Seminar Passwortmanagement – Sichere Passwortspeicherung für Entwickler

Kennwörter dürfen nicht entschlüsselbar gespeichert werden. Dennoch entstehen Schwachstellen durch schnelle Hashfunktionen, fehlende Salts, ungeeignete Parameter, abgeschnittene Eingaben, unsichere Rücksetzung oder Protokolle, die Geheimnisse verraten.

Das Seminar betrachtet den vollständigen Authentisierungspfad. Eine Beispielanwendung wird von einer unsicheren Legacy-Lösung zu einer modernen, versionierten und migrationsfähigen Passwortspeicherung weiterentwickelt.

Einordnung und Nutzen

Zwei Tage sind angemessen, weil Algorithmuswahl und Theorie allein nicht reichen. Parameter müssen auf Zielhardware gemessen, Altbestände migriert und Login-, Reset-, Rate-Limit- sowie Fehlerfälle praktisch getestet werden.

Zielgruppe

  • Softwareentwickler und technische Leads
  • Application-Security- und DevSecOps-Teams
  • Architekten und Code Reviewer
  • Betreiber eigener Authentisierungsdienste

Voraussetzungen

  • Grundkenntnisse einer Programmiersprache und Webanwendungen
  • Verständnis von HTTP, Datenbanken und Authentisierung
  • Eine vorbereitete Beispielanwendung für Übungen

Lernziele

  • Zeitgemäße Passwortannahme und Blocklistenprüfung implementieren
  • Adaptive Hashfunktionen, Salt und optionalen Pepper korrekt einsetzen
  • Work Factor auf realer Hardware sicher und verfügbar kalibrieren
  • Reset, Rate Limiting und Sitzungen als zusammenhängenden Schutzpfad gestalten
  • Legacy-Hashes ohne Klartextmigration kontrolliert ablösen

Seminarinhalte

Passwortannahme und Verifikation

  • Länge, Unicode, Leerzeichen und vollständige Eingabe korrekt behandeln
  • Keine starren Zeichenklassen oder Routinewechsel erzwingen
  • Häufige, erwartbare und kompromittierte Werte blockieren

Hashing und Schlüsselmaterial

  • Argon2id mit mindestens 19 MiB Speicher, zwei Iterationen und Parallelität eins als Ausgangsbasis benchmarken
  • scrypt mit N gleich 2 hoch 17, r gleich 8 und p gleich 1 als Alternative prüfen; PBKDF2 nur begründet einsetzen
  • bcrypt nur für Legacy-Bestände mit Kostenfaktor mindestens 10 und seiner Eingabegrenze von 72 Byte behandeln
  • Einzigartige Salts und versionierte Parameter speichern; Pepper getrennt in einem Secret- oder Schlüsselmanagement-System schützen

Performance und Missbrauchsschutz

  • Speicher-, Iterations- und Parallelitätsparameter benchmarken
  • Login-Latenz, Kapazität und Denial-of-Service-Risiko ausbalancieren
  • Rate Limiting, sichere Fehlermeldungen und Monitoring implementieren

Migration und Lebenszyklus

  • Hashformat und Parameter pro Datensatz versionieren
  • Beim erfolgreichen Login auf stärkere Parameter rehashen
  • Reset, Recovery, Sitzungsentzug, Protokollierung und Incident-Fälle testen

Praktische Übungen

  • Analyse einer unsicheren Beispielimplementierung
  • Implementierung und Benchmark der aktuellen Argon2id-Ausgangsparameter
  • Vergleich mit scrypt und einem Legacy-bcrypt-Bestand
  • Aufbau von Blockliste und Rate Limiting
  • Migration mehrerer Legacy-Hashvarianten mit Negativ- und Lasttests

Methodik

Code, Messung und Review wechseln sich ab. Die Beispielanwendung wird schrittweise verbessert; Unit-, Integrations-, Last- und Missbrauchstests belegen die Wirkung jeder Änderung.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwickler und technische Leads, Application-Security- und DevSecOps-Teams, Architekten und Code Reviewer, Betreiber eigener Authentisierungsdienste
Voraussetzungen: Grundkenntnisse einer Programmiersprache und Webanwendungen; Verständnis von HTTP, Datenbanken und Authentisierung; Eine vorbereitete Beispielanwendung für Übungen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben