Seminar Authentifizierte Webscans mit Pentest-Tools.com

Nicht authentifizierte Scans sehen nur den öffentlich erreichbaren Teil einer Anwendung. Fachliche Funktionen, Benutzerbereiche, administrative Oberflächen und rollenabhängige Endpunkte bleiben häufig verborgen. Dieses Seminar zeigt, wie geschützte Bereiche sicher und reproduzierbar in dynamische Anwendungstests einbezogen werden.

Der Schwerpunkt liegt nicht auf dem bloßen Hinterlegen eines Kennworts, sondern auf einem stabilen Login- und Session-Konzept. Testkonten, Rollen, Logout-Erkennung, Token-Erneuerung, Anti-CSRF-Mechanismen, dynamische Formulare und Single-Page-Applications werden systematisch berücksichtigt.

Inhaltsübersicht

  1. Zielsetzung
  2. Zielgruppe
  3. Voraussetzungen
  4. Seminarinhalte mit schrittweisen Arbeitsabläufen
  5. Praxisübungen im autorisierten Labor
  6. Methodik und Arbeitsweise

Zielsetzung

Ziel ist die zuverlässige Konfiguration authentifizierter Scans mit kontrolliertem Scope und belastbarer Abdeckung.

  • Geeignete Authentifizierungsmethoden nach Anwendungstyp auswählen.
  • Testkonten, Rollen und Session-Lebenszyklen sicher vorbereiten.
  • Automatische, aufgezeichnete, Cookie- und Header-basierte Anmeldung konfigurieren.
  • Komplexe und dynamische Login-Probleme diagnostizieren und beheben.
  • Abdeckung, Scanqualität und Re-Test-Ergebnisse nachvollziehbar belegen.

Zielgruppe

  • Pentester und Application-Security-Spezialisten
  • Webentwickler und technische Verantwortliche für geschützte Anwendungen
  • DevSecOps- und Product-Security-Teams
  • Administratoren und Sicherheitsverantwortliche für interne Webanwendungen

Voraussetzungen

  • Gute Grundkenntnisse zu HTTP, Cookies, Sessions, Headern und Webformularen
  • Grundverständnis von Rollenmodellen, Token und Single-Sign-on-Abläufen
  • Sicherer Umgang mit Browser-Entwicklertools
  • Verbindliche Autorisierung für sämtliche Testziele; aktive Prüfungen ausschließlich im bereitgestellten Labor oder in ausdrücklich freigegebenen Umgebungen.

Seminarinhalte

1. Testkonten und Rollenmodell vorbereiten

  1. Schritt 1: Fachliche Rollen, privilegierte Funktionen und sensible Datenbereiche erfassen.
  2. Schritt 2: Dedizierte Testkonten mit minimal notwendigen Berechtigungen anlegen.
  3. Schritt 3: Schutz vor Kontosperren, unerwünschten Transaktionen und E-Mail-Auslösungen festlegen.
  4. Schritt 4: Erfolgs- und Fehlerindikatoren für Login, Session-Verlust und Logout dokumentieren.

2. Authentifizierungsmethode auswählen

  1. Schritt 1: Standardformular, mehrstufigen Login, API-Token, Cookie oder benutzerdefinierten Header unterscheiden.
  2. Schritt 2: Automatische Formularerkennung für klassische Login-Seiten vorbereiten.
  3. Schritt 3: Aufgezeichnete Abläufe für dynamische oder mehrstufige Anmeldungen erfassen.
  4. Schritt 4: Cookie- oder Header-Verfahren für bereits etablierte Sessions und technische Clients einsetzen.

3. Anmeldung verifizieren und stabilisieren

  1. Schritt 1: Login-URL, Felder, Weiterleitungen und Zielseite kontrollieren.
  2. Schritt 2: Authentifizierung vor dem Scan mit einer dedizierten Prüfung bestätigen.
  3. Schritt 3: Session-Laufzeit, Token-Erneuerung und parallele Anmeldung beobachten.
  4. Schritt 4: Fehler durch Captchas, MFA, instabile Selektoren oder abweichende Testdaten eingrenzen.

4. Dynamische Anwendungen und KI-Unterstützung einordnen

  1. Schritt 1: JavaScript-geladene Formulare, Iframes und ungewöhnliche Bedienelemente identifizieren.
  2. Schritt 2: Den KI-gestützten Fallback für komplexe automatische oder aufgezeichnete Login-Abläufe kontrolliert nutzen.
  3. Schritt 3: Interaktive Benutzerflüsse und dynamisch erreichbare Endpunkte mit browsergestützter Erfassung ergänzen.
  4. Schritt 4: Grenzen durch Bot-Schutz, Captchas, Zeitlimits und nicht deterministische Abläufe dokumentieren.

5. Scope und sichere Scanführung festlegen

  1. Schritt 1: Erlaubte Hosts, Pfade, Parameter, Rollen und Ausschlüsse definieren.
  2. Schritt 2: Zustandsverändernde Funktionen wie Löschen, Kaufen oder Versenden ausschließen oder isolieren.
  3. Schritt 3: Scan-Tiefe, Request-Rate und maximale Laufzeit an die Laborumgebung anpassen.
  4. Schritt 4: Während des Scans Authentifizierungsstatus, Crawling-Abdeckung und Fehlerquoten überwachen.

6. Abdeckung prüfen und Re-Test durchführen

  1. Schritt 1: Erfasste URLs und Funktionen mit dem erwarteten Rollen- und Prozessmodell vergleichen.
  2. Schritt 2: Fehlende Bereiche gezielt durch alternative Authentifizierung oder aufgezeichnete Abläufe ergänzen.
  3. Schritt 3: Befunde unter derselben Rolle und mit unveränderten Vorbedingungen reproduzieren.
  4. Schritt 4: Nach Behebung einen fokussierten Re-Test mit dokumentierter Session-Konfiguration ausführen.

Praxisübungen

  • Einrichtung getrennter Testrollen und Definition sicherer Ausschlüsse
  • Automatische Formularanmeldung mit Vorabprüfung der Session
  • Aufzeichnung eines mehrstufigen Login-Ablaufs in einer dynamischen Anwendung
  • Cookie- und Header-basierte Authentifizierung für technische Schnittstellen
  • Fehlerdiagnose bei Session-Verlust und gezielter Re-Test eines geschützten Befunds

Methodik und Arbeitsweise

Die Vermittlung kombiniert strukturierte Fachvorträge, Live-Demonstrationen, geführte Schritt-für-Schritt-Übungen und eigenständige Laboraufgaben. Jeder Arbeitsablauf wird mit Scoping, Konfiguration, sicherer Durchführung, Befundprüfung und dokumentiertem Re-Test vollständig durchlaufen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application-Security-Teams, Pentester, Webentwickler, DevSecOps-Fachkräfte und technische Administratoren
Voraussetzungen: Gute HTTP- und Webgrundlagen; Kenntnisse zu Cookies, Sessions und Authentifizierung; autorisierte Laboranwendung
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, geführte Schritt-für-Schritt-Übungen und praktische Übungen im autorisierten Labor
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
München 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben