Seminar Security Testing – SAST, DAST und API-Prüfungen

Seminarbeschreibung

Automatisierte Sicherheitsprüfungen liefern nur dann brauchbare Entscheidungen, wenn ihre Eingabedaten, Laufbedingungen und Grenzen verstanden werden. Das Seminar verbindet statische Analyse mit dynamischen Tests einer laufenden Anwendung und gezielten Prüfungen ihrer API. Behandelt wird der gesamte Arbeitsablauf von der Auswahl passender Regeln über die Einrichtung eines authentisierten Testkontexts bis zur fachlichen Bewertung und Nachprüfung eines Befunds. Ein Report ohne ausreichende Abdeckung wird ausdrücklich nicht mit einem vollständig geprüften System gleichgesetzt.

Die praktische Arbeit erfolgt an einer isolierten Webanwendung mit definierten Testkonten und bekannten Fehlerfällen. Semgrep Community Edition oder ein abgestimmtes sprachspezifisches Werkzeug unterstützt die statische Analyse; ZAP dient der dynamischen Testautomatisierung. Authentisierung, Sitzungsbehandlung und Rollenunterschiede werden gezielt überprüft. Für Berechtigungs- und Geschäftslogikfehler ergänzen manuelle Testfälle die automatisierten Scans. Die Beispiele konzentrieren sich auf eine Programmiersprache und eine Anwendung, damit auch Korrektur, Regressionstest und Pipeline-Integration ausreichend bearbeitet werden können.

Inhaltsübersicht

  1. Prüfstrategie und Abdeckung festlegen
  2. SAST-Regeln einsetzen und pflegen
  3. Dynamische Tests mit ZAP automatisieren
  4. Authentisierte APIs und Rollen prüfen
  5. Befunde validieren und beheben
  6. Prüfungen in CI/CD betreiben

Seminarinhalte

Modul 1: Prüfstrategie und Abdeckung festlegen

Kapitelinhalt: Testziele; Verfahren; Laborgrenzen

  • Sicherheitsanforderungen in konkrete Testziele übersetzen und geeignete statische oder dynamische Verfahren zuordnen.
  • Erreichbare Endpunkte, benötigte Konten und erwartete Rollenunterschiede der Testanwendung erfassen.
  • Automatische Erkennung von manueller Validierung und gezielten Geschäftslogiktests unterscheiden.

Modul 2: SAST-Regeln einsetzen und pflegen

Kapitelinhalt: Quellcodeanalyse; Regeln; Baselines

  • Ein passendes Regelset gegen den vorbereiteten Quellcode ausführen und Fundstellen im jeweiligen Kontext untersuchen.
  • Eine einfache projektspezifische Regel mit positiven und negativen Codebeispielen entwickeln.
  • Altbefunde, neue Befunde und gezielte Unterdrückungen mit nachvollziehbaren Verantwortlichkeiten unterscheiden.

Modul 3: Dynamische Tests mit ZAP automatisieren

Kapitelinhalt: Kontext; Crawling; aktive Prüfungen

  • Den Testbereich auf die isolierte Anwendung begrenzen und erreichbare Funktionen systematisch erfassen.
  • Einen ZAP-Automatisierungsplan für vorbereitete Testziele aufbauen und seine technischen Fehlerzustände auswerten.
  • Passive Beobachtung und aktive Prüfungen nach Aussagekraft und möglicher Auswirkung auf Testdaten unterscheiden.

Modul 4: Authentisierte APIs und Rollen prüfen

Kapitelinhalt: Login; Sessions; Autorisierung

  • Authentisierung und Sitzungserhaltung so konfigurieren, dass der Scanner geschützte Funktionen tatsächlich erreicht.
  • Vorgegebene API-Beschreibungen mit beobachteten Endpunkten abgleichen und fehlende Testabdeckung feststellen.
  • Objekt- und Funktionsberechtigungen mit getrennten Laborbenutzern prüfen und kontrollierte Negativfälle ausführen.

Modul 5: Befunde validieren und beheben

Kapitelinhalt: Reproduktion; Ursache; Nachprüfung

  • Einen Fund mit minimalen nachvollziehbaren Testdaten reproduzieren und seine tatsächliche Auswirkung beschreiben.
  • Die zugrunde liegende Code- oder Konfigurationsursache korrigieren und funktionale Nebeneffekte untersuchen.
  • Einen Regressionstest ergänzen und den ursprünglichen Fehlerfall gegen den korrigierten Stand erneut prüfen.

Modul 6: Prüfungen in CI/CD betreiben

Kapitelinhalt: Gates; Reports; Pflegeaufwand

  • Schnelle Prüfungen für Änderungen und umfangreichere Tests für geeignete Pipeline-Stufen planen.
  • Scannerfehler, fehlgeschlagene Authentisierung und bestätigte Sicherheitsbefunde mit getrennten Statussignalen behandeln.
  • Prüfberichte an Quellstand und Artefakt binden und Regeln sowie Testkonten in die regelmäßige Pflege aufnehmen.

Praxisworkshop

Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.

  1. Die Laboranwendung, ihre Rollen und die erwarteten Schutzgrenzen anhand der bereitgestellten Testfälle erfassen.
  2. Statische Analyse ausführen und einen bestätigten Befund mit einer passenden Regel absichern.
  3. Einen authentisierten ZAP-Testplan erstellen und dessen tatsächliche Abdeckung überprüfen.
  4. Einen API-Berechtigungsfehler mit getrennten Testkonten reproduzieren, korrigieren und erneut testen.
  5. Die Prüfungen als Pipeline-Gates einbinden und zusätzlich das Verhalten bei Login- oder Werkzeugfehlern kontrollieren.

Schulungsumgebung

Die Schulungsumgebung wird vom Kunden bereitgestellt. Isolierte Web- und API-Testanwendung mit Quellcode, vorbereiteten Benutzerrollen, SAST-Werkzeug, ZAP und CI-Pipeline. Testdaten und Anwendung sind zurücksetzbar; aktive Prüfungen bleiben auf die freigegebenen Laborziele begrenzt.

Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwicklung, Testautomatisierung, Application Security, DevOps Engineers und technische Qualitätssicherung
Voraussetzungen: Programmierpraxis in einer vereinbarten Sprache; Git- und CI/CD-Kenntnisse; Verständnis von HTTP, JSON und Authentisierung
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung
Schulungsumgebung: Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch; bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, Teilnahmebescheinigung
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben