Das fünftägige Intensivseminar bündelt die vollständigen Application- und API-Security-Themen. Webanwendungscrawling, Scope, Authentisierung, Recorded Login, REST, OpenAPI, GraphQL, Payload-Rotation, moderne Angriffsklassen, Befundmanagement, CI/CD und produktionsreife Betriebsverfahren werden praktisch verbunden.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Produktionsreife Scanprofile für komplexe Webanwendungen aufbauen und optimieren.
- Authentisierte Bereiche mit stabilen Testkonten und Recorded Login abdecken.
- REST- und GraphQL-APIs mit Spezifikationen, Authentisierung und dynamischen Payloads prüfen.
- Findings reproduzieren, priorisieren, beheben und über Retests absichern.
- Scans in CI/CD, Integrationen und ein belastbares Betriebsmodell überführen.
Schrittweise Seminarinhalte
1. DAST-Architektur, Testmandat und Sicherheitsgrenzen
Schwerpunkt: Web- und API-Ziele, Umgebungen, Produktionsverträglichkeit, Testdaten, Eigentümer, Freigaben, Schutzbedarf und Abnahme.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „DAST-Architektur, Testmandat und Sicherheitsgrenzen“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Web- und API-Ziele, Umgebungen, Produktionsverträglichkeit, Testdaten, Eigentümer, Freigaben, Schutzbedarf und Abnahme modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein integriertes Application- und API-Testzielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Web-Scanprofile und Scope
Schwerpunkt: Start-URL, Hosts, Subdomains, Pfade, Ausschlüsse, gefährliche Aktionen, Query-Parameter, Redirects und Profilversionen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Web-Scanprofile und Scope“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Start-URL, Hosts, Subdomains, Pfade, Ausschlüsse, gefährliche Aktionen, Query-Parameter, Redirects und Profilversionen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein präzises und freigegebenes Web-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Crawling moderner Anwendungen
Schwerpunkt: Headless Chrome, JavaScript, SPA, Zustandsgraph, Formulare, dynamische Navigation, Recorded Crawling und Deduplication.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Crawling moderner Anwendungen“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Headless Chrome, JavaScript, SPA, Zustandsgraph, Formulare, dynamische Navigation, Recorded Crawling und Deduplication modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine optimierte Crawling- und Coverage-Strategie dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Authentisierung und Recorded Login
Schwerpunkt: Testkonten, Rollen, Basic Auth, Sessions, Login-Trail, Validierung, MFA-Grenzen, Secrets und Wartung.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Authentisierung und Recorded Login“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Testkonten, Rollen, Basic Auth, Sessions, Login-Trail, Validierung, MFA-Grenzen, Secrets und Wartung modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen stabilen authentisierten Scanpfad dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Web-Fuzzing, Module und Scan-Tuning
Schwerpunkt: Eingabepunkte, Payload-basierte Tests, Crowdsource, Alfred AI, Drosselung, Zeitplanung, Laufzeit, Fehler und Abdeckungsanalyse.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Web-Fuzzing, Module und Scan-Tuning“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Eingabepunkte, Payload-basierte Tests, Crowdsource, Alfred AI, Drosselung, Zeitplanung, Laufzeit, Fehler und Abdeckungsanalyse modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine messbare Web-Testabdeckung mit Tuning-Runbook dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. REST, OpenAPI und Profilaufbau
Schwerpunkt: OpenAPI 2 und 3, JSON, YAML, Server-URLs, Pfade, Parameter, Schemas, Referenzen, Scope und Umgebungen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „REST, OpenAPI und Profilaufbau“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von OpenAPI 2 und 3, JSON, YAML, Server-URLs, Pfade, Parameter, Schemas, Referenzen, Scope und Umgebungen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein validiertes REST-API-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. REST-Authentisierung und sichere Ausführung
Schwerpunkt: OAuth 2.0, Basic Auth, API Keys, Tokens, Secrets, Rate Limits, Scheduling, Testdaten und Nebenwirkungen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „REST-Authentisierung und sichere Ausführung“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von OAuth 2.0, Basic Auth, API Keys, Tokens, Secrets, Rate Limits, Scheduling, Testdaten und Nebenwirkungen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen kontrollierten authentisierten REST-Scanbetrieb dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. GraphQL-Schema und Operations
Schwerpunkt: SDL, Introspection, Endpoint, Queries, Mutations, Variablen, benutzerdefinierte Skalare, Authentisierung und Operationsauswahl.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „GraphQL-Schema und Operations“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von SDL, Introspection, Endpoint, Queries, Mutations, Variablen, benutzerdefinierte Skalare, Authentisierung und Operationsauswahl modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein vollständiges GraphQL-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
9. Fortgeschrittene API-Angriffsklassen
Schwerpunkt: Injection, SSRF, Traversal, Fehleroffenlegung, GraphQL-Besonderheiten, Payload-Rotation, Prompt Injection und moderne API-Risiken.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Fortgeschrittene API-Angriffsklassen“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Injection, SSRF, Traversal, Fehleroffenlegung, GraphQL-Besonderheiten, Payload-Rotation, Prompt Injection und moderne API-Risiken modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine priorisierte API-Coverage- und Angriffsmatrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
10. Findings, Remediation und Retest
Schwerpunkt: Proof of Concept, Status, Priorisierung, Reproduktion, Entwicklerübergabe, Accepted Risk, False Positive, Fixed und Regression.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Findings, Remediation und Retest“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Proof of Concept, Status, Priorisierung, Reproduktion, Entwicklerübergabe, Accepted Risk, False Positive, Fixed und Regression modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen durchgängigen Finding- und Retestprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
11. CI/CD und Integrationsworkflows
Schwerpunkt: GitLab, GitHub Actions, Scantrigger, Guardrails, API-Schlüssel, Jira, Chat, Webhooks, Fehlerbehandlung und Releaseentscheidungen.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „CI/CD und Integrationsworkflows“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von GitLab, GitHub Actions, Scantrigger, Guardrails, API-Schlüssel, Jira, Chat, Webhooks, Fehlerbehandlung und Releaseentscheidungen modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen integrierten DevSecOps- und Remediationworkflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
12. Produktionsbetrieb, Monitoring und Governance
Schwerpunkt: Scanplan, Ownership, Kennzahlen, Profilwartung, Secret-Rotation, Netzwerkfreigaben, Incident, Change, Runbooks und Audit.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Produktionsbetrieb, Monitoring und Governance“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Scanplan, Ownership, Kennzahlen, Profilwartung, Secret-Rotation, Netzwerkfreigaben, Incident, Change, Runbooks und Audit modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Betreiberhandbuch für Application- und API-Scans dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Aufbau und Optimierung eines Scanprofils für eine JavaScript-intensive Webanwendung.
- Einrichtung und Fehleranalyse eines authentisierten Recorded-Login-Scans.
- Import und Prüfung einer REST-API mit OpenAPI und OAuth-Authentisierung.
- Konfiguration und Test einer GraphQL-API mit Queries, Mutations und Rate Limits.
- Durchführung von Triage, Entwicklerübergabe, Retest und Regressionserkennung.
- Einbindung eines Scanlaufs in eine CI/CD-Pipeline mit risikobasiertem Guardrail.
Zielgruppe und Voraussetzungen
Zielgruppe: AppSec- und Security-Testing-Leads, Web- und API-Engineering, DevSecOps, technische Produktteams und Security Architecture.
Voraussetzungen: Gute Kenntnisse in Webanwendungen, REST, GraphQL, HTTP, Authentisierung, CI/CD und grundlegender Schwachstellenanalyse.
Didaktik und Arbeitsweise
Die Themen werden in aufeinander aufbauenden Tagesblöcken aus Fachimpulsen, Demonstrationen, Konfiguration, Fehleranalyse und Betriebsdokumentation bearbeitet. Tägliche Abnahmen verbinden die Einzelergebnisse zu einem vollständigen, wiederholbaren Betreiber- und Umsetzungsstandard.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec- und Security-Testing-Leads, Web- und API-Engineering, DevSecOps, technische Produktteams und Security Architecture |
| Voraussetzungen: | Gute Kenntnisse in Webanwendungen, REST, GraphQL, HTTP, Authentisierung, CI/CD und grundlegender Schwachstellenanalyse |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
