Seminarbeschreibung
ZAP unterstützt die Untersuchung laufender Webanwendungen durch einen nachvollziehbaren Blick auf Anfragen, Antworten und erreichbare Funktionen. Das Seminar baut einen kontrollierten DAST-Arbeitsablauf auf, bei dem Scanumfang und Aussagekraft der Ergebnisse überprüft werden. Der Schwerpunkt liegt auf einer abgegrenzten Testanwendung und einer einfachen Benutzerrolle.
Neben der Bedienung werden Erfassungsprobleme, ungeeignete Scanrichtlinien und fehlende Testabdeckung untersucht. Ausgewählte Meldungen werden manuell nachvollzogen und nach einer Korrektur erneut geprüft. Komplexe Anmeldung, Token-Erneuerung, mehrere Rollen und tiefe API-Prüfungen werden im weiterführenden API-Seminar behandelt.
Lernziele
- ZAP mit einer freigegebenen Testanwendung und klaren Ausschlüssen einrichten.
- Erfassung, passive Analyse und aktive Tests bewusst steuern.
- Befunde mit Anfragen, Antworten und Anwendungskontext nachvollziehen.
- Einen ersten reproduzierbaren Scanplan erstellen und seine Grenzen dokumentieren.
Seminarinhalte
- Arbeitsumgebung und Testgrenzen
- Anwendung erfassen
- Passive und aktive Prüfungen
- Einfache Anmeldung und Sitzungen
- Befunde verifizieren und nachprüfen
- Wiederholbarer Scan und Bericht
Arbeitsumgebung und Testgrenzen
Browser, Proxy und Testanwendung werden für die Laborarbeit eingerichtet. Die Kontrolle des Scopes ist die Grundlage dafür, dass nur die vorgesehenen Funktionen angesprochen werden.
- Proxyverkehr und Testzertifikat in einem Schulungsprofil einrichten.
- Context, Zieladressen und Ausschlüsse festlegen.
- Rücksetzbare Testdaten und begrenzte Anfrageraten vorsehen.
Anwendung erfassen
Die tatsächlich erfasste Anwendungsoberfläche wird mit dem vorgesehenen Testumfang verglichen. Manuelle Navigation und geeignete Crawler ergänzen sich bei der Erkundung.
- Proxy-Historie, Sites-Struktur und manuelle Navigation auswerten.
- Klassischen und browsergestützten Crawl passend auswählen.
- Nicht erreichte Funktionen und unerwünschte Abmeldungen erkennen.
Passive und aktive Prüfungen
Die beiden Analysearten werden getrennt ausgeführt und verglichen. Scanrichtlinien werden anhand eines definierten Testziels ausgewählt und eingegrenzt.
- Passive Hinweise auf Antworten und Konfiguration auswerten.
- Aktive Tests, Regelumfang und Intensität steuern.
- Laufzeit, Abbruchbedingungen und technische Fehler beachten.
Einfache Anmeldung und Sitzungen
Eine vorbereitete Anmeldung wird so eingebunden, dass ein geschützter Bereich überprüfbar erreicht wird. Entscheidend ist der Nachweis einer gültigen Sitzung während des Tests.
- Einen Testbenutzer im passenden Context verwenden.
- Angemeldete und abgemeldete Antworten unterscheiden.
- Sitzungsverlust als Abdeckungslücke dokumentieren.
Befunde verifizieren und nachprüfen
Ausgewählte Warnungen werden mit einem begrenzten manuellen Nachtest nachvollzogen. Die Dokumentation beschreibt beobachtetes Verhalten und mögliche Auswirkungen getrennt.
- Risiko und Konfidenz eines Alerts unterscheiden.
- Anfrage, Antwort und reproduzierbare Schritte sichern.
- Korrektur prüfen und offene Unsicherheit benennen.
Wiederholbarer Scan und Bericht
Ein einfacher Plan im Automation Framework fasst die erarbeiteten Schritte zusammen. Ein zweiter Lauf prüft, ob Ergebnis und Testumfang nachvollziehbar reproduziert werden können.
- Context, Erfassung, Scan und Bericht in einem Plan verbinden.
- Abschluss der passiven Prüfungen berücksichtigen.
- Scanversion, Zielstand und bekannte Lücken festhalten.
Praktische Übungen
- Browser und ZAP für eine lokale Schulungsanwendung verbinden.
- Testumfang festlegen und die erreichbaren Funktionen erfassen.
- Passive und aktive Prüfungen getrennt ausführen.
- Eine einfache Anmeldung verifizieren und einen Befund nachvollziehen.
- Nach einer Korrektur erneut prüfen und einen wiederholbaren Plan speichern.
Zielgruppe
Softwaretester, Webentwickler, Application-Security-Verantwortliche und DevOps-Engineers mit Aufgaben in der Anwendungssicherheit.
Voraussetzungen
Grundkenntnisse von HTTP, Webanwendungen und Client-Server-Kommunikation. Erfahrungen mit Browserwerkzeugen sind hilfreich. Kenntnisse entsprechend dem Grundlagen-Seminar.
Schulungsumgebung
Vorbereitete ZAP-Installation mit den erforderlichen Add-ons, getrenntem Browserprofil und rücksetzbarer Webanwendung. Aktive Übungen verwenden ausschließlich dafür freigegebene Laborziele. Eine produktive Zielanwendung ist für das Seminar nicht erforderlich.
Weiterführende Seminare
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwaretester, Webentwickler, Application-Security-Verantwortliche und DevOps-Engineers mit Aufgaben in der Anwendungssicherheit. |
| Voraussetzungen: | Grundkenntnisse von HTTP, Webanwendungen und Client-Server-Kommunikation. Erfahrungen mit Browserwerkzeugen sind hilfreich. Kenntnisse entsprechend dem Grundlagen-Seminar. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
