Seminar Strapi 5 – Sicherheit, Authentifizierung und API-Tokens

Die Schulung behandelt die Absicherung einer Strapi-5-Installation entlang der tatsächlichen Angriffsflächen. Rollen, Authentifizierung, Token, Geheimnisse, CORS, Security Middleware, Proxy, Uploads, Datenminimierung, Protokollierung, Patchprozess und Incident Response werden praktisch geprüft. Die Umsetzung erfolgt an einem durchgängigen Seminarprojekt mit nachvollziehbaren Prüfschritten.

Inhaltsübersicht

  • Bedrohungsmodell und Schutzbedarf
  • Administrator- und Endbenutzerrollen
  • Authentifizierung und Sitzungsrisiken
  • API-, Transfer- und Administrations-Tokens
  • CORS, Proxy, Header und Security Middleware
  • Geheimnisse, Konfiguration und Datenminimierung
  • Uploads und externe Inhalte
  • Patchmanagement, Monitoring und Incident Response

Lernziele und Kompetenzen

  • Schutzbedarf und Angriffsflächen einer Strapi-Architektur bestimmen
  • Authentifizierung, Rollen und Tokens nach minimalen Rechten konfigurieren
  • Netz-, Proxy- und Middleware-Einstellungen härten
  • Uploads, Geheimnisse und sensible Daten kontrollieren
  • Patch-, Prüf- und Vorfallprozesse betriebsfähig dokumentieren

Zielgruppe

Administratoren, DevOps-Teams, Entwickler, Security-Verantwortliche, Datenschutzkoordinatoren und technische Architekten

Voraussetzungen

Strapi-Grundkenntnisse, HTTP- und Websicherheitsgrundlagen sowie Verständnis von Benutzer- und Rollenmodellen

Seminarinhalte

Modul 1: Bedrohungsmodell und Schutzbedarf

Admin Panel, Content API, Datenbank, Uploads, Frontend, Integrationen, Insider-Risiken, Verfügbarkeit und Datenschutz.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Bedrohungsmodell und Schutzbedarf“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Admin Panel, Content API, Datenbank, Uploads, Frontend, Integrationen, Insider-Risiken, Verfügbarkeit und Datenschutz.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Bedrohungsmodell mit priorisierten Schutzmaßnahmen erstellen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 2: Administrator- und Endbenutzerrollen

RBAC, Users & Permissions, minimale Rechte, öffentliche Rolle, Registrierung, Freigaben und objektbezogene Zugriffe.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Administrator- und Endbenutzerrollen“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: RBAC, Users & Permissions, minimale Rechte, öffentliche Rolle, Registrierung, Freigaben und objektbezogene Zugriffe.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Eine Rechteprüfung mit Positiv-, Negativ- und Eskalationstests durchführen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 3: Authentifizierung und Sitzungsrisiken

Anmeldung, JWT- oder Tokenkontext, Passwortregeln, Kontoaktivierung, Zurücksetzen, Sperrung, Transport und sichere Frontendintegration.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Authentifizierung und Sitzungsrisiken“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Anmeldung, JWT- oder Tokenkontext, Passwortregeln, Kontoaktivierung, Zurücksetzen, Sperrung, Transport und sichere Frontendintegration.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Authentifizierungsabläufe auf Informationslecks und unzulässige Wiederverwendung prüfen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 4: API-, Transfer- und Administrations-Tokens

Umfang, Laufzeit, Eigentümer, Speicherung, Rotation, Widerruf, Protokollierung und Trennung nach Umgebung.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „API-, Transfer- und Administrations-Tokens“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Umfang, Laufzeit, Eigentümer, Speicherung, Rotation, Widerruf, Protokollierung und Trennung nach Umgebung.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Einen vollständigen Token-Lebenszyklus mit kompromittiertem Token simulieren.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 5: CORS, Proxy, Header und Security Middleware

erlaubte Origins, Proxy-Vertrauen, Host- und Proto-Header, Content Security Policy, weitere Sicherheitsheader und sichere Defaults.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „CORS, Proxy, Header und Security Middleware“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: erlaubte Origins, Proxy-Vertrauen, Host- und Proto-Header, Content Security Policy, weitere Sicherheitsheader und sichere Defaults.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Eine gehärtete Netz- und Middlewarekonfiguration für Admin und API erstellen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 6: Geheimnisse, Konfiguration und Datenminimierung

Umgebungsvariablen, Schlüssel, Secret Stores, Logs, Backups, API-Antworten, sensible Felder und Trennung der Umgebungen.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Geheimnisse, Konfiguration und Datenminimierung“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Umgebungsvariablen, Schlüssel, Secret Stores, Logs, Backups, API-Antworten, sensible Felder und Trennung der Umgebungen.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Sensible Informationen aus Konfiguration, Logs und unnötigen API-Antworten entfernen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 7: Uploads und externe Inhalte

Dateitypen, Größen, Metadaten, Schadinhaltprüfung, Speicherprovider, öffentliche URLs, Rechte und Löschverfahren.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Uploads und externe Inhalte“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Dateitypen, Größen, Metadaten, Schadinhaltprüfung, Speicherprovider, öffentliche URLs, Rechte und Löschverfahren.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Uploadregelwerk mit technischen und redaktionellen Kontrollen anwenden.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 8: Patchmanagement, Monitoring und Incident Response

Versionsinventar, Sicherheitsupdates, Teststufen, Logs, Alarmierung, Sperrmaßnahmen, Beweissicherung, Wiederherstellung und Nachbereitung.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Patchmanagement, Monitoring und Incident Response“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Versionsinventar, Sicherheitsupdates, Teststufen, Logs, Alarmierung, Sperrmaßnahmen, Beweissicherung, Wiederherstellung und Nachbereitung.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Vorfallszenario mit Tokenwiderruf, Kontensperre, Analyse und Wiederanlauf bearbeiten.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Praxisübungen und Qualitätssicherung

  • Härtungsprüfung einer vorbereiteten Strapi-Konfiguration
  • Berechtigungs- und Token-Negativtests gegen sensible Endpunkte
  • Incident-Runbook für kompromittierte Konten, Token und Uploads

Arbeitsunterlagen

Die Unterlagen enthalten Konfigurationsbeispiele, Prüflisten, Übungsaufgaben, Fehlerbilder und eine strukturierte Dokumentationsvorlage für die Übertragung in eigene Projekte.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Administratoren, DevOps-Teams, Entwickler, Security-Verantwortliche, Datenschutzkoordinatoren und technische Architekten
Voraussetzungen: Strapi-Grundkenntnisse, HTTP- und Websicherheitsgrundlagen sowie Verständnis von Benutzer- und Rollenmodellen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, strukturierte Fehleranalyse und dokumentierte Transferaufgaben
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben