Seminarprofil
Die Veranstaltung zeigt, wie legitime Instanzen einer Wallet-App nachgewiesen und sensible Backend-Funktionen gegen manipulierte Clients abgesichert werden. App Attest und DeviceCheck werden mit Session-Bindung, Replay-Schutz und Fraud-Logik kombiniert.
Besonderes Gewicht liegt auf der korrekten Trennung von Schlüsselregistrierung und Folge-Assertions, auf serverseitiger Validierung sowie auf sicheren Zustandsmaschinen für nicht unterstützte Geräte, Schlüsselverlust und temporäre Dienstfehler.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Fachliche Schwerpunkte
- Attestation-Grundlagen: Evidence, Verifier und Policy
- Apple App Attest
- Apple DeviceCheck und Gerätehistorie
- Freshness, Nonce, Request Binding und Replay-Schutz
- Risikobasierte Attestation-Entscheidungen
- Apple-Betrieb, Fallbacks und Skalierung
- Praxisaufgaben
- Einordnung in das Seminarprogramm
Zielgruppe
- iOS- und Backend-Entwickler
- Mobile-Security-Teams
- Fraud- und Plattformverantwortliche
- Security-Architekten
Voraussetzungen
Grundkenntnisse in iOS-Entwicklung, Swift, HTTP-APIs und asymmetrischer Kryptografie. Serverseitige Programmiererfahrung ist vorteilhaft.
Lernziele
- App-Attest-Schlüssel sicher registrieren und Attestation-Objekte validieren.
- Assertions an konkrete Backend-Anfragen binden und Replay verhindern.
- DeviceCheck zweckgebunden als ergänzendes Fraud-Signal einsetzen.
- Fallbacks, Fehlerfälle und Schlüsselneuregistrierung sicher betreiben.
Fachliche Schwerpunkte
Attestation-Grundlagen: Evidence, Verifier und Policy
Attestation ist kein einzelner Wahrheitswert, sondern eine Kette aus erzeugtem Nachweis, technischer Verifikation und geschäftlicher Entscheidung. Diese Trennung verhindert Fehlinterpretationen.
- Zu attestierende Eigenschaften und ihren Sicherheitswert definieren.
- Evidence-Erzeuger, Verifier, Trust Anchors und Policy Engine voneinander trennen.
- Authentizität, Freshness, Kontextbindung und Replay-Schutz prüfen.
- Technische Ergebnisse in gestufte Geschäftsentscheidungen übersetzen.
Apple App Attest
App Attest ermöglicht die serverseitige Prüfung, ob Anfragen von einer legitimen Instanz der eigenen App stammen. Behandelt werden Schlüsselregistrierung, Attestation-Objekt und Assertions.
- App-Attest-Schlüssel erzeugen und die Unterstützung des Geräts prüfen.
- Attestation-Objekt mit einmaliger Server-Challenge erstellen und validieren.
- Schlüsselkennung, App-Identität, Zähler und kryptografische Bindungen prüfen.
- Für Folgeanfragen Assertions erzeugen und gegen Replay sowie Kontextwechsel absichern.
Apple DeviceCheck und Gerätehistorie
DeviceCheck stellt eine knappe, gerätebezogene Zustandsinformation bereit und ergänzt App Attest bei Fraud- und Missbrauchsentscheidungen. Entscheidend sind Zweckbindung und sorgfältige Interpretation.
- Geeignete Missbrauchsszenarien für die begrenzten Zustandsbits definieren.
- Gerätetoken sicher an das Backend übertragen und serverseitig validieren.
- Statusänderungen, Aufbewahrung und Zugriff streng kontrollieren.
- DeviceCheck nur als ergänzendes Signal in eine mehrstufige Policy einbinden.
Freshness, Nonce, Request Binding und Replay-Schutz
Ein kryptografisch korrektes Attestation-Objekt kann wertlos sein, wenn es nicht an die aktuelle Sitzung oder Transaktion gebunden ist. Der Baustein entwickelt robuste Bindungsmuster.
- Einmalige Challenges oder deterministische Request-Hashes erzeugen.
- Nutzer-, Sitzungs-, Geräte- und Transaktionskontext eindeutig einbinden.
- Zeitfenster, Zähler und serverseitige Replay-Speicher definieren.
- Wiederholte, verzögerte oder kontextfremde Nachweise erkennen und behandeln.
Risikobasierte Attestation-Entscheidungen
Attestation-Signale sind probabilistische und kontextabhängige Eingaben. Eine gute Policy kombiniert mehrere Signale, berücksichtigt Ausfälle und vermeidet unnötige Nutzerausschlüsse.
- Verdicts und technische Eigenschaften nach Vertrauensstärke klassifizieren.
- Geschäftsaktionen nach Risiko und erforderlichem Assurance-Niveau staffeln.
- Entscheidungen wie Zulassen, Step-up, Einschränken, Beobachten oder Blockieren definieren.
- False Positives, Plattformausfälle und Ausnahmeprozesse kontrolliert behandeln.
Apple-Betrieb, Fallbacks und Skalierung
Nicht jedes Gerät und nicht jede Anfrage liefert unter allen Bedingungen ein verwertbares Attestation-Ergebnis. Der Baustein behandelt Schlüsselverlust, Zähler, Kontingente und kontrollierte Degradation.
- Unterstützung, Initialisierung und Fehlercodes in eine Zustandsmaschine überführen.
- Schlüsselregistrierung, erneute Registrierung und Kontowechsel sicher behandeln.
- Retry-, Timeout- und Fallback-Regeln ohne fail-open Verhalten definieren.
- Metriken für Verfügbarkeit, Fehlerrate und Missbrauchsreduktion etablieren.
Praxisaufgaben
- Modellierung des vollständigen Registrierungs- und Assertion-Flows für eine Wallet-App.
- Validierung eines Attestation-Objekts mit Challenge-, App- und Schlüsselbindung.
- Entwurf einer DeviceCheck-Nutzung ohne dauerhafte Geräteprofilbildung.
- Fehlerfallanalyse für nicht unterstützte Geräte, Zählerabweichung und Schlüsselverlust.
Einordnung in das Seminarprogramm
Das Einzelseminar kann eigenständig besucht oder in einen Rollenpfad für Architektur, Entwicklung, Betrieb, Recovery, Testing oder Zertifizierung eingeordnet werden. Die Herstellerseite ordnet alle Angebote nach Einstieg, technischer Vertiefung und Assurance.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | iOS- und Backend-Entwickler, Security Engineers, Fraud-Teams, Architekten |
| Voraussetzungen: | iOS- und API-Grundkenntnisse sowie Verständnis asymmetrischer Kryptografie |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
