Seminar OWASP ZAP – Automation Framework mit YAML-Plänen

Das Automation Framework bündelt Zieldefinition, Authentifizierung, Discovery, Scan, Prüfung und Bericht in einem deklarativen Plan. Damit werden Desktop-Einzelschritte reproduzierbar und überprüfbar.

Der Kurs setzt auf kleine, nachvollziehbare Pläne, die schrittweise zu mehrstufigen Sicherheitsprüfungen erweitert werden. Fehlerbehandlung und Exit-Codes sind von Beginn an Bestandteil des Designs.

Inhaltsübersicht

  1. Seminarziel und Arbeitsweise
  2. Planstruktur und Ausführungsmodell verstehen
  3. Environment, Contexts und Variablen definieren
  4. Authentifizierung integrieren
  5. Discovery und Importjobs kombinieren
  6. Passive und aktive Scans steuern
  7. Tests und Quality Gates formulieren
  8. Berichte, Exporte und Wiederverwendung
  9. Praxisübungen und Arbeitsaufträge
  10. Zielgruppe, Voraussetzungen und Arbeitsumgebung

Seminarziel

Versionierbare YAML-Pläne entwickeln, die ZAP-Scans kontrolliert ausführen, Ergebnisse prüfen und für Pipeline oder geplanten Betrieb eindeutige Statuswerte liefern.

Arbeitsweise

Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.

Schrittweise Seminarinhalte

1. Planstruktur und Ausführungsmodell verstehen

Ein Automationsplan besteht aus Environment, Parametern, Jobs und Tests. Reihenfolge und Zustandsübergaben bestimmen das Ergebnis.

  1. Minimalen Plan erzeugen und validieren.
  2. Globale Parameter und Laufzeitverhalten nachvollziehen.
  3. Jobreihenfolge und Abhängigkeiten darstellen.
  4. Fehler, Warnungen und Exit-Werte in einem Testlauf beobachten.

Kontrollpunkte: Plan lässt sich ohne Desktopinteraktion ausführen; jede Jobstufe hat einen klaren Zweck.

2. Environment, Contexts und Variablen definieren

Ziele, Include- und Exclude-Regeln sowie Laufzeitvariablen werden zentral beschrieben.

  1. Anwendungen und Contexts im Environment anlegen.
  2. URLs und reguläre Ausdrücke auf Testgrenzen abstimmen.
  3. Variablen für Umgebung, Version und Credentials vorbereiten.
  4. Secrets von versionierten Planinhalten trennen.

Kontrollpunkte: Plan enthält keine produktiven Geheimnisse; Umgebungswechsel erfordert keine strukturelle Planänderung.

3. Authentifizierung integrieren

Alle von ZAP unterstützten Authentifizierungsverfahren können in den Plan eingebunden werden, benötigen jedoch verlässliche Verifikation.

  1. Session- und Authentifizierungsmethode deklarieren.
  2. Benutzer und Credentials zur Laufzeit zuordnen.
  3. Logged-in und Logged-out Indikatoren testen.
  4. Authentifizierte Jobs mit eindeutigem Benutzer ausführen.

Kontrollpunkte: Plan erkennt abgelaufene Anmeldung; Credentials erscheinen nicht in Konsolenausgaben.

4. Discovery und Importjobs kombinieren

Traditioneller Spider, Client Spider und API-Importe werden abhängig von Anwendungstyp und Abdeckung eingesetzt.

  1. Spiderjob mit Grenzen und Zeitlimit konfigurieren.
  2. Client Spider für moderne Oberflächen ergänzen.
  3. OpenAPI-, GraphQL-, SOAP- oder Postman-Import einbinden.
  4. Sites Tree nach Discovery exportieren oder prüfen.

Kontrollpunkte: Discovery bleibt im Context; Abdeckung lässt sich zwischen Läufen vergleichen.

5. Passive und aktive Scans steuern

Konfiguration, Wartebedingungen und Scan Policies verhindern unvollständige oder unkontrollierte Ergebnisse.

  1. Passive Scan-Regeln und Warteschlange konfigurieren.
  2. Auf Abschluss der passiven Verarbeitung warten.
  3. Active-Scan-Policy und Eingabevektoren definieren.
  4. Scan auf freigegebene Contexts und Benutzer begrenzen.

Kontrollpunkte: Bericht startet erst nach vollständiger passiver Verarbeitung; aktive Regeln entsprechen der freigegebenen Policy.

6. Tests und Quality Gates formulieren

Jobtests prüfen erwartete Eigenschaften; der Exit-Status übersetzt Befunde in automatisierbare Entscheidungen.

  1. Mindestabdeckung und Jobstatus mit Tests kontrollieren.
  2. Schwellen für Alert-Risiko und Confidence festlegen.
  3. Bekannte Ausnahmen über Alert Filter dokumentieren.
  4. Exit-Status für Erfolg, Warnung und Fehler festlegen.

Kontrollpunkte: Gate-Regeln sind fachlich begründet; neue Alerts werden nicht pauschal ignoriert.

7. Berichte, Exporte und Wiederverwendung

Ein wartbarer Plan erzeugt strukturierte Artefakte und verwendet gemeinsame Bausteine für mehrere Anwendungen.

  1. Berichtstemplate und Ausgabeformat festlegen.
  2. Sites Tree, Nachrichten oder HAR nur bei Bedarf exportieren.
  3. Planvarianten für Baseline, vollständigen Scan und API-Test ableiten.
  4. Logging und Diagnose für fehlgeschlagene Jobs konfigurieren.

Kontrollpunkte: Artefakte enthalten nur notwendige Daten; Planänderungen sind über Versionskontrolle nachvollziehbar.

Praxisübungen und Arbeitsaufträge

  • Aufbau eines minimalen und eines mehrstufigen YAML-Plans
  • Integration von Context, Client Spider und Active-Scan-Policy
  • Einbindung eines authentifizierten Benutzers ohne Secret im Plan
  • Formulierung von Jobtests und risikobasiertem Exit-Status
  • Erzeugung bereinigter Berichte und wiederverwendbarer Planvarianten

Zielgruppe

DevSecOps Engineers, Application-Security-Teams, Build- und Release-Verantwortliche, Security Engineers und erfahrene ZAP-Anwender

Voraussetzungen

ZAP-Grundlagen, YAML-Kenntnisse, Kommandozeilenpraxis und Verständnis von Contexts, Scopes und Scan Policies

Arbeitsumgebung

Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.

Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevSecOps Engineers, Application-Security-Teams, Build- und Release-Verantwortliche, Security Engineers und erfahrene ZAP-Anwender
Voraussetzungen: ZAP-Grundlagen, YAML-Kenntnisse, Kommandozeilenpraxis und Verständnis von Contexts, Scopes und Scan Policies
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
München 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben