Seminar OWASP ZAP – Contexts, Scope und sichere Testabgrenzung

Fehlerhafte Scope-Regeln sind eine der gefährlichsten Ursachen für unbeabsichtigte Tests. Gleichzeitig führen zu enge Contexts zu unvollständiger Discovery und irreführenden Ergebnissen.

Das Tagesseminar konzentriert sich ausschließlich auf saubere Grenzen und wiederverwendbare Context-Konfigurationen. Jede Regel wird mit positiven und negativen Beispielen geprüft.

Inhaltsübersicht

  1. Seminarziel und Arbeitsweise
  2. Zielsystem und Grenzen beschreiben
  3. Context mit Include- und Exclude-Regeln erstellen
  4. Scope und ZAP-Modi anwenden
  5. Technologien und Session-Eigenschaften ergänzen
  6. Context exportieren, importieren und prüfen
  7. Praxisübungen und Arbeitsaufträge
  8. Zielgruppe, Voraussetzungen und Arbeitsumgebung

Seminarziel

Contexts und Scope so definieren, testen und exportieren, dass nur genehmigte Ziele erfasst und aktive Funktionen zuverlässig begrenzt werden.

Arbeitsweise

Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.

Schrittweise Seminarinhalte

1. Zielsystem und Grenzen beschreiben

Hosts, Protokolle, Ports, Pfade, externe Dienste und nicht erlaubte Bereiche werden vor der technischen Konfiguration festgelegt.

  1. Genehmigte Zielnamen und Umgebungen inventarisieren.
  2. Externe Identitäts-, Analyse- und CDN-Dienste kennzeichnen.
  3. Schreibende und besonders sensible Bereiche markieren.
  4. Abbruch- und Eskalationsweg dokumentieren.

Kontrollpunkte: Zielbeschreibung ist fachlich freigegeben; externe Domains sind eindeutig klassifiziert.

2. Context mit Include- und Exclude-Regeln erstellen

Reguläre Ausdrücke werden schrittweise aufgebaut und gegen reale URLs getestet.

  1. Context aus repräsentativem Sites-Tree-Knoten anlegen.
  2. Include-Regel für Host, Port und Basispfad präzisieren.
  3. Logout-, Lösch-, Export- oder Fremdbereiche ausschließen.
  4. Positive und negative URL-Testliste gegen jede Regel prüfen.

Kontrollpunkte: Keine Regel ist breiter als die Freigabe; wichtige dynamische Pfade bleiben enthalten.

3. Scope und ZAP-Modi anwenden

Safe, Protected, Standard und Attack Mode beeinflussen, welche gefährlichen Funktionen verfügbar sind.

  1. Context in Scope setzen.
  2. Safe und Protected Mode praktisch vergleichen.
  3. Aktive Funktionen außerhalb des Scopes testen und blockieren.
  4. Geeigneten Betriebsmodus für manuelle und automatisierte Arbeit festlegen.

Kontrollpunkte: Protected Mode ist für den Standardbetrieb nachvollziehbar konfiguriert; Scopeanzeige stimmt mit Testliste überein.

4. Technologien und Session-Eigenschaften ergänzen

Technologieangaben verbessern Regelwahl; Session-Eigenschaften bündeln Anwendungskontext und spätere Authentifizierung.

  1. Relevante Server- und Clienttechnologien auswählen.
  2. Unzutreffende Technologien ausschließen.
  3. Sessionname und Beschreibung standardisieren.
  4. Vorbereitungspunkte für Authentifizierung und Benutzer festhalten.

Kontrollpunkte: Technologiewahl basiert auf überprüfbaren Indikatoren; Context bleibt auch ohne persönliche Session verständlich.

5. Context exportieren, importieren und prüfen

Wiederverwendung erfordert portable Konfiguration und eine Kontrolle nach dem Import.

  1. Context in eine Datei exportieren.
  2. In frischer ZAP-Sitzung importieren.
  3. URLs, Scope, Technologien und Ausschlüsse vergleichen.
  4. Versions- und Freigabeprozess für Context-Dateien festlegen.

Kontrollpunkte: Import erzeugt dieselben Grenzen; Datei enthält keine unnötigen Credentials oder Umgebungsgeheimnisse.

Praxisübungen und Arbeitsaufträge

  • Erstellung eines Contexts aus einer realistischen URL-Struktur
  • Test einer Include- und Exclude-Matrix
  • Vergleich von Safe, Protected und Standard Mode
  • Export und Reimport mit technischer Gegenprüfung

Zielgruppe

ZAP-Anwender, Penetration Tester, Qualitätssicherung, Security Engineers und DevSecOps-Teams

Voraussetzungen

Grundverständnis von URLs, Hosts, Pfaden und regulären Ausdrücken; ZAP-Vorkenntnisse sind hilfreich, aber nicht zwingend

Arbeitsumgebung

Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.

Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen

Seminardetails

   
Dauer: 1 Tag ca. 6 h, Beginn 10:00 Uhr
Preis: Öffentlich oder Live Stream: € 599 zzgl. MwSt.
Inhaus: € 1.700 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: ZAP-Anwender, Penetration Tester, Qualitätssicherung, Security Engineers und DevSecOps-Teams
Voraussetzungen: Grundverständnis von URLs, Hosts, Pfaden und regulären Ausdrücken; ZAP-Vorkenntnisse sind hilfreich, aber nicht zwingend
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Potsdam 1 Tage
Flensburg 1 Tage
Konstanz 1 Tage
Freiburg 1 Tage
Rostock 1 Tage
Hamburg 1 Tage
Leipzig 1 Tage
Hamm 1 Tage
Stuttgart 1 Tage
Dresden 1 Tage
Luxemburg 1 Tage
Hannover 1 Tage
Jena 1 Tage
Trier 1 Tage
Madgeburg 1 Tage
Regensburg 1 Tage
Kassel 1 Tage
Ulm 1 Tage
München 1 Tage
Friedrichshafen 1 Tage
Köln 1 Tage
Wuppertal 1 Tage
Münster 1 Tage
Nürnberg 1 Tage
Mainz 1 Tage
Erfurt 1 Tage
Bremen 1 Tage
Berlin 1 Tage
Paderborn 1 Tage
Essen 1 Tage
Darmstadt 1 Tage
Frankfurt 1 Tage
Konstanz 1 Tage
Freiburg 1 Tage
Potsdam 1 Tage
Flensburg 1 Tage
Leipzig 1 Tage
Hamm 1 Tage
Rostock 1 Tage
Hamburg 1 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben