Seminarbeschreibung
Der DAST-Schwerpunkt verbindet die drei dynamischen Werkzeugseminare mit den zugehörigen Automatisierungs- und Bearbeitungsprozessen. Eine gemeinsame Anwendung mit Weboberfläche, REST-API und mehreren Testrollen bildet den roten Faden. Dadurch lassen sich Scanerfassung, Anmeldung und Befundverifikation unmittelbar miteinander verbinden.
ZAP bildet die Grundlage für wiederholbare und automatisierte Tests. Burp Suite Professional wird ergänzend für Crawl, Audit und gezielte manuelle Nachprüfung eingesetzt. Beide Werkzeuge werden praktisch verwendet. Aufwändige Sonderfälle verteilter Identitätsanbieter und zusätzliche API-Technologien werden eingeordnet, aber nicht als vollständige weitere Labore behandelt.
Gemeinsam mit dem Intensivseminar zu Semgrep, SonarQube und CodeQL fasst dieser Kurs das gesamte Themenspektrum der neun Einzelseminare zusammen. Der komprimierte Aufbau nutzt vorbereitete Systeme und einen gemeinsamen Projektfall. Die einzelnen ZAP-, API- und Burp-Seminare bieten zusätzliche Zeit für eigenständige Varianten und vertiefte Fehleranalyse.
Lernziele
- Einen kontrollierten DAST-Testumfang für Weboberfläche und API entwickeln.
- ZAP und Burp Suite Professional für ausgewählte gemeinsame Prüffälle einsetzen.
- Sitzungszustand, Rollenabdeckung und Testdaten während der Prüfung kontrollieren.
- Dynamische Tests automatisieren und Befunde bis zur nachgeprüften Korrektur bearbeiten.
Seminarinhalte
- Teststrategie und Laborumfang
- ZAP für Webanwendungen
- Burp Suite Professional im Vergleich
- REST-API, Anmeldung und Rollen
- Automatisierung in CI/CD
- Befundbearbeitung und Nachtest
Teststrategie und Laborumfang
Der Kurs startet mit einer prüfbaren Zielbeschreibung für die gemeinsame Anwendung. Statische Befunde werden als ergänzender Eingang für die dynamische Testplanung eingeordnet.
- SAST und DAST im Gesamtprüfprozess verbinden.
- Freigegebene Funktionen, Rollen und Testdaten festlegen.
- Erwartete Abdeckung und technische Erfolgskriterien beschreiben.
ZAP für Webanwendungen
Ein vollständiger Grundworkflow führt von der kontrollierten Erfassung zu ausgewählten aktiven Tests. Die Untersuchung konzentriert sich auf nachvollziehbare Ergebnisse und erkennbaren Testumfang.
- Proxy, Context, manuelle Erfassung und Crawler einsetzen.
- Passive und aktive Prüfungen mit passender Scanrichtlinie steuern.
- Einen Webbefund nachvollziehen und einen einfachen Plan erstellen.
Burp Suite Professional im Vergleich
Die gleiche Anwendung wird mit Burp untersucht. Der direkte Vergleich verdeutlicht Unterschiede der Erfassung und die Bedeutung manueller Nachprüfungen.
- Crawl, Audit und Ressourcenbegrenzung konfigurieren.
- Angemeldeten Bereich und relevante Anfragen prüfen.
- Einen Befund im Repeater nachvollziehen und dokumentieren.
REST-API, Anmeldung und Rollen
Die API wird mit ihrer Spezifikation und kontrollierten Testidentitäten geprüft. Besondere Aufmerksamkeit gilt Sitzungserneuerung, tatsächlich erreichter Rolle und manuellen Objektzugriffsprüfungen.
- OpenAPI importieren und gültige Testdaten bereitstellen.
- Anmeldung konfigurieren und Sitzungsverlust erkennen.
- Rollen- und Objektberechtigungen mit gezielten Negativfällen ergänzen.
Automatisierung in CI/CD
Ein ZAP-Plan wird in eine vorbereitete Pipeline eingebunden. Die Auswertung trennt technische Vollständigkeit und fachliche Entscheidung über gemeldete Befunde.
- Testumgebung starten, prüfen und zuverlässig bereinigen.
- Geschützte Testzugänge und passende Job-Tests verwenden.
- Berichte, Abdeckung, Fehlerzustände und Gates auswerten.
Befundbearbeitung und Nachtest
Die im Projekt entstandenen Meldungen werden priorisiert und in konkrete Aufgaben überführt. Eine erneute Prüfung dokumentiert sowohl die Korrektur als auch verbleibende Grenzen.
- Meldungen beider Werkzeuge vergleichen und Doppelbefunde prüfen.
- Technische Evidenz und Abnahmekriterien in Tickets überführen.
- Korrektur mit passender Rolle und rückgesetzten Testdaten nachprüfen.
Praktische Übungen
- Scope und Rollenmatrix für eine gemeinsame Laboranwendung erstellen.
- Mit ZAP einen nachvollziehbaren Webscan durchführen.
- Denselben Bereich mit Burp Suite Professional prüfen und einen Befund manuell verifizieren.
- OpenAPI, Anmeldung und zwei kontrollierte Testidentitäten einbinden.
- Den ZAP-Ablauf automatisieren und einen Sitzungsverlust als technischen Fehler erkennen.
- Befunde priorisieren, die Korrektur prüfen und einen belastbaren Bericht erstellen.
Zielgruppe
Erfahrene Softwaretester, API- und Webentwickler, Application-Security-Engineers sowie DevOps-Verantwortliche.
Voraussetzungen
Gute HTTP-, REST- und JSON-Kenntnisse, Erfahrung mit Browserwerkzeugen oder einem Proxy sowie Git-, YAML- und CI/CD-Grundlagen. Grundverständnis von Authentifizierung und Berechtigungen.
Schulungsumgebung
Vorbereitete Webanwendung mit REST-API, OpenAPI-Datei, mehreren Testrollen und rücksetzbaren Daten. ZAP, Burp Suite Professional und eine CI/CD-Umgebung stehen in der abgestimmten Laborumgebung bereit. Erforderliche Professional-Lizenzen und die Bereitstellung der Arbeitsplätze werden vor dem Termin vereinbart.
Weiterführende Seminare
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene Softwaretester, API- und Webentwickler, Application-Security-Engineers sowie DevOps-Verantwortliche. |
| Voraussetzungen: | Gute HTTP-, REST- und JSON-Kenntnisse, Erfahrung mit Browserwerkzeugen oder einem Proxy sowie Git-, YAML- und CI/CD-Grundlagen. Grundverständnis von Authentifizierung und Berechtigungen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
