Seminarprofil
Das Seminar behandelt den vollständigen Prüfprozess für APIs: Inventarisierung, Authentisierung, Spezifikationsanalyse, automatisiertes Scanning, manuelle Prüfung von Geschäftslogik, Risikobewertung, Reproduzierbarkeit und Retesting. Neuron, On-Demand und Continuous werden entsprechend ihrer Prüftiefe in einen gemeinsamen Ablauf eingeordnet.
Die angesetzte Dauer von 3 tage ist fachlich erforderlich, weil API-Sicherheit sowohl Protokoll- und Authentisierungswissen als auch belastbare Testplanung, praktische Befundanalyse und einen vollständigen Remediation-Zyklus erfordert.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe und Voraussetzungen
- Lernziele
- API-Inventar und Testgrundlage
- Konfiguration automatisierter API-Scans
- Authentisierung und Autorisierung
- Eingaben, Datenmodelle und Geschäftslogik
- On-Demand-Penetrationstest planen
- Findings, Behebung und Retest
- Praxisübungen
Zielgruppe und Voraussetzungen
Zielgruppe: API-Entwickler, DevSecOps-Teams, Application-Security-Spezialisten, Penetrationstester, Security Engineers und technische Anwendungsverantwortliche.
Voraussetzungen: Sichere Grundkenntnisse zu HTTP, JSON oder XML, Authentisierung und Webanwendungsarchitekturen; Zugriff auf eine freigegebene Test-API ist für Übungen vorteilhaft.
Lernziele
- API-Bestände und Angriffsflächen systematisch erfassen.
- Scan- und Penetrationstestumfang für unterschiedliche API-Typen definieren.
- Authentisierungs-, Autorisierungs- und Geschäftslogikfehler nachvollziehbar prüfen.
- Automatisierte Ergebnisse fachlich validieren und priorisieren.
- Retests und CI/CD-gestützte Kontrollen in den Entwicklungsprozess integrieren.
Seminarinhalte
1. API-Inventar und Testgrundlage
Vor jedem Test wird geklärt, welche Endpunkte, Versionen, Datenflüsse und Vertrauensgrenzen tatsächlich existieren.
- OpenAPI-, WSDL- und GraphQL-Schemata sammeln und auf Aktualität prüfen.
- Bekannte und unbekannte Endpunkte zu einem prüfbaren Inventar zusammenführen.
- Authentisierung, Rollen, Mandanten und sensible Datenflüsse dokumentieren.
- Testgrenzen, Ausschlüsse und sichere Lastgrenzen freigeben.
2. Konfiguration automatisierter API-Scans
Neuron wird für reproduzierbare, wiederkehrende Prüfungen vorbereitet.
- Zielsystem, Basis-URL und Spezifikation korrekt hinterlegen.
- Header, Tokens, Sitzungen und rollenbezogene Zugangsdaten konfigurieren.
- Scanprofil, Zeitfenster, Rate Limits und Benachrichtigungen festlegen.
- Einen kontrollierten Basisscan ausführen und die Abdeckung prüfen.
3. Authentisierung und Autorisierung
Die häufigsten kritischen API-Risiken entstehen an Identitäts- und Objektgrenzen.
- Token-Lebenszyklen, Signaturen und Ablaufbedingungen kontrollieren.
- Objektbezogene und funktionsbezogene Autorisierung mit mehreren Rollen testen.
- Mandantentrennung und indirekte Objektverweise überprüfen.
- Festgestellte Abweichungen mit minimalen reproduzierbaren Anfragen dokumentieren.
4. Eingaben, Datenmodelle und Geschäftslogik
Automatisierte Tests werden durch gezielte manuelle Prüfschritte ergänzt.
- Schemaabweichungen, Typkonvertierung und Mass Assignment untersuchen.
- Injection-Risiken und unsichere Deserialisierung bewerten.
- Rate-Limit-, Sequenz- und Zustandsfehler in Geschäftsprozessen prüfen.
- GraphQL-Abfragen auf Introspection, Tiefe, Komplexität und Berechtigungen testen.
5. On-Demand-Penetrationstest planen
Für kritische APIs wird der vertiefte Test mit klarer Evidenz- und Kommunikationsstruktur vorbereitet.
- Testumfang nach Geschäftsrisiko und Datenkritikalität festlegen.
- Testkonten, Rollen und zulässige Angriffspfade bereitstellen.
- Manuelle Tests für Logik, Verkettung und Umgehung automatisierter Kontrollen definieren.
- Zwischenmeldungen, Eskalationen und Abschlussbericht organisatorisch verankern.
6. Findings, Behebung und Retest
Ergebnisse werden in einen steuerbaren Remediation-Prozess überführt.
- Duplikate, Fehlalarme und zusammenhängende Ursachen konsolidieren.
- Schweregrad durch Exposition, Datenwirkung und Ausnutzbarkeit kalibrieren.
- Behebungsanforderungen und Akzeptanzkriterien für Entwicklungsteams formulieren.
- Retest durchführen und den Abschlussnachweis revisionsfähig dokumentieren.
Praxisübungen
- Aufbau eines API-Testinventars aus Spezifikation und Laufzeitbeobachtung.
- Konfiguration eines authentisierten Scans mit mehreren Rollen.
- Analyse eines Autorisierungs- und eines Geschäftslogikbefunds.
- Erstellung eines Retest-Plans mit eindeutigen Akzeptanzkriterien.
Im Rahmen der Übungen entsteht ein vollständiges API-Prüfkonzept einschließlich Inventar, Scanprofil, manuellen Testfällen, Priorisierung und Retest-Ablauf.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | API-Entwickler, DevSecOps-Teams, Application-Security-Spezialisten, Penetrationstester, Security Engineers und technische Anwendungsverantwortliche. |
| Voraussetzungen: | Sichere Grundkenntnisse zu HTTP, JSON oder XML, Authentisierung und Webanwendungsarchitekturen; Zugriff auf eine freigegebene Test-API ist für Übungen vorteilhaft. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation als Download oder auf Datenträger |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
