Standardregeln decken viele technische Schwachstellen ab, jedoch nicht jede organisationsspezifische Fehlkonfiguration, Protokollerweiterung oder proprietäre Anwendungskonvention. Eigene Regeln müssen deshalb sauber in Architektur, Laufzeit und Qualitätssicherung eingebettet werden.
Die Schulung arbeitet mit einem vollständigen Entwicklungszyklus: Quellcode ausführen, Add-on erzeugen, Regel implementieren, Tests schreiben, Leistung prüfen und ein installierbares Paket erstellen.
Inhaltsübersicht
- Seminarziel und Arbeitsweise
- Entwicklungsumgebung und Quellstruktur einrichten
- Add-on-Projekt und Manifest aufbauen
- Lifecycle, Konfiguration und API integrieren
- Passive Scan-Regel entwickeln
- Aktive Scan-Regel entwickeln
- Regeln automatisiert testen
- Leistung, Sicherheit und Datenbehandlung prüfen
- Paketieren, dokumentieren und warten
- Praxisübungen und Arbeitsaufträge
- Zielgruppe, Voraussetzungen und Arbeitsumgebung
Seminarziel
Entwicklung eines wartbaren ZAP-Add-ons mit mindestens einer passiven und einer aktiven Scan-Regel einschließlich Tests, Konfiguration, Dokumentation und Paketierung.
Arbeitsweise
Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.
Schrittweise Seminarinhalte
1. Entwicklungsumgebung und Quellstruktur einrichten
Die ZAP-Repositories, Gradle-Builds und Laufzeitverzeichnisse werden so eingerichtet, dass Core und Add-ons reproduzierbar gebaut und debuggt werden können.
- Erforderliche Java- und Buildwerkzeuge prüfen.
- Quellrepositories auschecken und Abhängigkeiten laden.
- ZAP aus der Entwicklungsumgebung starten.
- Ein Add-on im Debugger laden und den Lifecycle beobachten.
Kontrollpunkte: Build und Tests laufen ohne lokale Sonderpfade; die Entwicklungsinstanz verwendet eindeutig erkennbare Profile.
2. Add-on-Projekt und Manifest aufbauen
Ein neues Add-on erhält eine eindeutige Identität, definierte Abhängigkeiten und eine nachvollziehbare Versionierung.
- Projektgerüst aus dem vorgesehenen Add-on-Template erzeugen.
- Manifest, Status, Version und Abhängigkeiten konfigurieren.
- Ressourcen, Nachrichtenkataloge und Hilfetexte strukturieren.
- Kompatibilitätsgrenzen und optionale Komponenten festlegen.
Kontrollpunkte: Das Add-on lässt sich separat bauen und installieren; Abhängigkeiten sind minimal und explizit.
3. Lifecycle, Konfiguration und API integrieren
Die Erweiterung wird kontrolliert gestartet, beendet und konfiguriert. Externe Steuerung erfolgt nur über klar abgesicherte API-Flächen.
- Extension-Lifecycle und Hooks implementieren.
- Optionen mit sicheren Standardwerten bereitstellen.
- Views und Actions der ZAP API modellieren.
- Fehler, Berechtigungen und Nebenwirkungen der API behandeln.
Kontrollpunkte: Deinstallation hinterlässt keinen unkontrollierten Zustand; API-Aktionen validieren alle Eingaben.
4. Passive Scan-Regel entwickeln
Passive Regeln analysieren vorhandenen Verkehr, ohne zusätzliche Requests zu senden. Sie eignen sich für Header, Inhalte, Metadaten und organisationsspezifische Muster.
- Prüfziel, Evidenz und False-Positive-Risiken definieren.
- Request oder Response effizient auswerten.
- Alert mit Risiko, Confidence, Evidenz und Lösungstext erzeugen.
- Große Antworten, Binärdaten und Mehrfachmeldungen kontrollieren.
Kontrollpunkte: Die Regel verändert keinen Verkehr; gleiche Evidenz erzeugt keine unkontrollierte Alert-Flut.
5. Aktive Scan-Regel entwickeln
Aktive Regeln erzeugen gezielte Angriffsrequests. Sie benötigen strikte Grenzen, saubere Baselines und verlässliche Erkennungskriterien.
- Angriffsvektor und Parameterklasse auswählen.
- Baseline und Payload-Requests erzeugen.
- Antworten auf robuste Merkmale und Seiteneffekte prüfen.
- Abbruch, Angriffsstärke und Alert-Erzeugung implementieren.
Kontrollpunkte: Die Regel respektiert Scan Policy und Strength; die Erkennung beruht nicht auf einem einzelnen instabilen Textfragment.
6. Regeln automatisiert testen
Unit-, Integrations- und Regeltests sichern positive, negative und grenzwertige Fälle ab.
- Testnachrichten und kontrollierte Zielantworten aufbauen.
- True Positive und True Negative abdecken.
- Dubletten, fehlerhafte Encodings und große Datenmengen prüfen.
- Regressionstests in den Gradle-Build integrieren.
Kontrollpunkte: Jeder Alert-Pfad besitzt mindestens einen positiven Test; Fehlalarme werden durch negative Tests dokumentiert.
7. Leistung, Sicherheit und Datenbehandlung prüfen
Scan-Regeln laufen unter hoher Nachrichtenlast und verarbeiten potenziell sensible Daten. Ressourcenverbrauch und Protokollierung werden begrenzt.
- CPU-, Speicher- und Requestverhalten messen.
- Secrets und personenbezogene Inhalte aus Logs fernhalten.
- Timeouts, Größenlimits und Fehlerisolierung umsetzen.
- Nebenläufigkeit und wiederholte Ausführung testen.
Kontrollpunkte: Die Regel bleibt bei großen Sitzungen stabil; Debug-Ausgaben enthalten keine sensiblen Nutzdaten.
8. Paketieren, dokumentieren und warten
Ein technisch funktionierendes Add-on wird erst durch Installation, Changelog und Wartungsprozess betrieblich nutzbar.
- Release-Artefakt und Prüfsummen erzeugen.
- Installations-, Konfigurations- und Deinstallationsschritte dokumentieren.
- Versions- und Kompatibilitätsstrategie festlegen.
- Review, Freigabe und Reaktion auf ZAP-Änderungen organisieren.
Kontrollpunkte: Ein frisches ZAP-Profil kann das Paket installieren; Rollback und Vorgängerversion sind dokumentiert.
Praxisübungen und Arbeitsaufträge
- Erzeugen und Debuggen eines eigenen Add-on-Projekts
- Implementierung einer passiven Regel für eine organisationsspezifische Fehlkonfiguration
- Implementierung einer aktiven Regel mit Baseline, Payload und Gegenprobe
- Aufbau automatisierter Positiv-, Negativ- und Lasttests
- Erstellung eines installierbaren Release-Pakets mit Wartungscheckliste
Zielgruppe
Java-Entwickler, Security-Tooling-Teams, Application-Security-Engineers und Maintainer interner Prüfwerkzeuge
Voraussetzungen
Sichere Java- und Gradle-Kenntnisse, Git-Praxis, ZAP-Anwenderkenntnisse sowie Grundlagen von HTTP und Websicherheit
Arbeitsumgebung
Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.
Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Java-Entwickler, Security-Tooling-Teams, Application-Security-Engineers und Maintainer interner Prüfwerkzeuge |
| Voraussetzungen: | Sichere Java- und Gradle-Kenntnisse, Git-Praxis, ZAP-Anwenderkenntnisse sowie Grundlagen von HTTP und Websicherheit |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
