Seminar ProjectDiscovery Nuclei – Authentifizierte Scans und API-Prüfungen

Seminar / Training

Geschützte Anwendungen und APIs erfordern reproduzierbare Anmeldeabläufe, klar abgegrenzte Berechtigungen und einen sorgfältigen Umgang mit Zugangsdaten. Das Seminar zeigt, wie authentifizierte Prüfungen in einer isolierten Umgebung aufgebaut, getestet, überwacht und für wiederholbare Sicherheitskontrollen vorbereitet werden.

Inhaltsübersicht

  • Zielgruppe
  • Voraussetzungen
  • Lernziele
  • Seminarinhalte
  • Modul 1: Authentifizierungsmodell und Schutzbedarf
  • Modul 2: Secret-Dateien und statische Anmeldung
  • Modul 3: Dynamische Anmeldung und Sitzungsverwaltung
  • Modul 4: API-Beschreibungen als Scan-Eingabe
  • Modul 5: Geschützte Prüfketten und Rollenabdeckung
  • Modul 6: Fehlerdiagnose, Geheimnisschutz und Automatisierung
  • Praxisübungen
  • Methodik

Zielgruppe

  • Application-Security- und Product-Security-Teams
  • DevSecOps-, Plattform- und CI/CD-Verantwortliche
  • API-Entwicklung, Qualitätssicherung und technische Revision
  • Pentest- und Vulnerability-Management-Teams mit autorisiertem Prüfauftrag

Voraussetzungen

  • Grundkenntnisse zu HTTP, REST-APIs und typischen Anmeldeverfahren
  • Sicherer Umgang mit Kommandozeile, YAML und strukturierten Datenformaten
  • Grundlagen der Nuclei-Ausführung und der Template-Auswahl
  • Eigene Testziele ausschließlich nach Freigabe und in klar abgegrenzten Umgebungen

Lernziele

  • Authentifizierungsanforderungen analysieren und das geeignete Verfahren auswählen
  • Zugangsdaten außerhalb von Templates verwalten und kontrolliert bereitstellen
  • Statische und dynamische Anmeldeabläufe reproduzierbar konfigurieren
  • OpenAPI-, Swagger- und andere API-Eingaben in einen Scanablauf überführen
  • Sitzungsfehler, Berechtigungsprobleme und instabile Login-Flows systematisch diagnostizieren
  • Authentifizierte Scans sicher in wiederholbare Betriebs- und Pipelineprozesse integrieren

Seminarinhalte

Die Inhalte werden vom sicheren Aufbau einer Laborumgebung bis zur reproduzierbaren Anwendung in Entwicklungs-, Betriebs- und Sicherheitsprozessen erarbeitet. Jeder Themenblock verbindet fachliche Einordnung, Konfiguration, Ausführung, Auswertung und Qualitätssicherung.

1. Authentifizierungsmodell und Schutzbedarf

Der Einstieg ordnet Zugangsdaten, Token, Cookies, Sitzungen und Rollen fachlich ein. Daraus entsteht ein Prüfmodell, das den notwendigen Zugriff bereitstellt, ohne Berechtigungen unnötig auszuweiten.

Schritt-für-Schritt-Vorgehen

  1. Prüfziel, Rollenmodell und erlaubte Aktionen dokumentieren
  2. Benötigte Header, Cookies, Token oder Formulareingaben identifizieren
  3. Minimal erforderliche Berechtigungen und Testkonten festlegen
  4. Ablauf, Gültigkeitsdauer und Widerruf der Zugangsdaten in einem Kontrollblatt erfassen
  5. Abbruchkriterien für fehlgeschlagene oder unerwartet privilegierte Anmeldungen definieren

2. Secret-Dateien und statische Anmeldung

Statische Zugangsdaten werden vom Template getrennt und über kontrollierte Secret-Dateien bereitgestellt. Schwerpunkt sind eindeutige Zuordnung, Maskierung, Dateirechte und reproduzierbare Tests.

Schritt-für-Schritt-Vorgehen

  1. Eine lokale Secret-Datei mit eindeutig benannten Zugangswerten anlegen
  2. Dateirechte und Ablageort auf den vorgesehenen Ausführungskontext begrenzen
  3. Header-, Cookie- oder Query-Zuordnungen für das definierte Ziel konfigurieren
  4. Einen Minimal-Scan mit einem harmlosen Nachweis-Template ausführen
  5. Protokollausgaben auf versehentliche Offenlegung sensibler Werte prüfen

3. Dynamische Anmeldung und Sitzungsverwaltung

Bei kurzlebigen Sitzungen wird die Anmeldung als eigener Ablauf modelliert. Token und Cookies werden extrahiert, auf Gültigkeit geprüft und erst danach an nachfolgende Requests übergeben.

Schritt-für-Schritt-Vorgehen

  1. Login-Sequenz einschließlich Weiterleitungen und erforderlicher Vorbedingungen aufzeichnen
  2. Erfolgs- und Fehlermerkmale der Anmeldung eindeutig festlegen
  3. Dynamisch erzeugte Sitzungswerte extrahieren und intern referenzieren
  4. Ablauf, Erneuerung und Abmeldung mit kontrollierten Testfällen prüfen
  5. Fehlgeschlagene Anmeldung so behandeln, dass nachgelagerte Prüfungen nicht unauthentifiziert fortgesetzt werden

4. API-Beschreibungen als Scan-Eingabe

Strukturierte API-Beschreibungen dienen als Ausgangspunkt für Endpunkte, Methoden, Parameter und Request-Bodies. Die Eingabe wird bereinigt, auf Testdaten begrenzt und mit der Authentifizierung verbunden.

Schritt-für-Schritt-Vorgehen

  1. API-Beschreibung auf Server, Pfade, Methoden und Pflichtparameter prüfen
  2. Produktive oder destruktive Operationen aus dem freigegebenen Umfang ausschließen
  3. Beispielwerte und Testdaten für erforderliche Parameter hinterlegen
  4. Authentifizierungswerte mit den passenden API-Operationen verknüpfen
  5. Erzeugte Requests stichprobenartig gegen den vereinbarten Prüfplan kontrollieren

5. Geschützte Prüfketten und Rollenabdeckung

Mehrere Rollen und Zustände werden als nachvollziehbare Prüfketten organisiert. Damit lassen sich funktionale Berechtigungsgrenzen und unterschiedliche Sichtweisen auf dieselbe Anwendung kontrolliert abbilden.

Schritt-für-Schritt-Vorgehen

  1. Rollen und relevante Geschäftsobjekte in einer Testmatrix abbilden
  2. Pro Rolle einen getrennten Authentifizierungskontext konfigurieren
  3. Vorbedingungen für Objektanlage, Zugriff und Bereinigung definieren
  4. Ergebnisse anhand der erwarteten Rollenrechte vergleichen
  5. Abweichungen mit Request-Kontext, Rolle und reproduzierbarem Testschritt dokumentieren

6. Fehlerdiagnose, Geheimnisschutz und Automatisierung

Zum Abschluss werden instabile Logins, ablaufende Token und Pipeline-Geheimnisse behandelt. Der Scan erhält klare Zustandsprüfungen, sichere Protokollierung und kontrollierte Fehlerpfade.

Schritt-für-Schritt-Vorgehen

  1. Typische Fehlerbilder wie abgelaufene Token, CSRF-Schutz und Redirect-Schleifen gezielt reproduzieren
  2. Diagnoseausgaben auf notwendige Informationen reduzieren und sensible Inhalte maskieren
  3. Secrets über den vorgesehenen Secret-Store des Ausführungssystems bereitstellen
  4. Vor dem Scan einen eigenständigen Authentifizierungs- und Berechtigungscheck ausführen
  5. Nach dem Lauf Zugangsdaten widerrufen, temporäre Dateien entfernen und Auditinformationen sichern

Praxisübungen

  • Aufbau eines statisch authentifizierten Scans mit getrennt verwalteten Zugangsdaten
  • Modellierung eines dynamischen Login-Flows mit Token-Extraktion und Gültigkeitsprüfung
  • Übernahme einer API-Beschreibung in einen begrenzten, nicht destruktiven Testlauf
  • Vergleich zweier Rollen anhand einer definierten Berechtigungsmatrix
  • Fehleranalyse eines absichtlich ablaufenden Sitzungstokens und sichere Wiederherstellung des Ablaufs

Methodik

  • Fachliche Einordnung mit kompakten Demonstrationen
  • Nachvollziehbare Schritt-für-Schritt-Übungen in einer isolierten Laborumgebung
  • Analyse typischer Fehlkonfigurationen, Fehlalarme und Betriebsrisiken
  • Übertragung der erarbeiteten Muster auf eigene technische und organisatorische Rahmenbedingungen

Fachbereichsleitung und Ansprechpersonen

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application-Security- und Product-Security-Teams, DevSecOps-, Plattform- und CI/CD-Verantwortliche, API-Entwicklung, Qualitätssicherung und technische Revision, Pentest- und Vulnerability-Management-Teams mit autorisiertem Prüfauftrag
Voraussetzungen: Grundkenntnisse zu HTTP, REST-APIs und typischen Anmeldeverfahren; Sicherer Umgang mit Kommandozeile, YAML und strukturierten Datenformaten; Grundlagen der Nuclei-Ausführung und der Template-Auswahl; Eigene Testziele ausschließlich nach Freigabe und in klar abgegrenzten Umgebungen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen und selbstständige Laboraufgaben
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - alle Formate mit Live-Trainer, Webinar nur bei ausdrücklicher Beauftragung
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Digitale Dokumentation und Übungsunterlagen
Teilnahmezertifikat: ja
Verpflegung: Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Luzern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben