Berechtigungen konfigurieren
- Scope und Lastgrenzen vor einem umfassenderen Scan verifizieren
Modul 5: Authentifizierte Webscans und Login-Sequenzen
- Testkonten für repräsentative Rollen anlegen
- Formularanmeldung mit eindeutigem Erfolgsmerkmal konfigurieren
- Mehrstufige Login- oder Navigationssequenz aufzeichnen
- Sitzungsablauf, Logout und erneute Anmeldung testen
- MFA- oder SSO-Grenzen dokumentieren und sicheren Testweg festlegen
Modul 6: API-Authentifizierung und Sitzungswerte
- API-Key, Bearer Token, Basic Authentication, Cookie oder statischen Header auswählen
- Geheimnisse getrennt von Definitionen und Logs hinterlegen
- Gültigkeitsdauer, Rotation und erforderliche Rechte prüfen
- Negativfälle mit fehlenden oder unzureichenden Berechtigungen testen
- Erfolgreiche Authentifizierung anhand geschützter Antworten verifizieren
Modul 7: Scanprofile, Scope und Leistung
- Lightning, Safe, Normal und Full nach Ziel und Prüfphase bewerten
- Benutzerdefiniertes Profil nur aus dokumentiertem Bedarf ableiten
- Seeds, Reject List, Extra Hosts und Pfadgrenzen konfigurieren
- Teil-, reduzierte oder inkrementelle Scans für schnelle Rückmeldung planen
- Laufzeit, Last und Abdeckung gegen eine Baseline messen
Modul 8: Scanüberwachung und technische Fehleranalyse
- Zielzustand und Freigabe unmittelbar vor dem Scan kontrollieren
- Laufzeit, Antwortverhalten und Anwendungsauswirkung beobachten
- Crawler-, Authentifizierungs-, TLS-, DNS- und Timeoutfehler unterscheiden
- Änderungen einzeln vornehmen und mit kleinem Test bestätigen
- Erst nach stabiler Konfiguration den vollständigen Lauf freigeben
Modul 9: Findings, Remediation und Retest
- Evidenz, Endpoint, Payload, Identität und Schweregrad lesen
- Finding mit minimalem Request in der Testumgebung reproduzieren
- Geschäftskontext und erreichbare Daten in die Priorität einbeziehen
- Entwicklerauftrag mit erwarteter sicherer Funktion formulieren
- Korrektur gezielt erneut prüfen und Abschluss dokumentieren
Modul 10: Reporting und Abschlussprojekt
- Berichtszweck und Zielgruppe vor der Auswahl des Formats bestimmen
- Technische Ergebnisse, Scope, Zeitpunkt und Einschränkungen zusammenführen
- Managementsicht von detaillierter Entwicklerdokumentation trennen
- Ein vollständiges Web- und API-Prüfpaket mit Freigabe, Scans und Retests erstellen
- Verbesserungen für Abdeckung, Stabilität und Wiederholbarkeit priorisieren
Praxisübungen
- Aufbau eines freigegebenen Prüfplans für Webanwendung und API
- Konfiguration eines Webziels mit Seeds und Ausschlüssen
- Import einer OpenAPI-Definition und einer bereinigten Postman Collection
- Einrichtung einer Login-Sequenz sowie einer Token-Authentifizierung
- Vergleich mehrerer Scanprofile anhand von Laufzeit und Abdeckung
- Reproduktion, Übergabe und Retest eines Web- und eines API-Findings
- Erstellung eines technischen und eines managementgerechten Ergebnisdokuments
Einordnung im Lernpfad
Komprimierter vollständiger Pfad für technische Web- und API-Prüfungen. Zusammen mit dem Intensivseminar für Automation, Integrationen und Enterprise-Betrieb deckt dieser Kurs die Themen der gesamten Seminarreihe ab.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec- und Product-Security-Teams, Pentester, Security Engineers, Web- und API-Entwickler, Testautomatisierer, Security Champions und technische Architekten |
| Voraussetzungen: | Gute Kenntnisse zu HTTP, Webanwendungen und APIs. Erfahrung mit JSON und Authentifizierung ist hilfreich. Benötigt werden eine isolierte Webanwendung, eine Test-API und freigegebene Testkonten. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
