Das Intensivformat führt von schnellen Skriptanpassungen bis zu getesteten Java-Add-ons. Die Auswahl des Erweiterungsmechanismus erfolgt nach Lebensdauer, Leistung, Verteilung und Sicherheitsrisiko.
Alle Übungen arbeiten mit derselben Beispielanforderung, die zunächst als Zest-Ablauf, danach als Skript und schließlich als native Scan-Regel umgesetzt wird. Dadurch werden Grenzen und Wartungskosten unmittelbar vergleichbar.
Inhaltsübersicht
- Seminarziel und Arbeitsweise
- Erweiterungslandkarte und Entwicklungsprofil
- Zest aufzeichnen und strukturieren
- JavaScript- und Groovy-Skripte
- HTTP-Sender- und Replacer-Logik
- Authentifizierungs- und Session-Skripte
- Passive und aktive Skriptregeln
- WebSocket- und Client-Skripte
- Add-on-Projekt und Lifecycle
- Native passive und aktive Scan-Regeln
- Tests, Paketierung und Wartung
- Praxisübungen und Arbeitsaufträge
- Zielgruppe, Voraussetzungen und Arbeitsumgebung
Seminarziel
Den geeigneten ZAP-Erweiterungsmechanismus auswählen und wartbare Skripte, Scan-Regeln sowie Add-ons mit Tests, sicherer Datenbehandlung und reproduzierbarer Paketierung entwickeln.
Arbeitsweise
Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.
Schrittweise Seminarinhalte
1. Erweiterungslandkarte und Entwicklungsprofil
Skripte, Automation Jobs, API-Orchestrierung und Java-Add-ons werden nach Einsatzbereich und Wartungskosten verglichen.
- Anforderung nach Trigger, Datenzugriff und Laufzeit klassifizieren.
- Skript- und Add-on-Typen den Anforderungen zuordnen.
- Isoliertes Entwicklungsprofil und Testziel einrichten.
- Versions- und Freigabestrategie festlegen.
Kontrollpunkte: Mechanismuswahl ist begründet; Entwicklung erfolgt außerhalb produktiver Profile.
2. Zest aufzeichnen und strukturieren
Zest eignet sich für wiederholbare weborientierte Abläufe und lässt sich aus aufgezeichnetem Verkehr entwickeln.
- Beispielablauf als Zest-Skript aufzeichnen.
- Assertions, Variablen und Bedingungen ergänzen.
- Datenabhängigkeiten und Sessionzustand behandeln.
- Skript in frischer Sitzung wiederholen.
Kontrollpunkte: Ablauf ist deterministisch; Credentials sind parametriert.
3. JavaScript- und Groovy-Skripte
Allgemeine Script Engines ermöglichen flexible Logik für Nachrichten, Authentifizierung und Scanunterstützung.
- Engine und Script Console konfigurieren.
- API-Objekte und Nachrichten sicher lesen und verändern.
- Parameter, Logging und Fehlerbehandlung implementieren.
- Skriptdateien versionieren und automatisiert laden.
Kontrollpunkte: Skript verändert nur vorgesehene Nachrichten; Logs enthalten keine Secrets.
4. HTTP-Sender- und Replacer-Logik
Zentrale Nachrichtenmanipulation eignet sich für Header, Tokens, Markierungen und organisationsspezifische Transportregeln.
- Trigger und Scope der Manipulation begrenzen.
- Header oder Parameter deterministisch ergänzen.
- Dubletten und rekursive Veränderungen verhindern.
- Verhalten bei mehreren Hosts und Benutzern testen.
Kontrollpunkte: Manipulation bleibt im freigegebenen Context; Originalwert lässt sich bei Bedarf rekonstruieren.
5. Authentifizierungs- und Session-Skripte
Komplexe Login- und Sitzungsverfahren werden mit klaren Parametern und Verifikationsregeln umgesetzt.
- Loginfolge und Tokenabhängigkeiten modellieren.
- Credentials über Benutzerparameter beziehen.
- Erfolg, Abmeldung und Fehler eindeutig erkennen.
- Neuanmeldung und parallele Benutzer testen.
Kontrollpunkte: Skript funktioniert ohne fest codierte Konten; Fehlerzustand führt nicht zu anonymem Tiefenscan.
6. Passive und aktive Skriptregeln
Skriptbasierte Regeln erlauben schnelle Prototypen, benötigen aber dieselbe Evidenz- und False-Positive-Disziplin wie native Regeln.
- Passive Regel für vorhandene Antworten schreiben.
- Aktive Regel mit Baseline und Payload entwickeln.
- Alertdaten vollständig und präzise setzen.
- Positive und negative Laborfälle ausführen.
Kontrollpunkte: Passive Regel sendet keine Requests; aktive Regel besitzt eine robuste Gegenprobe.
7. WebSocket- und Client-Skripte
Browser- und WebSocketdaten erfordern eigene Scripttypen und Ereignismodelle.
- WebSocket-Nachrichten passiv analysieren.
- Payloads und Richtung korrekt unterscheiden.
- Clientseitige Ereignisse und Storage nur datensparsam auswerten.
- Alerts mit technischer Evidenz aus der richtigen Schicht erzeugen.
Kontrollpunkte: Nachrichtenrichtung ist im Befund eindeutig; Skripte verursachen keine Alert-Flut.
8. Add-on-Projekt und Lifecycle
Für dauerhafte, verteilte Erweiterungen wird ein Add-on mit Manifest, Abhängigkeiten und Lifecycle aufgebaut.
- Buildumgebung und Add-on-Gerüst erzeugen.
- Extension, Optionen und Nachrichtenkatalog implementieren.
- API-Fläche und sichere Standardwerte hinzufügen.
- Installation und Deinstallation testen.
Kontrollpunkte: Add-on baut ohne lokale Sonderpfade; Deinstallation hinterlässt keinen Zustand.
9. Native passive und aktive Scan-Regeln
Java-Regeln werden auf Leistung, Scan Policy und Testbarkeit ausgelegt.
- Passive Regel mit Größen- und Dublettenkontrolle implementieren.
- Aktive Regel mit Angriffsstärke und Abbruchlogik implementieren.
- Risiko, Confidence, Evidenz und Lösungstexte standardisieren.
- Technologie- und Eingabevektorbegrenzung ergänzen.
Kontrollpunkte: Regeln respektieren Policy und Scope; Erkennung ist gegen zufällige Antwortänderungen robust.
10. Tests, Paketierung und Wartung
Automatisierte Tests, Leistungsprüfung und Releaseprozess schließen den Entwicklungszyklus.
- Unit- und Integrationsfälle für Positiv und Negativ schreiben.
- Große Datenmengen und Parallelität prüfen.
- Installierbares Paket und Changelog erzeugen.
- Kompatibilitäts-, Review- und Updateprozess dokumentieren.
Kontrollpunkte: Release ist in frischem Profil installierbar; Regressionstests laufen im Build.
Praxisübungen und Arbeitsaufträge
- Dieselbe Sicherheitsanforderung als Zest, Skript und native Regel umsetzen
- Authentifizierungs- und HTTP-Sender-Skript mit sicheren Parametern
- WebSocket- und clientseitige Scriptanalyse
- Vollständiges Add-on mit passiver und aktiver Java-Regel
- Automatisierte Positiv-, Negativ- und Leistungstests
- Paketierung und Wartungsplan für interne Verteilung
Zielgruppe
Security-Tooling-Entwickler, Java-Entwickler, Application-Security-Engineers und technische Maintainer interner ZAP-Erweiterungen
Voraussetzungen
Sichere ZAP-Kenntnisse, Programmiererfahrung, Java-Grundlagen, Git und Buildwerkzeuge; JavaScript oder Groovy sind hilfreich
Arbeitsumgebung
Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.
Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security-Tooling-Entwickler, Java-Entwickler, Application-Security-Engineers und technische Maintainer interner ZAP-Erweiterungen |
| Voraussetzungen: | Sichere ZAP-Kenntnisse, Programmiererfahrung, Java-Grundlagen, Git und Buildwerkzeuge; JavaScript oder Groovy sind hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
