Seminar Probely Intensivseminar – Web- und API-Sicherheitstests

Seminar / Training

Der technische Intensivpfad führt durch den vollständigen Prüfzyklus für moderne Webanwendungen und APIs. Die Inhalte beginnen bei Ziel, Freigabe und sicherem Erstscan, vertiefen Authentifizierung und Scansteuerung und enden bei reproduzierbarer Triage, Retest und prüfbarer Ergebnisdarstellung.

Inhaltsübersicht

  • Nutzen und Lernziele
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Einordnung im Lernpfad

Nutzen und Lernziele

  • Web- und API-Prüfungen methodisch planen und sicher begrenzen
  • Moderne Weboberflächen sowie OpenAPI-, Postman- und GraphQL-Ziele konfigurieren
  • Geschützte Bereiche über Login, Sequenzen, Token, Header und Cookies erreichen
  • Profile, Scopes, Seeds, Ausschlüsse und inkrementelle Prüfungen gezielt einsetzen
  • Findings reproduzieren, priorisieren, übergeben und erneut testen
  • Technische und managementgerechte Berichte aus belastbaren Daten erstellen

Zielgruppe

AppSec- und Product-Security-Teams, Pentester, Security Engineers, Web- und API-Entwickler, Testautomatisierer, Security Champions und technische Architekten

Voraussetzungen

Gute Kenntnisse zu HTTP, Webanwendungen und APIs. Erfahrung mit JSON und Authentifizierung ist hilfreich. Benötigt werden eine isolierte Webanwendung, eine Test-API und freigegebene Testkonten.

Seminarinhalte

Modul 1: Prüfauftrag, Zielmodell und Sicherheitsgrenzen

  1. Anwendung, API, Umgebung, Eigentümer und Schutzbedarf erfassen
  2. Erlaubte Hosts, Funktionen, Testdaten und Zeitfenster schriftlich festlegen
  3. Kritische Zustandsänderungen und externe Abhängigkeiten identifizieren
  4. Abbruchkriterien, Ansprechpartner und Rücksetzverfahren vereinbaren
  5. Web- und API-Anteile in einen gemeinsamen Prüfplan überführen

Modul 2: Webziel und moderner Anwendungsaufbau

  1. Basis-URL, Weiterleitungen, Single-Page-Navigation und dynamische Routen prüfen
  2. Öffentliche und geschützte Bereiche voneinander trennen
  3. Seeds für schwer auffindbare Einstiegspunkte festlegen
  4. Externe Hosts und unerwünschte Pfade ausschließen
  5. Begrenzten Erstcrawl durchführen und Abdeckung bewerten

Modul 3: API-Ziele mit OpenAPI und Postman

  1. OpenAPI-Dokument auf Server, Pfade, Methoden, Parameter und Beispiele prüfen
  2. Postman Collection von eingebetteten Geheimnissen bereinigen
  3. Basisadresse, Variablen und Testdaten eindeutig auf die Trainingsumgebung setzen
  4. Ziel anlegen und Endpunktabdeckung gegen die Definition kontrollieren
  5. Schreibende Operationen mit isolierten Datensätzen begrenzen

Modul 4: GraphQL-Prüfung

  1. Endpoint, Schema, Queries, Mutationen und Rollenmodell erfassen
  2. Schema über Introspection oder vorbereitete Definition bereitstellen
  3. Komplexe Abfragen und Mutationen nach Risiko klassifizieren
  4. Testidentitäten mit unterschiedlichen Berechtigungen konfigurieren
  5. Scope und Lastgrenzen vor einem umfassenderen Scan verifizieren

Modul 5: Authentifizierte Webscans und Login-Sequenzen

  1. Testkonten für repräsentative Rollen anlegen
  2. Formularanmeldung mit eindeutigem Erfolgsmerkmal konfigurieren
  3. Mehrstufige Login- oder Navigationssequenz aufzeichnen
  4. Sitzungsablauf, Logout und erneute Anmeldung testen
  5. MFA- oder SSO-Grenzen dokumentieren und sicheren Testweg festlegen

Modul 6: API-Authentifizierung und Sitzungswerte

  1. API-Key, Bearer Token, Basic Authentication, Cookie oder statischen Header auswählen
  2. Geheimnisse getrennt von Definitionen und Logs hinterlegen
  3. Gültigkeitsdauer, Rotation und erforderliche Rechte prüfen
  4. Negativfälle mit fehlenden oder unzureichenden Berechtigungen testen
  5. Erfolgreiche Authentifizierung anhand geschützter Antworten verifizieren

Modul 7: Scanprofile, Scope und Leistung

  1. Lightning, Safe, Normal und Full nach Ziel und Prüfphase bewerten
  2. Benutzerdefiniertes Profil nur aus dokumentiertem Bedarf ableiten
  3. Seeds, Reject List, Extra Hosts und Pfadgrenzen konfigurieren
  4. Teil-, reduzierte oder inkrementelle Scans für schnelle Rückmeldung planen
  5. Laufzeit, Last und Abdeckung gegen eine Baseline messen

Modul 8: Scanüberwachung und technische Fehleranalyse

  1. Zielzustand und Freigabe unmittelbar vor dem Scan kontrollieren
  2. Laufzeit, Antwortverhalten und Anwendungsauswirkung beobachten
  3. Crawler-, Authentifizierungs-, TLS-, DNS- und Timeoutfehler unterscheiden
  4. Änderungen einzeln vornehmen und mit kleinem Test bestätigen
  5. Erst nach stabiler Konfiguration den vollständigen Lauf freigeben

Modul 9: Findings, Remediation und Retest

  1. Evidenz, Endpoint, Payload, Identität und Schweregrad lesen
  2. Finding mit minimalem Request in der Testumgebung reproduzieren
  3. Geschäftskontext und erreichbare Daten in die Priorität einbeziehen
  4. Entwicklerauftrag mit erwarteter sicherer Funktion formulieren
  5. Korrektur gezielt erneut prüfen und Abschluss dokumentieren

Modul 10: Reporting und Abschlussprojekt

  1. Berichtszweck und Zielgruppe vor der Auswahl des Formats bestimmen
  2. Technische Ergebnisse, Scope, Zeitpunkt und Einschränkungen zusammenführen
  3. Managementsicht von detaillierter Entwicklerdokumentation trennen
  4. Ein vollständiges Web- und API-Prüfpaket mit Freigabe, Scans und Retests erstellen
  5. Verbesserungen für Abdeckung, Stabilität und Wiederholbarkeit priorisieren

Praxisübungen

  • Aufbau eines freigegebenen Prüfplans für Webanwendung und API
  • Konfiguration eines Webziels mit Seeds und Ausschlüssen
  • Import einer OpenAPI-Definition und einer bereinigten Postman Collection
  • Einrichtung einer Login-Sequenz sowie einer Token-Authentifizierung
  • Vergleich mehrerer Scanprofile anhand von Laufzeit und Abdeckung
  • Reproduktion, Übergabe und Retest eines Web- und eines API-Findings
  • Erstellung eines technischen und eines managementgerechten Ergebnisdokuments

Einordnung im Lernpfad

Komprimierter vollständiger Pfad für technische Web- und API-Prüfungen. Zusammen mit dem Intensivseminar für Automation, Integrationen und Enterprise-Betrieb deckt dieser Kurs die Themen der gesamten Seminarreihe ab.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: AppSec- und Product-Security-Teams, Pentester, Security Engineers, Web- und API-Entwickler, Testautomatisierer, Security Champions und technische Architekten
Voraussetzungen: Gute Kenntnisse zu HTTP, Webanwendungen und APIs. Erfahrung mit JSON und Authentifizierung ist hilfreich. Benötigt werden eine isolierte Webanwendung, eine Test-API und freigegebene Testkonten.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 5 Tage
Berlin 5 Tage
Mainz 5 Tage
Erfurt 5 Tage
Darmstadt 5 Tage
Frankfurt 5 Tage
Paderborn 5 Tage
Essen 5 Tage
Konstanz 5 Tage
Freiburg 5 Tage
Potsdam 5 Tage
Flensburg 5 Tage
Leipzig 5 Tage
Hamm 5 Tage
Rostock 5 Tage
Hamburg 5 Tage
Luxemburg 5 Tage
Hannover 5 Tage
Stuttgart 5 Tage
Dresden 5 Tage
Madgeburg 5 Tage
Regensburg 5 Tage
Jena 5 Tage
Trier 5 Tage
München 5 Tage
Friedrichshafen 5 Tage
Kassel 5 Tage
Ulm 5 Tage
Münster 5 Tage
Nürnberg 5 Tage
Köln 5 Tage
Wuppertal 5 Tage
Berlin 5 Tage
Mainz 5 Tage
Erfurt 5 Tage
Bremen 5 Tage
Frankfurt 5 Tage
Paderborn 5 Tage
Essen 5 Tage
Darmstadt 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben