Nicht authentifizierte Scans sehen nur den öffentlich erreichbaren Teil einer Anwendung. Fachliche Funktionen, Benutzerbereiche, administrative Oberflächen und rollenabhängige Endpunkte bleiben häufig verborgen. Dieses Seminar zeigt, wie geschützte Bereiche sicher und reproduzierbar in dynamische Anwendungstests einbezogen werden.
Der Schwerpunkt liegt nicht auf dem bloßen Hinterlegen eines Kennworts, sondern auf einem stabilen Login- und Session-Konzept. Testkonten, Rollen, Logout-Erkennung, Token-Erneuerung, Anti-CSRF-Mechanismen, dynamische Formulare und Single-Page-Applications werden systematisch berücksichtigt.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte mit schrittweisen Arbeitsabläufen
- Praxisübungen im autorisierten Labor
- Methodik und Arbeitsweise
Zielsetzung
Ziel ist die zuverlässige Konfiguration authentifizierter Scans mit kontrolliertem Scope und belastbarer Abdeckung.
- Geeignete Authentifizierungsmethoden nach Anwendungstyp auswählen.
- Testkonten, Rollen und Session-Lebenszyklen sicher vorbereiten.
- Automatische, aufgezeichnete, Cookie- und Header-basierte Anmeldung konfigurieren.
- Komplexe und dynamische Login-Probleme diagnostizieren und beheben.
- Abdeckung, Scanqualität und Re-Test-Ergebnisse nachvollziehbar belegen.
Zielgruppe
- Pentester und Application-Security-Spezialisten
- Webentwickler und technische Verantwortliche für geschützte Anwendungen
- DevSecOps- und Product-Security-Teams
- Administratoren und Sicherheitsverantwortliche für interne Webanwendungen
Voraussetzungen
- Gute Grundkenntnisse zu HTTP, Cookies, Sessions, Headern und Webformularen
- Grundverständnis von Rollenmodellen, Token und Single-Sign-on-Abläufen
- Sicherer Umgang mit Browser-Entwicklertools
- Verbindliche Autorisierung für sämtliche Testziele; aktive Prüfungen ausschließlich im bereitgestellten Labor oder in ausdrücklich freigegebenen Umgebungen.
Seminarinhalte
1. Testkonten und Rollenmodell vorbereiten
- Schritt 1: Fachliche Rollen, privilegierte Funktionen und sensible Datenbereiche erfassen.
- Schritt 2: Dedizierte Testkonten mit minimal notwendigen Berechtigungen anlegen.
- Schritt 3: Schutz vor Kontosperren, unerwünschten Transaktionen und E-Mail-Auslösungen festlegen.
- Schritt 4: Erfolgs- und Fehlerindikatoren für Login, Session-Verlust und Logout dokumentieren.
2. Authentifizierungsmethode auswählen
- Schritt 1: Standardformular, mehrstufigen Login, API-Token, Cookie oder benutzerdefinierten Header unterscheiden.
- Schritt 2: Automatische Formularerkennung für klassische Login-Seiten vorbereiten.
- Schritt 3: Aufgezeichnete Abläufe für dynamische oder mehrstufige Anmeldungen erfassen.
- Schritt 4: Cookie- oder Header-Verfahren für bereits etablierte Sessions und technische Clients einsetzen.
3. Anmeldung verifizieren und stabilisieren
- Schritt 1: Login-URL, Felder, Weiterleitungen und Zielseite kontrollieren.
- Schritt 2: Authentifizierung vor dem Scan mit einer dedizierten Prüfung bestätigen.
- Schritt 3: Session-Laufzeit, Token-Erneuerung und parallele Anmeldung beobachten.
- Schritt 4: Fehler durch Captchas, MFA, instabile Selektoren oder abweichende Testdaten eingrenzen.
4. Dynamische Anwendungen und KI-Unterstützung einordnen
- Schritt 1: JavaScript-geladene Formulare, Iframes und ungewöhnliche Bedienelemente identifizieren.
- Schritt 2: Den KI-gestützten Fallback für komplexe automatische oder aufgezeichnete Login-Abläufe kontrolliert nutzen.
- Schritt 3: Interaktive Benutzerflüsse und dynamisch erreichbare Endpunkte mit browsergestützter Erfassung ergänzen.
- Schritt 4: Grenzen durch Bot-Schutz, Captchas, Zeitlimits und nicht deterministische Abläufe dokumentieren.
5. Scope und sichere Scanführung festlegen
- Schritt 1: Erlaubte Hosts, Pfade, Parameter, Rollen und Ausschlüsse definieren.
- Schritt 2: Zustandsverändernde Funktionen wie Löschen, Kaufen oder Versenden ausschließen oder isolieren.
- Schritt 3: Scan-Tiefe, Request-Rate und maximale Laufzeit an die Laborumgebung anpassen.
- Schritt 4: Während des Scans Authentifizierungsstatus, Crawling-Abdeckung und Fehlerquoten überwachen.
6. Abdeckung prüfen und Re-Test durchführen
- Schritt 1: Erfasste URLs und Funktionen mit dem erwarteten Rollen- und Prozessmodell vergleichen.
- Schritt 2: Fehlende Bereiche gezielt durch alternative Authentifizierung oder aufgezeichnete Abläufe ergänzen.
- Schritt 3: Befunde unter derselben Rolle und mit unveränderten Vorbedingungen reproduzieren.
- Schritt 4: Nach Behebung einen fokussierten Re-Test mit dokumentierter Session-Konfiguration ausführen.
Praxisübungen
- Einrichtung getrennter Testrollen und Definition sicherer Ausschlüsse
- Automatische Formularanmeldung mit Vorabprüfung der Session
- Aufzeichnung eines mehrstufigen Login-Ablaufs in einer dynamischen Anwendung
- Cookie- und Header-basierte Authentifizierung für technische Schnittstellen
- Fehlerdiagnose bei Session-Verlust und gezielter Re-Test eines geschützten Befunds
Methodik und Arbeitsweise
Die Vermittlung kombiniert strukturierte Fachvorträge, Live-Demonstrationen, geführte Schritt-für-Schritt-Übungen und eigenständige Laboraufgaben. Jeder Arbeitsablauf wird mit Scoping, Konfiguration, sicherer Durchführung, Befundprüfung und dokumentiertem Re-Test vollständig durchlaufen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Application-Security-Teams, Pentester, Webentwickler, DevSecOps-Fachkräfte und technische Administratoren |
| Voraussetzungen: | Gute HTTP- und Webgrundlagen; Kenntnisse zu Cookies, Sessions und Authentifizierung; autorisierte Laboranwendung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, geführte Schritt-für-Schritt-Übungen und praktische Übungen im autorisierten Labor |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
