Seminar Secure SDLC – Secure Coding und Code Reviews

Seminarbeschreibung

Der Schwerpunkt liegt auf der eigenständigen Bearbeitung sicherheitsrelevanter Codeänderungen. An einer vorbereiteten Python-Webanwendung werden Datenwege und Berechtigungsentscheidungen untersucht, fehlerhafte Implementierungen korrigiert und bestehende Funktionen gegen unbeabsichtigte Änderungen abgesichert. Die behandelten Prinzipien werden auf vergleichbare Situationen in anderen Programmiersprachen übertragen.

Ein strukturierter Reviewprozess hilft dabei, sicherheitskritische Stellen auch in größeren Änderungen gezielt zu prüfen. Automatische Analyse ergänzt das manuelle Verständnis von Geschäftslogik, Datenfluss und Vertrauensgrenzen. Die Übungen verwenden ein einheitliches Anwendungssystem mit Tests und vorbereiteten Fehlerfällen. Sprach- und frameworkspezifische Vollständigkeit ist nicht Ziel dieses übergreifenden Trainings; im Mittelpunkt stehen nachvollziehbare Schutzmechanismen und belastbare Prüfnachweise.

Die Übungsanwendung bietet einen Datenabruf, eine Änderungsfunktion und eine begrenzte Dateiverarbeitung. An diesen Funktionen werden Unterschiede zwischen technisch plausiblen Korrekturen und fachlich ausreichender Absicherung sichtbar. Eine Eingabeprüfung allein ersetzt beispielsweise keine Prüfung der Zugriffsberechtigung auf das angeforderte Objekt. Auch eine erfolgreich ausgeführte Testsuite beantwortet nur die Fragen, die ihre Testfälle tatsächlich stellen. Deshalb werden die erwarteten Sicherheitsregeln vor der Korrektur formuliert und nach jeder Änderung mit einem nachvollziehbaren Positiv- und Negativfall abgeglichen.

Inhaltsübersicht

  1. Datenflüsse und Reviewstrategie
  2. Eingaben und Injektionsschutz
  3. Berechtigungen und Sitzungen
  4. Dateien, Pfade und ausgehende Zugriffe
  5. Geheimnisse, Fehler und sensible Daten
  6. Geschäftslogik und Nebenläufigkeit
  7. Review, Korrektur und Regression

Seminarinhalte

Datenflüsse und Reviewstrategie

  • Vertrauensgrenzen vom Eingabepunkt bis zur Datenverwendung im Code verfolgen.
  • Änderungsumfang, kritische Funktionen und erforderliche Reviewer risikobezogen bestimmen.
  • Reviewbefunde mit betroffener Stelle, Voraussetzung und Auswirkung verständlich dokumentieren.

Eingaben und Injektionsschutz

  • Eingabeschemata, Parameterbindung und kontextgerechte Ausgabe konsequent einsetzen.
  • Datenbankabfragen, Systemaufrufe und Vorlagenverarbeitung auf gefährliche Datenübergänge prüfen.
  • Validierung, sichere APIs und Ausgabeenkodierung anhand ihrer unterschiedlichen Aufgaben einordnen.

Berechtigungen und Sitzungen

  • Objektzugriffe und Mandantenkontext serverseitig prüfen und unzulässige Feldänderungen verhindern.
  • Anmeldung, Sitzung, Abmeldung und sensible Aktionen konsistent absichern.
  • Negative Tests für fehlende, abgelaufene und unzureichende Berechtigungen formulieren.

Dateien, Pfade und ausgehende Zugriffe

  • Dateiannahme, Dateinamen und Speicherorte unabhängig von Benutzereingaben kontrollieren.
  • Pfadgrenzen, Inhaltsprüfung und isolierte Verarbeitung aufeinander abstimmen.
  • Ausgehende Zieladressen und Weiterleitungen gegen unerwünschte interne Zugriffe begrenzen.

Geheimnisse, Fehler und sensible Daten

  • Zugangsdaten aus Quellcode und Testdaten entfernen und geeignete Bereitstellung vorsehen.
  • Bewährte Bibliotheken für Passwortschutz und Kryptografie sachgerecht einordnen.
  • Fehlerbehandlung und Protokollierung auf Informationsabfluss und fehlende Nachvollziehbarkeit prüfen.

Geschäftslogik und Nebenläufigkeit

  • Zustandsübergänge, Mengenbegrenzungen und konkurrierende Änderungen untersuchen.
  • Wiederholte Aufrufe und Teilfehler mit expliziten Konsistenzregeln behandeln.
  • Tests an fachlichen Regeln ausrichten und ausschließlich implementierungsnahe Scheintests erkennen.

Review, Korrektur und Regression

  • Einen vollständigen Änderungsantrag mit Checkliste und Risikobezug prüfen.
  • Korrekturen klein halten und die ursprünglichen Angriffsvoraussetzungen erneut testen.
  • Offene Restrisiken und erforderliche Folgearbeiten vor der Freigabe dokumentieren.

Praxisübungen

  1. Die Anwendung starten, vorhandene Tests ausführen und die betroffenen Datenflüsse lokalisieren.
  2. Einen fehlerhaften Datenzugriff in der isolierten Übungsumgebung reproduzieren.
  3. Die Implementierung korrigieren und positive sowie negative Testfälle ergänzen.
  4. Eine Datei- oder URL-Verarbeitung auf zulässige Ziele und Fehlerfälle begrenzen.
  5. Einen Geschäftslogikfehler mit einem unabhängig formulierten Test absichern.
  6. Die Änderungen im Partnerreview prüfen und unzureichende Korrekturen nacharbeiten.
  7. Den gesamten Testsatz erneut ausführen und die Änderung mit nachvollziehbarer Prüfnotiz abschließen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwickler, technische Teamleitungen, Code-Reviewer, Application-Security-Spezialisten und Security Champions
Voraussetzungen: Sichere Anwendung einer Programmiersprache, Git-Grundkenntnisse sowie Erfahrung mit Webanwendungen und automatisierten Tests; Lesen einfacher Python-Beispiele
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Kurze Fachimpulse, Codeanalyse, angeleitete Programmierübungen, Partnerreviews und Regressionstests
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben