Viele Schwachstellen treten erst in einer bestimmten Reihenfolge auf: Anmeldung, Auswahl, Reservierung, Änderung und Bestätigung bilden einen gemeinsamen Zustand. Einzelne isolierte Requests bilden solche Abläufe nicht zuverlässig ab.
ZAP-Sequenzen machen die Reihenfolge explizit und verbinden sie mit authentifizierten Sitzungen, dynamischen Parametern und aktiven Scanregeln.
Inhaltsübersicht
- Seminarziel und Arbeitsweise
- Geschäftsprozess und Zustände modellieren
- Referenzablauf erfassen und bereinigen
- Sequenz importieren und strukturieren
- Dynamische Werte und Sitzung behandeln
- Sequenz aktiv scannen
- Automation Framework und Wartung
- Praxisübungen und Arbeitsaufträge
- Zielgruppe, Voraussetzungen und Arbeitsumgebung
Seminarziel
Mehrstufige Geschäftsprozesse als stabile Sequenzen modellieren, zustandsabhängig scannen und in wiederholbare Automationspläne überführen.
Arbeitsweise
Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.
Schrittweise Seminarinhalte
1. Geschäftsprozess und Zustände modellieren
Der Prozess wird in fachliche Schritte, technische Requests und erwartete Zustandswechsel zerlegt.
- Startzustand, Vorbedingungen und Testdaten definieren.
- Jeden fachlichen Schritt dem auslösenden Request zuordnen.
- Dynamische Kennungen, Tokens und Besitzbeziehungen markieren.
- Erwarteten Endzustand und Rücksetzverfahren festlegen.
Kontrollpunkte: Jeder Request besitzt eine fachliche Funktion; irreversible Schritte sind ausgeschlossen oder rücksetzbar.
2. Referenzablauf erfassen und bereinigen
Ein erfolgreicher Ablauf wird über ZAP aufgezeichnet oder aus einer HAR-Datei importiert und anschließend auf relevante Nachrichten reduziert.
- Frische Session und eindeutige Testdaten verwenden.
- Prozess vollständig über den proxied Browser oder Client ausführen.
- Statische Ressourcen und Nebenrequests entfernen.
- Reihenfolge, Methoden, Bodies und Statuscodes kontrollieren.
Kontrollpunkte: Bereinigter Ablauf führt weiterhin zum Sollzustand; keine fremden Hosts verbleiben in der Sequenz.
3. Sequenz importieren und strukturieren
Die ausgewählten Requests werden als benannte Sequenz abgelegt und mit Context sowie Zielprozess verknüpft.
- Requests in korrekter Reihenfolge zur Sequenz hinzufügen.
- Sprechende Namen und Prozessbeschreibung vergeben.
- Context und Benutzerbezug festlegen.
- Sequenz in einer frischen Session manuell abspielen.
Kontrollpunkte: Wiederholung funktioniert ohne versteckte Browserhistorie; Fehler lässt sich einem konkreten Sequenzschritt zuordnen.
4. Dynamische Werte und Sitzung behandeln
IDs, CSRF-Tokens und andere Laufzeitwerte dürfen nicht als veraltete Konstanten in späteren Requests verbleiben.
- Produzenten und Verbraucher dynamischer Werte identifizieren.
- Session-Management, Anti-CSRF-Unterstützung oder Skripte passend einsetzen.
- Benutzer- und objektbezogene Testdaten trennen.
- Ablauf nach Tokenablauf und erneuter Anmeldung prüfen.
Kontrollpunkte: Lauf verwendet aktuelle statt aufgezeichneter Tokenwerte; Sitzungswechsel vermischt keine Benutzer.
5. Sequenz aktiv scannen
Der Sequenzscanner variiert Eingaben innerhalb des geordneten Ablaufs und stellt den notwendigen Zustand vor jedem Test wieder her.
- Zielsequenz und Scan Policy auswählen.
- Gefährliche Parameter oder Aktionen ausschließen.
- Laufzeit, Fehlerrate und Zustandsdrift überwachen.
- Treffer mit kontrollierter Sequenz und Gegenprobe bestätigen.
Kontrollpunkte: Scan verlässt weder Reihenfolge noch Scope; Befund ist aus definiertem Startzustand reproduzierbar.
6. Automation Framework und Wartung
Import und Sequenzscan werden als explizite Jobs in einen Automationsplan aufgenommen.
- Context und Authentifizierung vor Sequenzjobs definieren.
- Sequenzimport und sequence-activeScan konfigurieren.
- Assertions, Exitstatus und Berichtsjob ergänzen.
- Sequenz bei Prozess-, API- oder Rollenänderungen versioniert aktualisieren.
Kontrollpunkte: Automationslauf benötigt keine manuelle Vorarbeit; Version der Sequenz passt zur Zielanwendung.
Praxisübungen und Arbeitsaufträge
- Modellierung eines mehrstufigen Bestell- oder Buchungsprozesses
- Aufzeichnung und Bereinigung eines Referenzablaufs
- Aufbau einer Sequenz mit dynamischem Token
- Kontrollierter Sequence Active Scan
- Überführung in einen Automationsplan mit Bericht und Exitstatus
Zielgruppe
Application-Security-Teams, Penetration Tester, Qualitätssicherung und Entwickler komplexer Web- oder API-Prozesse
Voraussetzungen
ZAP-Grundlagen, HTTP- und Session-Kenntnisse sowie ein freigegebener mehrstufiger Laborprozess
Arbeitsumgebung
Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.
Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application-Security-Teams, Penetration Tester, Qualitätssicherung und Entwickler komplexer Web- oder API-Prozesse |
| Voraussetzungen: | ZAP-Grundlagen, HTTP- und Session-Kenntnisse sowie ein freigegebener mehrstufiger Laborprozess |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
