Seminarprofil
Die Veranstaltung behandelt die vollständige Vertrauenskette von hardwaregestützten Schlüsseln und App-Integrität über phishingresistente Authentisierung bis zur serverseitigen Geschäftsentscheidung.
Das Intensivformat fasst die Einzelseminare zu Android Attestation, Apple App Attest, Attestation-Architekturen und Passkeys zusammen und ergänzt sie um Laufzeitschutz, Backend-Bindung und einen realistischen Bypass-Test.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Fachliche Schwerpunkte
- Attestation-Grundlagen: Evidence, Verifier und Policy
- Attestation hardwaregeschützter Schlüssel
- Android Key Attestation
- Google Play Integrity für Wallet-Transaktionen
- Apple App Attest
- Apple DeviceCheck und Gerätehistorie
- Freshness, Nonce, Request Binding und Replay-Schutz
- Passkeys und WebAuthn-Grundlagen
- Synchronisierte und gerätegebundene Passkeys
- Authenticator-Attestation und Gerätevertrauen
- RASP, Hooking-Erkennung und Laufzeitreaktionen
- Risikobasierte Attestation-Entscheidungen
- Attestation-Bypass und Policy-Angriffe
- Attestation-Fallstudie: Policy vom Gerät bis zur Geschäftsentscheidung
- Praxisaufgaben
- Einordnung in das Seminarprogramm
Zielgruppe
- Mobile- und Backend-Security-Engineers
- Android- und iOS-Entwickler
- Security-Architekten
- Fraud- und Identity-Teams
Voraussetzungen
Solide Kenntnisse in Mobile-Entwicklung, Web- und API-Sicherheit sowie Public-Key-Kryptografie. Programmiererfahrung ist für die Laborübungen erforderlich.
Lernziele
- Android- und Apple-Attestation-Endpunkte produktionsreif integrieren.
- Passkeys und lokale Nutzerverifikation in das Assurance-Modell einordnen.
- Attestation-Evidence mit Request Binding, Risk Policy und Backend-Autorisierung verbinden.
- Laufzeitmanipulation, Replay und fail-open Fallbacks systematisch testen.
- Eine vollständige Attestation- und Authentisierungsarchitektur dokumentieren.
Fachliche Schwerpunkte
Attestation-Grundlagen: Evidence, Verifier und Policy
Attestation ist kein einzelner Wahrheitswert, sondern eine Kette aus erzeugtem Nachweis, technischer Verifikation und geschäftlicher Entscheidung. Diese Trennung verhindert Fehlinterpretationen.
- Zu attestierende Eigenschaften und ihren Sicherheitswert definieren.
- Evidence-Erzeuger, Verifier, Trust Anchors und Policy Engine voneinander trennen.
- Authentizität, Freshness, Kontextbindung und Replay-Schutz prüfen.
- Technische Ergebnisse in gestufte Geschäftsentscheidungen übersetzen.
Attestation hardwaregeschützter Schlüssel
Hardware-Attestation liefert Nachweise über Schlüsselursprung, Sicherheitsniveau und Gerätezustand. Sie ist nur belastbar, wenn Zertifikatsketten, Erweiterungen und Richtlinien serverseitig korrekt geprüft werden.
- Attestation-Evidence, Zertifikatskette und erwartete Root-of-Trust festlegen.
- Schlüsseleigenschaften, Sicherheitsniveau und Geräteinformationen validieren.
- Freshness und Bindung an Registrierung oder Transaktion sicherstellen.
- Unsichere, veraltete oder nicht prüfbare Nachweise risikobasiert behandeln.
Android Key Attestation
Android Key Attestation weist Eigenschaften hardwaregestützter Schlüssel über eine Zertifikatskette nach. Behandelt werden Sicherheitslevel, Boot-Zustand, Patch-Informationen und App-Bindung.
- Schlüsselerzeugung mit geeigneten Parametern und Attestation-Challenge konfigurieren.
- Zertifikatskette bis zum erwarteten Vertrauensanker verifizieren.
- Attestation-Erweiterungen für App-Identität, Sicherheitslevel, Boot-Zustand und Schlüsselzweck auswerten.
- Root-Wechsel, Gerätevielfalt, fehlerhafte Implementierungen und Rotation betrieblich berücksichtigen.
Google Play Integrity für Wallet-Transaktionen
Play Integrity liefert signierte Integritätsurteile zu App, Installation, Gerät und Nutzungskontext. Der sichere Einsatz erfordert serverseitige Verifikation und eine auf Geschäftsrisiken abgestimmte Reaktion.
- Standard- oder Classic-Anfragen entsprechend Latenz und Schutzbedarf auswählen.
- Anfrage an Sitzung oder Transaktion binden und serverseitig verifizieren.
- App-, Geräte-, Lizenz- und optionale Risikosignale fachlich interpretieren.
- Caching, Kontingente, Wiederholungen, Ausfälle und stufenweise Maßnahmen planen.
Apple App Attest
App Attest ermöglicht die serverseitige Prüfung, ob Anfragen von einer legitimen Instanz der eigenen App stammen. Behandelt werden Schlüsselregistrierung, Attestation-Objekt und Assertions.
- App-Attest-Schlüssel erzeugen und die Unterstützung des Geräts prüfen.
- Attestation-Objekt mit einmaliger Server-Challenge erstellen und validieren.
- Schlüsselkennung, App-Identität, Zähler und kryptografische Bindungen prüfen.
- Für Folgeanfragen Assertions erzeugen und gegen Replay sowie Kontextwechsel absichern.
Apple DeviceCheck und Gerätehistorie
DeviceCheck stellt eine knappe, gerätebezogene Zustandsinformation bereit und ergänzt App Attest bei Fraud- und Missbrauchsentscheidungen. Entscheidend sind Zweckbindung und sorgfältige Interpretation.
- Geeignete Missbrauchsszenarien für die begrenzten Zustandsbits definieren.
- Gerätetoken sicher an das Backend übertragen und serverseitig validieren.
- Statusänderungen, Aufbewahrung und Zugriff streng kontrollieren.
- DeviceCheck nur als ergänzendes Signal in eine mehrstufige Policy einbinden.
Freshness, Nonce, Request Binding und Replay-Schutz
Ein kryptografisch korrektes Attestation-Objekt kann wertlos sein, wenn es nicht an die aktuelle Sitzung oder Transaktion gebunden ist. Der Baustein entwickelt robuste Bindungsmuster.
- Einmalige Challenges oder deterministische Request-Hashes erzeugen.
- Nutzer-, Sitzungs-, Geräte- und Transaktionskontext eindeutig einbinden.
- Zeitfenster, Zähler und serverseitige Replay-Speicher definieren.
- Wiederholte, verzögerte oder kontextfremde Nachweise erkennen und behandeln.
Passkeys und WebAuthn-Grundlagen
Passkeys ersetzen geteilte Geheimnisse durch asymmetrische Schlüssel und phishingresistente Protokolle. Der Baustein ordnet Relying Party, Authenticator, Client und Nutzerfreigabe ein.
- Registrierungs- und Authentisierungszeremonie als Nachrichtenfluss modellieren.
- Challenge, Origin, Relying-Party-ID und Signaturzähler korrekt prüfen.
- User Presence und User Verification nach Schutzbedarf unterscheiden.
- Serverseitige Credential-Verwaltung und Mehrgeräteunterstützung planen.
Synchronisierte und gerätegebundene Passkeys
Synchronisierte Passkeys verbessern Komfort und Recovery, während gerätegebundene Passkeys höhere Kontrolle ermöglichen. Die Auswahl richtet sich nach Assurance und Betriebsmodell.
- Sicherheits- und Recovery-Anforderungen des Wallet-Zugriffs bestimmen.
- Synchronisierte und gerätegebundene Credentials anhand von Exportierbarkeit und Kontrolle vergleichen.
- Mehrgeräte-, Ersatzgeräte- und Offline-Szenarien bewerten.
- Eine kombinierte Strategie mit klaren Step-up-Regeln festlegen.
