Seminar OWASP ZAP – Kompaktseminar Webanwendungsscans

Das Kompaktformat konzentriert sich auf den belastbaren Standardworkflow für Webanwendungsscans. Spezialthemen wie eigene Add-ons oder komplexe Pipelinearchitektur werden zugunsten sicherer täglicher Praxis bewusst ausgeklammert.

Alle Arbeitsschritte werden an einer Laboranwendung durchgeführt und in einer wiederverwendbaren Checkliste zusammengeführt.

Inhaltsübersicht

  1. Seminarziel und Arbeitsweise
  2. Arbeitsumgebung und Sicherheitsregeln
  3. Proxy, Oberfläche und manuelle Navigation
  4. Context und Scope
  5. Discovery klassisch und browserbasiert
  6. Passive Scans und Alertbewertung
  7. Kontrollierter Active Scan
  8. Einfache Authentifizierung und Bericht
  9. Praxisübungen und Arbeitsaufträge
  10. Zielgruppe, Voraussetzungen und Arbeitsumgebung

Seminarziel

Innerhalb eines kompakten Formats einen vollständigen, autorisierten ZAP-Test von der Installation und Scope-Definition bis zum validierten Bericht durchführen.

Arbeitsweise

Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.

Schrittweise Seminarinhalte

1. Arbeitsumgebung und Sicherheitsregeln

ZAP, Testbrowser und Laborziel werden getrennt von persönlicher oder produktiver Nutzung eingerichtet.

  1. Installation und Profilpfade prüfen.
  2. ZAP-Browser und Zertifikatsvertrauen einrichten.
  3. Freigabegrenzen und Abbruchkriterien festhalten.
  4. Session und Arbeitsverzeichnis standardisieren.

Kontrollpunkte: Testprofil ist isoliert; nur das Laborziel ist freigegeben.

2. Proxy, Oberfläche und manuelle Navigation

History, Sites Tree, Request und Response liefern den Kontext für alle späteren Scannergebnisse.

  1. Kernprozess über ZAP ausführen.
  2. Requests filtern und Parameter lokalisieren.
  3. Einen Request im Requester wiederholen.
  4. Einfache Breakpoint-Änderung kontrolliert testen.

Kontrollpunkte: Referenzrequest ist gesichert; Änderung besitzt eine Gegenprobe.

3. Context und Scope

Der Testbereich wird mit Include- und Exclude-Regeln begrenzt und im Protected Mode abgesichert.

  1. Context aus dem Sites Tree anlegen.
  2. Host und Basispfad präzisieren.
  3. Fremd- und Logoutbereiche ausschließen.
  4. Scope mit positiver und negativer URL-Liste prüfen.

Kontrollpunkte: Scope entspricht der Freigabe; keine wichtige Zielroute fehlt.

4. Discovery klassisch und browserbasiert

Traditioneller Spider und Client Spider werden passend zur Anwendung eingesetzt.

  1. Traditionellen Spider auf serverseitige Links anwenden.
  2. Client Side Integration für dynamische Oberfläche starten.
  3. Client Spider mit begrenzter Tiefe ausführen.
  4. Sites Tree und Client Map auf Lücken vergleichen.

Kontrollpunkte: Discovery bleibt im Context; dynamische Kernpfade sind enthalten.

5. Passive Scans und Alertbewertung

Passive Regeln analysieren den vorhandenen Verkehr und liefern erste Hinweise ohne Angriffsrequests.

  1. Passive Queue bis zum Abschluss beobachten.
  2. Alerts nach Risiko und Confidence sortieren.
  3. Evidenz im Originalrequest prüfen.
  4. False Positive und bestätigten Befund unterscheiden.

Kontrollpunkte: Bewertung beruht auf Evidenz; Queue ist vor Bericht leer.

6. Kontrollierter Active Scan

Ein begrenzter aktiver Scan zeigt Regelwahl, Monitoring und manuelle Bestätigung.

  1. Kleine Scan Policy auswählen.
  2. Freigegebenen Knoten und Eingabevektoren festlegen.
  3. Laufzeit und Zielreaktion beobachten.
  4. Treffer mit Requester und Gegenprobe validieren.

Kontrollpunkte: Scan ist nicht breiter als der Scope; kritischer Treffer ist reproduzierbar.

7. Einfache Authentifizierung und Bericht

Ein geschützter Bereich wird mit Benutzer und Verifikationsindikator ergänzt; anschließend entsteht ein bereinigter Bericht.

  1. Form- oder JSON-Login erfassen.
  2. Benutzer und Logged-in-Indikator konfigurieren.
  3. Kurzen authentifizierten Scan durchführen.
  4. Befunde priorisieren und Bericht ohne unnötige Secrets erzeugen.

Kontrollpunkte: Anmeldestatus wird korrekt erkannt; Bericht enthält Reproduktionshinweise.

Praxisübungen und Arbeitsaufträge

  • Einrichtung von ZAP und Testbrowser
  • Erstellung und Prüfung eines sicheren Contexts
  • Kombinierte Discovery einer klassischen und dynamischen Oberfläche
  • Passive und aktive Befundbewertung
  • Einfacher authentifizierter Scan
  • Erstellung einer wiederverwendbaren Scancheckliste und eines bereinigten Berichts

Zielgruppe

Entwickler, Qualitätssicherung, Security-Einsteiger, Administratoren und technische Projektverantwortliche mit begrenztem Zeitbudget

Voraussetzungen

Grundkenntnisse in Webanwendungen und HTTP; keine vertiefte ZAP-Erfahrung erforderlich

Arbeitsumgebung

Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.

Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Entwickler, Qualitätssicherung, Security-Einsteiger, Administratoren und technische Projektverantwortliche mit begrenztem Zeitbudget
Voraussetzungen: Grundkenntnisse in Webanwendungen und HTTP; keine vertiefte ZAP-Erfahrung erforderlich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Ulm 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben