Das zweitägige Seminar analysiert und härtet Credo-basierte Wallet- und Agentenlösungen. Assets, Vertrauensgrenzen, Schlüssel, Protokolle, APIs, Speicher, Container, Lieferkette, mobile Risiken, Datenschutz und Incident-Fähigkeit werden in einem risikobasierten Maßnahmen- und Prüfprogramm zusammengeführt.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Assets, Angreiferziele und Vertrauensgrenzen strukturiert erfassen.
- Schlüssel-, Wallet- und Credential-Daten mit geeigneten Kontrollen schützen.
- DIDComm-, OpenID4VC- und API-Angriffsflächen systematisch härten.
- Laufzeit, Container, Abhängigkeiten und Secrets absichern.
- Security-Tests, Monitoring, Incident Response und Nachweise definieren.
Schrittweise Seminarinhalte
1. Systemmodell, Assets und Angreiferprofile
Schwerpunkt: Wallets, Agenten, DIDs, Keys, Credentials, personenbezogene Daten, Registries, APIs, Adminzugriffe, Lieferkette, interne und externe Angreifer.
- Anwendungsfall, Schutzbedarf, Eingaben, Ausgaben und messbare Abnahmekriterien für den Themenblock „Systemmodell, Assets und Angreiferprofile“ erfassen.
- Die relevanten Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Wallets, Agenten, DIDs, Keys, Credentials, personenbezogene Daten, Registries, APIs, Adminzugriffe, Lieferkette, interne und externe Angreifer modellieren und verbindliche Konfigurationsentscheidungen festlegen.
- Die erforderlichen TypeScript-Komponenten, Credo-Module, Provider, Konfigurationen oder Prozessschritte in einer kontrollierten Laborumgebung implementieren.
- Funktion, Berechtigungen, Schlüsselverwendung, Protokollzustände, Datenpersistenz und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein priorisiertes Asset- und Bedrohungsmodell dokumentieren, fachlich abnehmen und als wiederholbaren Entwicklungs- oder Betriebsstandard festhalten.
2. Trust Boundaries und Datenflüsse
Schwerpunkt: mobile App, Backend, Datenbank, KMS, Mediator, Issuer, Verifier, Browser, Deep Links, Netzwerkzonen, Tenant-Grenzen und Datenklassifikation.
- Anwendungsfall, Schutzbedarf, Eingaben, Ausgaben und messbare Abnahmekriterien für den Themenblock „Trust Boundaries und Datenflüsse“ erfassen.
- Die relevanten Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von mobile App, Backend, Datenbank, KMS, Mediator, Issuer, Verifier, Browser, Deep Links, Netzwerkzonen, Tenant-Grenzen und Datenklassifikation modellieren und verbindliche Konfigurationsentscheidungen festlegen.
- Die erforderlichen TypeScript-Komponenten, Credo-Module, Provider, Konfigurationen oder Prozessschritte in einer kontrollierten Laborumgebung implementieren.
- Funktion, Berechtigungen, Schlüsselverwendung, Protokollzustände, Datenpersistenz und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Trust-Boundary-Diagramm dokumentieren, fachlich abnehmen und als wiederholbaren Entwicklungs- oder Betriebsstandard festhalten.
3. Schlüssel- und Wallet-Härtung
Schwerpunkt: Key IDs, sichere Generierung, Exportgrenzen, Rotation, Wallet Key, Secure Storage, Backup, Recovery, Dienstidentitäten, Break Glass und Audit.
- Anwendungsfall, Schutzbedarf, Eingaben, Ausgaben und messbare Abnahmekriterien für den Themenblock „Schlüssel- und Wallet-Härtung“ erfassen.
- Die relevanten Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Key IDs, sichere Generierung, Exportgrenzen, Rotation, Wallet Key, Secure Storage, Backup, Recovery, Dienstidentitäten, Break Glass und Audit modellieren und verbindliche Konfigurationsentscheidungen festlegen.
- Die erforderlichen TypeScript-Komponenten, Credo-Module, Provider, Konfigurationen oder Prozessschritte in einer kontrollierten Laborumgebung implementieren.
- Funktion, Berechtigungen, Schlüsselverwendung, Protokollzustände, Datenpersistenz und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen kontrollierten Schlüssel- und Wallet-Schutzplan dokumentieren, fachlich abnehmen und als wiederholbaren Entwicklungs- oder Betriebsstandard festhalten.
4. DIDComm-Sicherheitsanalyse
Schwerpunkt: Einladungsphishing, unbekannte Absender, Replay, Routing-Manipulation, Mediator-Vertrauen, Attachments, Größenlimits, Thread Confusion und Metadaten.
- Anwendungsfall, Schutzbedarf, Eingaben, Ausgaben und messbare Abnahmekriterien für den Themenblock „DIDComm-Sicherheitsanalyse“ erfassen.
- Die relevanten Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Einladungsphishing, unbekannte Absender, Replay, Routing-Manipulation, Mediator-Vertrauen, Attachments, Größenlimits, Thread Confusion und Metadaten modellieren und verbindliche Konfigurationsentscheidungen festlegen.
- Die erforderlichen TypeScript-Komponenten, Credo-Module, Provider, Konfigurationen oder Prozessschritte in einer kontrollierten Laborumgebung implementieren.
- Funktion, Berechtigungen, Schlüsselverwendung, Protokollzustände, Datenpersistenz und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen DIDComm-Härtungskatalog dokumentieren, fachlich abnehmen und als wiederholbaren Entwicklungs- oder Betriebsstandard festhalten.
5. OpenID4VC-Sicherheitsanalyse
Schwerpunkt: Redirect und Deep Link, State, Nonce, PKCE, Transaction Code, Token Theft, SSRF, Key Confusion, Algorithm Downgrade, Presentation Replay und Verifier Trust.
- Anwendungsfall, Schutzbedarf, Eingaben, Ausgaben und messbare Abnahmekriterien für den Themenblock „OpenID4VC-Sicherheitsanalyse“ erfassen.
- Die relevanten Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Redirect und Deep Link, State, Nonce, PKCE, Transaction Code, Token Theft, SSRF, Key Confusion, Algorithm Downgrade, Presentation Replay und Verifier Trust modellieren und verbindliche Konfigurationsentscheidungen festlegen.
- Die erforderlichen TypeScript-Komponenten, Credo-Module, Provider, Konfigurationen oder Prozessschritte in einer kontrollierten Laborumgebung implementieren.
- Funktion, Berechtigungen, Schlüsselverwendung, Protokollzustände, Datenpersistenz und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen OpenID4VC-Kontrollrahmen dokumentieren, fachlich abnehmen und als wiederholbaren Entwicklungs- oder Betriebsstandard festhalten.
6. API-, Tenant- und Datenbankhärtung
Schwerpunkt: Authentisierung, Autorisierung, Tenant Isolation, Injection, Rate Limits, Idempotenz, Webhook-Ziele, SQL-Rollen, TLS, Verschlüsselung und Datenschutz.
- Anwendungsfall, Schutzbedarf, Eingaben, Ausgaben und messbare Abnahmekriterien für den Themenblock „API-, Tenant- und Datenbankhärtung“ erfassen.
- Die relevanten Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Authentisierung, Autorisierung, Tenant Isolation, Injection, Rate Limits, Idempotenz, Webhook-Ziele, SQL-Rollen, TLS, Verschlüsselung und Datenschutz modellieren und verbindliche Konfigurationsentscheidungen festlegen.
- Die erforderlichen TypeScript-Komponenten, Credo-Module, Provider, Konfigurationen oder Prozessschritte in einer kontrollierten Laborumgebung implementieren.
- Funktion, Berechtigungen, Schlüsselverwendung, Protokollzustände, Datenpersistenz und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine gehärtete Service- und Datenebene dokumentieren, fachlich abnehmen und als wiederholbaren Entwicklungs- oder Betriebsstandard festhalten.
7. Runtime, Container und Supply Chain
Schwerpunkt: Dependency Pinning, Lockfile, SBOM, Signierung, Schwachstellen, Build-Runner, Non-Root, Capabilities, Secrets, Netzwerkregeln und sichere Updates.
- Anwendungsfall, Schutzbedarf, Eingaben, Ausgaben und messbare Abnahmekriterien für den Themenblock „Runtime, Container und Supply Chain“ erfassen.
- Die relevanten Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Dependency Pinning, Lockfile, SBOM, Signierung, Schwachstellen, Build-Runner, Non-Root, Capabilities, Secrets, Netzwerkregeln und sichere Updates modellieren und verbindliche Konfigurationsentscheidungen festlegen.
- Die erforderlichen TypeScript-Komponenten, Credo-Module, Provider, Konfigurationen oder Prozessschritte in einer kontrollierten Laborumgebung implementieren.
- Funktion, Berechtigungen, Schlüsselverwendung, Protokollzustände, Datenpersistenz und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine abgesicherte Liefer- und Laufzeitkette dokumentieren, fachlich abnehmen und als wiederholbaren Entwicklungs- oder Betriebsstandard festhalten.
8. Security-Tests, Monitoring und Incident Response
Schwerpunkt: SAST, DAST, Fuzzing, Dependency Scan, Penetrationstest-Szenarien, Security Events, Alerting, Evidenz, Schlüsselkompromittierung und Recovery.
- Anwendungsfall, Schutzbedarf, Eingaben, Ausgaben und messbare Abnahmekriterien für den Themenblock „Security-Tests, Monitoring und Incident Response“ erfassen.
- Die relevanten Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von SAST, DAST, Fuzzing, Dependency Scan, Penetrationstest-Szenarien, Security Events, Alerting, Evidenz, Schlüsselkompromittierung und Recovery modellieren und verbindliche Konfigurationsentscheidungen festlegen.
- Die erforderlichen TypeScript-Komponenten, Credo-Module, Provider, Konfigurationen oder Prozessschritte in einer kontrollierten Laborumgebung implementieren.
- Funktion, Berechtigungen, Schlüsselverwendung, Protokollzustände, Datenpersistenz und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen messbaren Security-Assurance-Plan dokumentieren, fachlich abnehmen und als wiederholbaren Entwicklungs- oder Betriebsstandard festhalten.
Praxisübungen und Laborszenarien
- Durchführung eines Threat-Modeling-Workshops für eine Wallet- und Agentenarchitektur.
- Bewertung und Härtung eines Schlüssel- und Wallet-Konzepts.
- Analyse mehrerer DIDComm- und OpenID4VC-Angriffsszenarien.
- Erstellung einer Container- und Supply-Chain-Checkliste.
- Entwurf eines Incident-Runbooks für kompromittierte Schlüssel.
Zielgruppe und Voraussetzungen
Zielgruppe: Security Engineering, Software- und IAM-Architektur, TypeScript-Entwicklung, DevSecOps, Datenschutztechnik und technische Betriebsverantwortung.
Voraussetzungen: Grundkenntnisse in Credo, TypeScript, Websicherheit und Public-Key-Kryptografie; Erfahrung mit Threat Modeling ist hilfreich.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar mit Demonstrationen, strukturierten Implementierungsschritten, Code-Reviews, praktischen Übungen und kontrollierten Fehlerfällen verbunden. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Lösungen reproduzierbar weiterentwickelt und in den Betrieb überführt werden können.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Engineering, Software- und IAM-Architektur, TypeScript-Entwicklung, DevSecOps, Datenschutztechnik und technische Betriebsverantwortung |
| Voraussetzungen: | Grundkenntnisse in Credo, TypeScript, Websicherheit und Public-Key-Kryptografie; Erfahrung mit Threat Modeling ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
