Die Schulung behandelt die Absicherung einer Strapi-5-Installation entlang der tatsächlichen Angriffsflächen. Rollen, Authentifizierung, Token, Geheimnisse, CORS, Security Middleware, Proxy, Uploads, Datenminimierung, Protokollierung, Patchprozess und Incident Response werden praktisch geprüft. Die Umsetzung erfolgt an einem durchgängigen Seminarprojekt mit nachvollziehbaren Prüfschritten.
Inhaltsübersicht
- Bedrohungsmodell und Schutzbedarf
- Administrator- und Endbenutzerrollen
- Authentifizierung und Sitzungsrisiken
- API-, Transfer- und Administrations-Tokens
- CORS, Proxy, Header und Security Middleware
- Geheimnisse, Konfiguration und Datenminimierung
- Uploads und externe Inhalte
- Patchmanagement, Monitoring und Incident Response
Lernziele und Kompetenzen
- Schutzbedarf und Angriffsflächen einer Strapi-Architektur bestimmen
- Authentifizierung, Rollen und Tokens nach minimalen Rechten konfigurieren
- Netz-, Proxy- und Middleware-Einstellungen härten
- Uploads, Geheimnisse und sensible Daten kontrollieren
- Patch-, Prüf- und Vorfallprozesse betriebsfähig dokumentieren
Zielgruppe
Administratoren, DevOps-Teams, Entwickler, Security-Verantwortliche, Datenschutzkoordinatoren und technische Architekten
Voraussetzungen
Strapi-Grundkenntnisse, HTTP- und Websicherheitsgrundlagen sowie Verständnis von Benutzer- und Rollenmodellen
Seminarinhalte
Modul 1: Bedrohungsmodell und Schutzbedarf
Admin Panel, Content API, Datenbank, Uploads, Frontend, Integrationen, Insider-Risiken, Verfügbarkeit und Datenschutz.
- Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Bedrohungsmodell und Schutzbedarf“ einordnen.
- Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Admin Panel, Content API, Datenbank, Uploads, Frontend, Integrationen, Insider-Risiken, Verfügbarkeit und Datenschutz.
- Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Bedrohungsmodell mit priorisierten Schutzmaßnahmen erstellen.
- Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.
Modul 2: Administrator- und Endbenutzerrollen
RBAC, Users & Permissions, minimale Rechte, öffentliche Rolle, Registrierung, Freigaben und objektbezogene Zugriffe.
- Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Administrator- und Endbenutzerrollen“ einordnen.
- Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: RBAC, Users & Permissions, minimale Rechte, öffentliche Rolle, Registrierung, Freigaben und objektbezogene Zugriffe.
- Schritt 3: Praxisergebnis herstellen und dokumentieren: Eine Rechteprüfung mit Positiv-, Negativ- und Eskalationstests durchführen.
- Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.
Modul 3: Authentifizierung und Sitzungsrisiken
Anmeldung, JWT- oder Tokenkontext, Passwortregeln, Kontoaktivierung, Zurücksetzen, Sperrung, Transport und sichere Frontendintegration.
- Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Authentifizierung und Sitzungsrisiken“ einordnen.
- Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Anmeldung, JWT- oder Tokenkontext, Passwortregeln, Kontoaktivierung, Zurücksetzen, Sperrung, Transport und sichere Frontendintegration.
- Schritt 3: Praxisergebnis herstellen und dokumentieren: Authentifizierungsabläufe auf Informationslecks und unzulässige Wiederverwendung prüfen.
- Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.
Modul 4: API-, Transfer- und Administrations-Tokens
Umfang, Laufzeit, Eigentümer, Speicherung, Rotation, Widerruf, Protokollierung und Trennung nach Umgebung.
- Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „API-, Transfer- und Administrations-Tokens“ einordnen.
- Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Umfang, Laufzeit, Eigentümer, Speicherung, Rotation, Widerruf, Protokollierung und Trennung nach Umgebung.
- Schritt 3: Praxisergebnis herstellen und dokumentieren: Einen vollständigen Token-Lebenszyklus mit kompromittiertem Token simulieren.
- Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.
Modul 5: CORS, Proxy, Header und Security Middleware
erlaubte Origins, Proxy-Vertrauen, Host- und Proto-Header, Content Security Policy, weitere Sicherheitsheader und sichere Defaults.
- Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „CORS, Proxy, Header und Security Middleware“ einordnen.
- Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: erlaubte Origins, Proxy-Vertrauen, Host- und Proto-Header, Content Security Policy, weitere Sicherheitsheader und sichere Defaults.
- Schritt 3: Praxisergebnis herstellen und dokumentieren: Eine gehärtete Netz- und Middlewarekonfiguration für Admin und API erstellen.
- Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.
Modul 6: Geheimnisse, Konfiguration und Datenminimierung
Umgebungsvariablen, Schlüssel, Secret Stores, Logs, Backups, API-Antworten, sensible Felder und Trennung der Umgebungen.
- Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Geheimnisse, Konfiguration und Datenminimierung“ einordnen.
- Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Umgebungsvariablen, Schlüssel, Secret Stores, Logs, Backups, API-Antworten, sensible Felder und Trennung der Umgebungen.
- Schritt 3: Praxisergebnis herstellen und dokumentieren: Sensible Informationen aus Konfiguration, Logs und unnötigen API-Antworten entfernen.
- Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.
Modul 7: Uploads und externe Inhalte
Dateitypen, Größen, Metadaten, Schadinhaltprüfung, Speicherprovider, öffentliche URLs, Rechte und Löschverfahren.
- Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Uploads und externe Inhalte“ einordnen.
- Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Dateitypen, Größen, Metadaten, Schadinhaltprüfung, Speicherprovider, öffentliche URLs, Rechte und Löschverfahren.
- Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Uploadregelwerk mit technischen und redaktionellen Kontrollen anwenden.
- Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.
Modul 8: Patchmanagement, Monitoring und Incident Response
Versionsinventar, Sicherheitsupdates, Teststufen, Logs, Alarmierung, Sperrmaßnahmen, Beweissicherung, Wiederherstellung und Nachbereitung.
- Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Patchmanagement, Monitoring und Incident Response“ einordnen.
- Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Versionsinventar, Sicherheitsupdates, Teststufen, Logs, Alarmierung, Sperrmaßnahmen, Beweissicherung, Wiederherstellung und Nachbereitung.
- Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Vorfallszenario mit Tokenwiderruf, Kontensperre, Analyse und Wiederanlauf bearbeiten.
- Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.
Praxisübungen und Qualitätssicherung
- Härtungsprüfung einer vorbereiteten Strapi-Konfiguration
- Berechtigungs- und Token-Negativtests gegen sensible Endpunkte
- Incident-Runbook für kompromittierte Konten, Token und Uploads
Arbeitsunterlagen
Die Unterlagen enthalten Konfigurationsbeispiele, Prüflisten, Übungsaufgaben, Fehlerbilder und eine strukturierte Dokumentationsvorlage für die Übertragung in eigene Projekte.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Administratoren, DevOps-Teams, Entwickler, Security-Verantwortliche, Datenschutzkoordinatoren und technische Architekten |
| Voraussetzungen: | Strapi-Grundkenntnisse, HTTP- und Websicherheitsgrundlagen sowie Verständnis von Benutzer- und Rollenmodellen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, strukturierte Fehleranalyse und dokumentierte Transferaufgaben |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
