Seminar OWASP ZAP – Spider, Forced Browse und Angriffsflächen-Erfassung

Scannergebnisse können nur so vollständig sein wie die erfasste Angriffsfläche. Unterschiedliche Discovery-Verfahren sehen unterschiedliche Teile einer Anwendung und müssen deshalb gezielt kombiniert werden.

Das Seminar entwickelt ein nachvollziehbares Coverage-Modell. Nicht die größte URL-Menge, sondern die vollständige Erfassung relevanter Funktionen innerhalb des freigegebenen Scope ist das Ziel.

Inhaltsübersicht

  1. Seminarziel und Arbeitsweise
  2. Angriffsflächenmodell und Scope vorbereiten
  3. Traditionellen Spider konfigurieren
  4. Browserbasierte Discovery auswählen
  5. Forced Browse gezielt einsetzen
  6. Weitere Quellen importieren
  7. Coverage vergleichen und Sites Tree bereinigen
  8. Praxisübungen und Arbeitsaufträge
  9. Zielgruppe, Voraussetzungen und Arbeitsumgebung

Seminarziel

Traditionelle, browserbasierte, listenbasierte und definitionsbasierte Discovery kombinieren, Coverage-Lücken erkennen und einen bereinigten, sicheren Sites Tree für weitere Tests erzeugen.

Arbeitsweise

Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.

Schrittweise Seminarinhalte

1. Angriffsflächenmodell und Scope vorbereiten

Hosts, Anwendungen, Rollen, Pfadbereiche und technische Schnittstellen werden vor der Discovery inventarisiert.

  1. Startpunkte und erwartete Funktionsbereiche dokumentieren.
  2. Context mit präzisen Include- und Exclude-Regeln anlegen.
  3. Logout, Dateioperationen und irreversible Funktionen kennzeichnen.
  4. Erwartete Coverage als Pfad- und Funktionsliste festhalten.

Kontrollpunkte: Alle Startpunkte sind freigegeben; Coverage wird an Funktionen statt nur an URL-Zahl gemessen.

2. Traditionellen Spider konfigurieren

Der klassische Spider folgt serverseitig sichtbaren Links, Formularen und erkannten Ressourcen.

  1. Startknoten und maximale Tiefe festlegen.
  2. Formularverarbeitung und Parameterbehandlung konfigurieren.
  3. Parsingoptionen und Filter an die Anwendung anpassen.
  4. Ergebnisse im Sites Tree nach Host, Methode und Pfad prüfen.

Kontrollpunkte: Spider bleibt im Context; Endlosschleifen und Kalenderpfade sind begrenzt.

3. Browserbasierte Discovery auswählen

Dynamische Anwendungen benötigen einen Browser, der DOM, JavaScript und clientseitige Navigation tatsächlich ausführt.

  1. AJAX- und Client-Spider-Eignung anhand der Anwendung bewerten.
  2. Testbrowser, Client Side Integration und Profil vorbereiten.
  3. Client Spider mit Zeit-, Element- und Tiefenlimits ausführen.
  4. Client Map und Sites Tree auf dynamische Routen prüfen.

Kontrollpunkte: Browserlauf verwendet isoliertes Profil; dynamische Kernfunktionen wurden erreicht.

4. Forced Browse gezielt einsetzen

Wortlistenbasierte Suche kann nicht verlinkte Dateien und Verzeichnisse finden, erzeugt aber schnell große Last und viele irrelevante Treffer.

  1. Geeignete kleine Wortliste auswählen.
  2. Basispfad und Dateierweiterungen präzise festlegen.
  3. Parallelität, Rekursion und Fehlermuster begrenzen.
  4. Treffer durch Status, Länge, Inhalt und manuelle Gegenprobe validieren.

Kontrollpunkte: Rate entspricht der Testumgebung; generische Fehlerseiten werden nicht als Treffer gezählt.

5. Weitere Quellen importieren

Bekannte URLs, HAR-Dateien und API-Definitionen ergänzen die Discovery um mobile, servicebasierte oder bereits dokumentierte Pfade.

  1. URL-Liste oder HAR aus vertrauenswürdiger Quelle bereinigen.
  2. OpenAPI-, SOAP- oder GraphQL-Definition passend importieren.
  3. Serveradressen und Basispfade vor Import kontrollieren.
  4. Importierte Endpunkte dem richtigen Context zuordnen.

Kontrollpunkte: Keine produktive Adresse wird übernommen; Import erzeugt keine unkontrollierten schreibenden Aufrufe.

6. Coverage vergleichen und Sites Tree bereinigen

Die Ergebnisse aller Verfahren werden zusammengeführt, dedupliziert und gegen das erwartete Funktionsmodell geprüft.

  1. Quellen der gefundenen Pfade kennzeichnen.
  2. Fehlende Funktionsbereiche gezielt manuell navigieren.
  3. Fremdhosts, statische Masseninhalte und Testartefakte aus Scope entfernen.
  4. Finalen Sites Tree und offene Coverage-Lücken dokumentieren.

Kontrollpunkte: Jede kritische Funktion ist durch mindestens einen Request repräsentiert; offene Lücken sind ausdrücklich benannt.

Praxisübungen und Arbeitsaufträge

  • Erstellung eines funktionsbezogenen Coverage-Modells
  • Traditioneller Spider mit kontrollierter Formularverarbeitung
  • Client-Spider-Lauf für eine dynamische Oberfläche
  • Begrenzter Forced-Browse-Test mit Trefferprüfung
  • Import einer API-Definition oder HAR-Datei
  • Coverage-Vergleich und Bereinigung des Sites Tree

Zielgruppe

Penetration Tester, Application-Security-Teams, Qualitätssicherung, Entwickler und technische Testverantwortliche

Voraussetzungen

ZAP-Grundlagen sowie Verständnis von URLs, Sessions und modernen Webanwendungen

Arbeitsumgebung

Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.

Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Penetration Tester, Application-Security-Teams, Qualitätssicherung, Entwickler und technische Testverantwortliche
Voraussetzungen: ZAP-Grundlagen sowie Verständnis von URLs, Sessions und modernen Webanwendungen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Erfurt 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Jena 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Kassel 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben