Seminarbeschreibung
Der Schwerpunkt liegt auf der eigenständigen Bearbeitung sicherheitsrelevanter Codeänderungen. An einer vorbereiteten Python-Webanwendung werden Datenwege und Berechtigungsentscheidungen untersucht, fehlerhafte Implementierungen korrigiert und bestehende Funktionen gegen unbeabsichtigte Änderungen abgesichert. Die behandelten Prinzipien werden auf vergleichbare Situationen in anderen Programmiersprachen übertragen.
Ein strukturierter Reviewprozess hilft dabei, sicherheitskritische Stellen auch in größeren Änderungen gezielt zu prüfen. Automatische Analyse ergänzt das manuelle Verständnis von Geschäftslogik, Datenfluss und Vertrauensgrenzen. Die Übungen verwenden ein einheitliches Anwendungssystem mit Tests und vorbereiteten Fehlerfällen. Sprach- und frameworkspezifische Vollständigkeit ist nicht Ziel dieses übergreifenden Trainings; im Mittelpunkt stehen nachvollziehbare Schutzmechanismen und belastbare Prüfnachweise.
Die Übungsanwendung bietet einen Datenabruf, eine Änderungsfunktion und eine begrenzte Dateiverarbeitung. An diesen Funktionen werden Unterschiede zwischen technisch plausiblen Korrekturen und fachlich ausreichender Absicherung sichtbar. Eine Eingabeprüfung allein ersetzt beispielsweise keine Prüfung der Zugriffsberechtigung auf das angeforderte Objekt. Auch eine erfolgreich ausgeführte Testsuite beantwortet nur die Fragen, die ihre Testfälle tatsächlich stellen. Deshalb werden die erwarteten Sicherheitsregeln vor der Korrektur formuliert und nach jeder Änderung mit einem nachvollziehbaren Positiv- und Negativfall abgeglichen.
Inhaltsübersicht
- Datenflüsse und Reviewstrategie
- Eingaben und Injektionsschutz
- Berechtigungen und Sitzungen
- Dateien, Pfade und ausgehende Zugriffe
- Geheimnisse, Fehler und sensible Daten
- Geschäftslogik und Nebenläufigkeit
- Review, Korrektur und Regression
Seminarinhalte
Datenflüsse und Reviewstrategie
- Vertrauensgrenzen vom Eingabepunkt bis zur Datenverwendung im Code verfolgen.
- Änderungsumfang, kritische Funktionen und erforderliche Reviewer risikobezogen bestimmen.
- Reviewbefunde mit betroffener Stelle, Voraussetzung und Auswirkung verständlich dokumentieren.
Eingaben und Injektionsschutz
- Eingabeschemata, Parameterbindung und kontextgerechte Ausgabe konsequent einsetzen.
- Datenbankabfragen, Systemaufrufe und Vorlagenverarbeitung auf gefährliche Datenübergänge prüfen.
- Validierung, sichere APIs und Ausgabeenkodierung anhand ihrer unterschiedlichen Aufgaben einordnen.
Berechtigungen und Sitzungen
- Objektzugriffe und Mandantenkontext serverseitig prüfen und unzulässige Feldänderungen verhindern.
- Anmeldung, Sitzung, Abmeldung und sensible Aktionen konsistent absichern.
- Negative Tests für fehlende, abgelaufene und unzureichende Berechtigungen formulieren.
Dateien, Pfade und ausgehende Zugriffe
- Dateiannahme, Dateinamen und Speicherorte unabhängig von Benutzereingaben kontrollieren.
- Pfadgrenzen, Inhaltsprüfung und isolierte Verarbeitung aufeinander abstimmen.
- Ausgehende Zieladressen und Weiterleitungen gegen unerwünschte interne Zugriffe begrenzen.
Geheimnisse, Fehler und sensible Daten
- Zugangsdaten aus Quellcode und Testdaten entfernen und geeignete Bereitstellung vorsehen.
- Bewährte Bibliotheken für Passwortschutz und Kryptografie sachgerecht einordnen.
- Fehlerbehandlung und Protokollierung auf Informationsabfluss und fehlende Nachvollziehbarkeit prüfen.
Geschäftslogik und Nebenläufigkeit
- Zustandsübergänge, Mengenbegrenzungen und konkurrierende Änderungen untersuchen.
- Wiederholte Aufrufe und Teilfehler mit expliziten Konsistenzregeln behandeln.
- Tests an fachlichen Regeln ausrichten und ausschließlich implementierungsnahe Scheintests erkennen.
Review, Korrektur und Regression
- Einen vollständigen Änderungsantrag mit Checkliste und Risikobezug prüfen.
- Korrekturen klein halten und die ursprünglichen Angriffsvoraussetzungen erneut testen.
- Offene Restrisiken und erforderliche Folgearbeiten vor der Freigabe dokumentieren.
Praxisübungen
- Die Anwendung starten, vorhandene Tests ausführen und die betroffenen Datenflüsse lokalisieren.
- Einen fehlerhaften Datenzugriff in der isolierten Übungsumgebung reproduzieren.
- Die Implementierung korrigieren und positive sowie negative Testfälle ergänzen.
- Eine Datei- oder URL-Verarbeitung auf zulässige Ziele und Fehlerfälle begrenzen.
- Einen Geschäftslogikfehler mit einem unabhängig formulierten Test absichern.
- Die Änderungen im Partnerreview prüfen und unzureichende Korrekturen nacharbeiten.
- Den gesamten Testsatz erneut ausführen und die Änderung mit nachvollziehbarer Prüfnotiz abschließen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwareentwickler, technische Teamleitungen, Code-Reviewer, Application-Security-Spezialisten und Security Champions |
| Voraussetzungen: | Sichere Anwendung einer Programmiersprache, Git-Grundkenntnisse sowie Erfahrung mit Webanwendungen und automatisierten Tests; Lesen einfacher Python-Beispiele |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Kurze Fachimpulse, Codeanalyse, angeleitete Programmierübungen, Partnerreviews und Regressionstests |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
