Seminarprofil
Im Mittelpunkt steht die belastbare Prüfung von App-, Geräte- und Schlüsselvertrauen auf Android. Die Mechanismen werden nicht isoliert betrachtet, sondern mit Backend-Verifikation, Fraud-Entscheidungen und dem Lebenszyklus einer Wallet verbunden.
Die Stofftiefe ist auf Entwickler, Security Engineers und Architekten ausgelegt. Neben den regulären Erfolgsfällen werden Root-Wechsel, veraltete Geräte, nicht verwertbare Verdicts, Kontingente und kontrollierte Fallbacks systematisch behandelt.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Fachliche Schwerpunkte
- Attestation-Grundlagen: Evidence, Verifier und Policy
- Android Key Attestation
- Google Play Integrity für Wallet-Transaktionen
- Freshness, Nonce, Request Binding und Replay-Schutz
- Risikobasierte Attestation-Entscheidungen
- Android-Betrieb, Migration und Fehlerbehandlung
- Praxisaufgaben
- Einordnung in das Seminarprogramm
Zielgruppe
- Android- und Backend-Entwickler
- Mobile-Security- und Fraud-Teams
- Security-Architekten
- Technische Produktverantwortliche
Voraussetzungen
Grundkenntnisse in Android-Entwicklung, Public-Key-Kryptografie und serverseitigen API-Abläufen. Erfahrung mit Kotlin oder Java ist für die Übungen hilfreich.
Lernziele
- Key-Attestation-Zertifikatsketten und relevante Erweiterungen korrekt validieren.
- Play-Integrity-Anfragen transaktionsbezogen binden und serverseitig auswerten.
- Attestation-Signale in abgestufte Wallet-Entscheidungen überführen.
- Fehlerfälle, Plattformänderungen und Betriebsrisiken ohne fail-open Verhalten beherrschen.
Fachliche Schwerpunkte
Attestation-Grundlagen: Evidence, Verifier und Policy
Attestation ist kein einzelner Wahrheitswert, sondern eine Kette aus erzeugtem Nachweis, technischer Verifikation und geschäftlicher Entscheidung. Diese Trennung verhindert Fehlinterpretationen.
- Zu attestierende Eigenschaften und ihren Sicherheitswert definieren.
- Evidence-Erzeuger, Verifier, Trust Anchors und Policy Engine voneinander trennen.
- Authentizität, Freshness, Kontextbindung und Replay-Schutz prüfen.
- Technische Ergebnisse in gestufte Geschäftsentscheidungen übersetzen.
Android Key Attestation
Android Key Attestation weist Eigenschaften hardwaregestützter Schlüssel über eine Zertifikatskette nach. Behandelt werden Sicherheitslevel, Boot-Zustand, Patch-Informationen und App-Bindung.
- Schlüsselerzeugung mit geeigneten Parametern und Attestation-Challenge konfigurieren.
- Zertifikatskette bis zum erwarteten Vertrauensanker verifizieren.
- Attestation-Erweiterungen für App-Identität, Sicherheitslevel, Boot-Zustand und Schlüsselzweck auswerten.
- Root-Wechsel, Gerätevielfalt, fehlerhafte Implementierungen und Rotation betrieblich berücksichtigen.
Google Play Integrity für Wallet-Transaktionen
Play Integrity liefert signierte Integritätsurteile zu App, Installation, Gerät und Nutzungskontext. Der sichere Einsatz erfordert serverseitige Verifikation und eine auf Geschäftsrisiken abgestimmte Reaktion.
- Standard- oder Classic-Anfragen entsprechend Latenz und Schutzbedarf auswählen.
- Anfrage an Sitzung oder Transaktion binden und serverseitig verifizieren.
- App-, Geräte-, Lizenz- und optionale Risikosignale fachlich interpretieren.
- Caching, Kontingente, Wiederholungen, Ausfälle und stufenweise Maßnahmen planen.
Freshness, Nonce, Request Binding und Replay-Schutz
Ein kryptografisch korrektes Attestation-Objekt kann wertlos sein, wenn es nicht an die aktuelle Sitzung oder Transaktion gebunden ist. Der Baustein entwickelt robuste Bindungsmuster.
- Einmalige Challenges oder deterministische Request-Hashes erzeugen.
- Nutzer-, Sitzungs-, Geräte- und Transaktionskontext eindeutig einbinden.
- Zeitfenster, Zähler und serverseitige Replay-Speicher definieren.
- Wiederholte, verzögerte oder kontextfremde Nachweise erkennen und behandeln.
Risikobasierte Attestation-Entscheidungen
Attestation-Signale sind probabilistische und kontextabhängige Eingaben. Eine gute Policy kombiniert mehrere Signale, berücksichtigt Ausfälle und vermeidet unnötige Nutzerausschlüsse.
- Verdicts und technische Eigenschaften nach Vertrauensstärke klassifizieren.
- Geschäftsaktionen nach Risiko und erforderlichem Assurance-Niveau staffeln.
- Entscheidungen wie Zulassen, Step-up, Einschränken, Beobachten oder Blockieren definieren.
- False Positives, Plattformausfälle und Ausnahmeprozesse kontrolliert behandeln.
Android-Betrieb, Migration und Fehlerbehandlung
Produktivsysteme müssen mit Gerätestreuung, Zertifikatsänderungen, API-Ausfällen und veralteten Integritätsmechanismen umgehen. Der Baustein entwickelt einen kontrollierten Betriebsrahmen.
- Unterstützte Geräte-, Betriebssystem- und Sicherheitslevel segmentieren.
- Trust-Store- und Root-Änderungen ohne ungeplante Ausfälle ausrollen.
- Fallbacks, Beobachtungsmodus und abgestufte Einschränkungen definieren.
- Telemetry, Fehlerbudgets und Policy-Änderungen revisionsfähig betreiben.
Praxisaufgaben
- Prüfung einer Beispiel-Zertifikatskette mit Auswertung von Sicherheitslevel, App-Bindung und Boot-Zustand.
- Entwurf eines Request-Hash- und Replay-Schutzkonzepts für eine sensible Wallet-Transaktion.
- Aufbau einer Policy-Matrix für verschiedene Integrity-Verdicts und Geschäftsaktionen.
- Betriebsübung zu Root-Wechsel, API-Ausfall und gestuftem Fallback.
Einordnung in das Seminarprogramm
Das Einzelseminar kann eigenständig besucht oder in einen Rollenpfad für Architektur, Entwicklung, Betrieb, Recovery, Testing oder Zertifizierung eingeordnet werden. Die Herstellerseite ordnet alle Angebote nach Einstieg, technischer Vertiefung und Assurance.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Android- und Backend-Entwickler, Security Engineers, Architekten, Fraud-Teams |
| Voraussetzungen: | Android-Grundkenntnisse, Public-Key-Kryptografie und API-Verständnis |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