Authenticator-Attestation und Gerätevertrauen
Authenticator-Attestation kann Aussagen über den eingesetzten Authenticator liefern, erzeugt aber Datenschutz- und Betriebsfolgen. Der Baustein entwickelt eine risikobasierte Nutzung.
- Benötigte Authenticator-Eigenschaften und Assurance-Ziele festlegen.
- Attestation-Formate und Vertrauensmetadaten serverseitig prüfen.
- Datenschutz, Anonymisierung und Akzeptanzregeln berücksichtigen.
- Unbekannte oder nicht attestierte Authenticatoren gestuft behandeln.
RASP, Hooking-Erkennung und Laufzeitreaktionen
Runtime Application Self-Protection kann Manipulationen erkennen, darf aber nicht als alleinige Vertrauensquelle dienen. Entscheidend sind robuste Signale und abgestufte Reaktionen.
- Relevante Laufzeitindikatoren für Debugger, Hooking, Root oder Jailbreak auswählen.
- Signale diversifizieren und gegen einfache Patch- oder Bypass-Techniken härten.
- Reaktionen von Telemetrie über Step-up bis Funktionssperre staffeln.
- Umgehungsversuche, False Positives und Plattformänderungen kontinuierlich testen.
Risikobasierte Attestation-Entscheidungen
Attestation-Signale sind probabilistische und kontextabhängige Eingaben. Eine gute Policy kombiniert mehrere Signale, berücksichtigt Ausfälle und vermeidet unnötige Nutzerausschlüsse.
- Verdicts und technische Eigenschaften nach Vertrauensstärke klassifizieren.
- Geschäftsaktionen nach Risiko und erforderlichem Assurance-Niveau staffeln.
- Entscheidungen wie Zulassen, Step-up, Einschränken, Beobachten oder Blockieren definieren.
- False Positives, Plattformausfälle und Ausnahmeprozesse kontrolliert behandeln.
Attestation-Bypass und Policy-Angriffe
Getestet werden Replay, Relay, Hooking, manipulierte Verdicts, schwache Fallbacks und Inkonsistenzen zwischen App, Verifier und Risk Engine.
- Attestation-Nachrichtenfluss und alle Vertrauensannahmen erfassen.
- Freshness, Binding und serverseitige Verifikation gezielt angreifen.
- Fehler-, Timeout- und Nichtunterstützungsfälle auf fail-open Verhalten prüfen.
- Policy-Kombinationen und Schwellenwerte gegen Umgehung testen.
Attestation-Fallstudie: Policy vom Gerät bis zur Geschäftsentscheidung
Eine vollständige Attestation-Pipeline für Android und Apple wird mit Passkeys, App-Härtung und Backend-Risikosteuerung verbunden.
- Geschäftsaktionen und benötigte Assurance-Stufen definieren.
- Evidence-Flows, Challenges, serverseitige Verifikation und Trust Stores entwerfen.
- Policy-Matrix für zulassen, Step-up, einschränken und blockieren entwickeln.
- Replay, Ausfall, nicht unterstützte Geräte und Bypass-Versuche testen.
Praxisaufgaben
- Gemeinsames Labor für Android- und Apple-Evidence mit serverseitiger Validierung.
- Entwurf eines passkey-basierten Wallet-Zugriffs mit mehreren Assurance-Stufen.
- Bypass-Tests gegen Replay, Hooking, manipulierte Verdicts und schwache Fallbacks.
- Aufbau einer Policy Engine mit abgestuften Reaktionen und Audit-Daten.
- Abschlusspräsentation der End-to-End-Architektur.
Einordnung in das Seminarprogramm
Das Intensivformat ist als komprimierter, zusammenhängender Qualifizierungspfad konzipiert. Es bündelt die zugehörigen Einzelseminare, ersetzt redundante Wiederholungen durch eine durchgängige Fallstudie und eignet sich für Teams, die innerhalb eines geschlossenen Programms Architektur-, Implementierungs- und Prüfkompetenz aufbauen müssen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Mobile- und Backend-Entwickler, Security Engineers, Architekten, Fraud- und Identity-Teams |
| Voraussetzungen: | Gute Mobile-, API- und Kryptografiekenntnisse; Programmiererfahrung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
