Seminar / Training
Geschützte Anwendungen und APIs erfordern reproduzierbare Anmeldeabläufe, klar abgegrenzte Berechtigungen und einen sorgfältigen Umgang mit Zugangsdaten. Das Seminar zeigt, wie authentifizierte Prüfungen in einer isolierten Umgebung aufgebaut, getestet, überwacht und für wiederholbare Sicherheitskontrollen vorbereitet werden.
Inhaltsübersicht
- Zielgruppe
- Voraussetzungen
- Lernziele
- Seminarinhalte
- Modul 1: Authentifizierungsmodell und Schutzbedarf
- Modul 2: Secret-Dateien und statische Anmeldung
- Modul 3: Dynamische Anmeldung und Sitzungsverwaltung
- Modul 4: API-Beschreibungen als Scan-Eingabe
- Modul 5: Geschützte Prüfketten und Rollenabdeckung
- Modul 6: Fehlerdiagnose, Geheimnisschutz und Automatisierung
- Praxisübungen
- Methodik
Zielgruppe
- Application-Security- und Product-Security-Teams
- DevSecOps-, Plattform- und CI/CD-Verantwortliche
- API-Entwicklung, Qualitätssicherung und technische Revision
- Pentest- und Vulnerability-Management-Teams mit autorisiertem Prüfauftrag
Voraussetzungen
- Grundkenntnisse zu HTTP, REST-APIs und typischen Anmeldeverfahren
- Sicherer Umgang mit Kommandozeile, YAML und strukturierten Datenformaten
- Grundlagen der Nuclei-Ausführung und der Template-Auswahl
- Eigene Testziele ausschließlich nach Freigabe und in klar abgegrenzten Umgebungen
Lernziele
- Authentifizierungsanforderungen analysieren und das geeignete Verfahren auswählen
- Zugangsdaten außerhalb von Templates verwalten und kontrolliert bereitstellen
- Statische und dynamische Anmeldeabläufe reproduzierbar konfigurieren
- OpenAPI-, Swagger- und andere API-Eingaben in einen Scanablauf überführen
- Sitzungsfehler, Berechtigungsprobleme und instabile Login-Flows systematisch diagnostizieren
- Authentifizierte Scans sicher in wiederholbare Betriebs- und Pipelineprozesse integrieren
Seminarinhalte
Die Inhalte werden vom sicheren Aufbau einer Laborumgebung bis zur reproduzierbaren Anwendung in Entwicklungs-, Betriebs- und Sicherheitsprozessen erarbeitet. Jeder Themenblock verbindet fachliche Einordnung, Konfiguration, Ausführung, Auswertung und Qualitätssicherung.
1. Authentifizierungsmodell und Schutzbedarf
Der Einstieg ordnet Zugangsdaten, Token, Cookies, Sitzungen und Rollen fachlich ein. Daraus entsteht ein Prüfmodell, das den notwendigen Zugriff bereitstellt, ohne Berechtigungen unnötig auszuweiten.
Schritt-für-Schritt-Vorgehen
- Prüfziel, Rollenmodell und erlaubte Aktionen dokumentieren
- Benötigte Header, Cookies, Token oder Formulareingaben identifizieren
- Minimal erforderliche Berechtigungen und Testkonten festlegen
- Ablauf, Gültigkeitsdauer und Widerruf der Zugangsdaten in einem Kontrollblatt erfassen
- Abbruchkriterien für fehlgeschlagene oder unerwartet privilegierte Anmeldungen definieren
2. Secret-Dateien und statische Anmeldung
Statische Zugangsdaten werden vom Template getrennt und über kontrollierte Secret-Dateien bereitgestellt. Schwerpunkt sind eindeutige Zuordnung, Maskierung, Dateirechte und reproduzierbare Tests.
Schritt-für-Schritt-Vorgehen
- Eine lokale Secret-Datei mit eindeutig benannten Zugangswerten anlegen
- Dateirechte und Ablageort auf den vorgesehenen Ausführungskontext begrenzen
- Header-, Cookie- oder Query-Zuordnungen für das definierte Ziel konfigurieren
- Einen Minimal-Scan mit einem harmlosen Nachweis-Template ausführen
- Protokollausgaben auf versehentliche Offenlegung sensibler Werte prüfen
3. Dynamische Anmeldung und Sitzungsverwaltung
Bei kurzlebigen Sitzungen wird die Anmeldung als eigener Ablauf modelliert. Token und Cookies werden extrahiert, auf Gültigkeit geprüft und erst danach an nachfolgende Requests übergeben.
Schritt-für-Schritt-Vorgehen
- Login-Sequenz einschließlich Weiterleitungen und erforderlicher Vorbedingungen aufzeichnen
- Erfolgs- und Fehlermerkmale der Anmeldung eindeutig festlegen
- Dynamisch erzeugte Sitzungswerte extrahieren und intern referenzieren
- Ablauf, Erneuerung und Abmeldung mit kontrollierten Testfällen prüfen
- Fehlgeschlagene Anmeldung so behandeln, dass nachgelagerte Prüfungen nicht unauthentifiziert fortgesetzt werden
4. API-Beschreibungen als Scan-Eingabe
Strukturierte API-Beschreibungen dienen als Ausgangspunkt für Endpunkte, Methoden, Parameter und Request-Bodies. Die Eingabe wird bereinigt, auf Testdaten begrenzt und mit der Authentifizierung verbunden.
Schritt-für-Schritt-Vorgehen
- API-Beschreibung auf Server, Pfade, Methoden und Pflichtparameter prüfen
- Produktive oder destruktive Operationen aus dem freigegebenen Umfang ausschließen
- Beispielwerte und Testdaten für erforderliche Parameter hinterlegen
- Authentifizierungswerte mit den passenden API-Operationen verknüpfen
- Erzeugte Requests stichprobenartig gegen den vereinbarten Prüfplan kontrollieren
5. Geschützte Prüfketten und Rollenabdeckung
Mehrere Rollen und Zustände werden als nachvollziehbare Prüfketten organisiert. Damit lassen sich funktionale Berechtigungsgrenzen und unterschiedliche Sichtweisen auf dieselbe Anwendung kontrolliert abbilden.
Schritt-für-Schritt-Vorgehen
- Rollen und relevante Geschäftsobjekte in einer Testmatrix abbilden
- Pro Rolle einen getrennten Authentifizierungskontext konfigurieren
- Vorbedingungen für Objektanlage, Zugriff und Bereinigung definieren
- Ergebnisse anhand der erwarteten Rollenrechte vergleichen
- Abweichungen mit Request-Kontext, Rolle und reproduzierbarem Testschritt dokumentieren
6. Fehlerdiagnose, Geheimnisschutz und Automatisierung
Zum Abschluss werden instabile Logins, ablaufende Token und Pipeline-Geheimnisse behandelt. Der Scan erhält klare Zustandsprüfungen, sichere Protokollierung und kontrollierte Fehlerpfade.
Schritt-für-Schritt-Vorgehen
- Typische Fehlerbilder wie abgelaufene Token, CSRF-Schutz und Redirect-Schleifen gezielt reproduzieren
- Diagnoseausgaben auf notwendige Informationen reduzieren und sensible Inhalte maskieren
- Secrets über den vorgesehenen Secret-Store des Ausführungssystems bereitstellen
- Vor dem Scan einen eigenständigen Authentifizierungs- und Berechtigungscheck ausführen
- Nach dem Lauf Zugangsdaten widerrufen, temporäre Dateien entfernen und Auditinformationen sichern
Praxisübungen
- Aufbau eines statisch authentifizierten Scans mit getrennt verwalteten Zugangsdaten
- Modellierung eines dynamischen Login-Flows mit Token-Extraktion und Gültigkeitsprüfung
- Übernahme einer API-Beschreibung in einen begrenzten, nicht destruktiven Testlauf
- Vergleich zweier Rollen anhand einer definierten Berechtigungsmatrix
- Fehleranalyse eines absichtlich ablaufenden Sitzungstokens und sichere Wiederherstellung des Ablaufs
Methodik
- Fachliche Einordnung mit kompakten Demonstrationen
- Nachvollziehbare Schritt-für-Schritt-Übungen in einer isolierten Laborumgebung
- Analyse typischer Fehlkonfigurationen, Fehlalarme und Betriebsrisiken
- Übertragung der erarbeiteten Muster auf eigene technische und organisatorische Rahmenbedingungen
Fachbereichsleitung und Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application-Security- und Product-Security-Teams, DevSecOps-, Plattform- und CI/CD-Verantwortliche, API-Entwicklung, Qualitätssicherung und technische Revision, Pentest- und Vulnerability-Management-Teams mit autorisiertem Prüfauftrag |
| Voraussetzungen: | Grundkenntnisse zu HTTP, REST-APIs und typischen Anmeldeverfahren; Sicherer Umgang mit Kommandozeile, YAML und strukturierten Datenformaten; Grundlagen der Nuclei-Ausführung und der Template-Auswahl; Eigene Testziele ausschließlich nach Freigabe und in klar abgegrenzten Umgebungen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen und selbstständige Laboraufgaben |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - alle Formate mit Live-Trainer, Webinar nur bei ausdrücklicher Beauftragung |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Digitale Dokumentation und Übungsunterlagen |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
