Seminar Security Testing und Conformance für Selective-Disclosure-Systeme

Seminarprofil

Das Seminar entwickelt einen prüfbaren Sicherheits- und Konformitätstestansatz für SD-JWT VC, AnonCreds, BBS-basierte Credentials und ZKP-Komponenten. Testvektoren, Parser-Härtung, Kryptografie-Negativtests, Protokollangriffe, Privacy-Tests und reproduzierbare Reports stehen im Mittelpunkt.

Lernziele

  • Anforderungen aus Spezifikationen und Architektur in atomare Testaussagen zerlegen
  • Positive, negative, Grenzwert- und Differentialtests für Credential-Artefakte erstellen
  • Parser-, Serialisierungs-, Algorithmus- und Schlüsselangriffe systematisch prüfen
  • Replay, Downgrade, Mix-up, Statusausfall und Privacy-Regressionsfälle automatisieren
  • Testergebnisse reproduzierbar dokumentieren und Freigabekriterien ableiten

Inhaltsübersicht

  1. Teststrategie und Scope
  2. Normative Anforderungen
  3. Testvektoren und Golden Files
  4. Parser- und Serialisierungstests
  5. Kryptografische Negativtests
  6. SD-JWT-spezifische Tests
  7. AnonCreds-spezifische Tests
  8. BBS- und Data-Integrity-Tests
  9. Protokoll- und Flow-Angriffe
  10. Status- und Ausfalltests
  11. Privacy-Regressionstests
  12. Fuzzing und Property-Based Testing
  13. CI/CD und Freigabereport

Seminarinhalte

Schritt 1: Teststrategie und Scope

Rollen, Formate, Protokolle, Bibliotheken und Betriebsgrenzen werden erfasst. Risiko und Änderungsfrequenz bestimmen die Testtiefe, nicht die bloße Anzahl vorhandener Funktionen.

Schritt 2: Normative Anforderungen

Muss-, Darf-nicht- und Bedingungsregeln werden in maschinenprüfbare Aussagen übersetzt. Jede Aussage erhält Quelle im internen Anforderungskatalog, Testdaten, erwartetes Ergebnis und Fehlerklasse.

Schritt 3: Testvektoren und Golden Files

Gültige Referenzartefakte werden versioniert und reproduzierbar erzeugt. Zufallswerte werden für Tests kontrolliert, ohne Produktionsunsicherheit zu simulieren.

Schritt 4: Parser- und Serialisierungstests

Doppelte Felder, ungültiges Unicode, übergroße Eingaben, tiefe Verschachtelung, Zahlengrenzen und alternative Kodierungen werden geprüft. Unterschiedliche Parser werden in Differentialtests verglichen.

Schritt 5: Kryptografische Negativtests

Falsche Schlüssel, Signaturen, Digests, Gruppenpunkte, Proof Responses, Nonces und Algorithmusparameter werden gezielt manipuliert. Die Implementierung muss sicher und eindeutig ablehnen.

Schritt 6: SD-JWT-spezifische Tests

Disclosure-Zuordnung, Salts, Digest-Algorithmen, Arrays, Key Binding, Präsentationshash und Replay werden abgedeckt. Fremde oder doppelte Disclosures dürfen keine Teilakzeptanz erzeugen.

Schritt 7: AnonCreds-spezifische Tests

Schema- und Definitionsbezüge, Proof Requests, Prädikate, Nonces, Multi-Credential-Proofs und Revocation-Zeitintervalle werden geprüft. Veraltete Witnesses und widersprüchliche Restriktionen bilden Negativfälle.

Schritt 8: BBS- und Data-Integrity-Tests

Kanonisierung, Kontexte, Message Mapping, Base Proof, Derived Proof, Nonce und Disclosure Frame werden getestet. Kleine Datenmodelländerungen dürfen nicht unbemerkt dieselbe Aussage vortäuschen.

Schritt 9: Protokoll- und Flow-Angriffe

Redirect-Manipulation, Mix-up, Code-Replay, Request Substitution, falsche Audience und Downgrade werden in Issuance- und Presentation-Flows simuliert.

Schritt 10: Status- und Ausfalltests

Veraltete Listen, nicht erreichbare Registries, Cache Poisoning und inkonsistente Zeitquellen werden geprüft. Erwartetes Fail-open- oder Fail-closed-Verhalten ist explizit festgelegt.

Schritt 11: Privacy-Regressionstests

Offenlegungsumfang, stabile Identifikatoren, Telemetrie und Logdaten werden automatisiert oder halbautomatisiert bewertet. Neue Releases dürfen nicht stillschweigend zusätzliche Daten preisgeben.

Schritt 12: Fuzzing und Property-Based Testing

Parser und kryptografische Wrapper erhalten generierte Eingaben und Invarianten. Abstürze, Ressourcenverbrauch und unterschiedliche Fehlerpfade werden ausgewertet.

Schritt 13: CI/CD und Freigabereport

Tests laufen reproduzierbar in der Pipeline, sensible Vektoren bleiben geschützt. Ein Report ordnet Befunde nach Schweregrad, Reproduzierbarkeit, betroffener Rolle und Freigabewirkung.

Praxisanteil

  • Konformitätsmatrix aus normativen Anforderungen erstellen
  • Negativtestvektoren für SD-JWT, AnonCreds und BBS entwickeln
  • Replay-, Downgrade- und Statusausfalltests automatisieren
  • Privacy-Regression und reproduzierbaren Freigabereport aufsetzen

Zielgruppe

Security Tester, QA Engineers, Entwickler, Auditoren, Red Teams und Betreiber von Credential-Plattformen

Voraussetzungen

Gute Kenntnisse mindestens eines Credential-Formats, automatisierter Tests und grundlegender Anwendungssicherheit

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Tester, QA Engineers, Entwickler, Auditoren, Red Teams und Betreiber von Credential-Plattformen
Voraussetzungen: Gute Kenntnisse mindestens eines Credential-Formats, automatisierter Tests und grundlegender Anwendungssicherheit
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, moderierte Architekturarbeit, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben