Seminar ProjectDiscovery Nuclei – JavaScript- und Code-Protokolle

Seminar / Training

JavaScript- und Code-basierte Templates erweitern die Ausdrucksmöglichkeiten erheblich, erhöhen aber zugleich den Prüf-, Vertrauens- und Betriebsaufwand. Das Seminar zeigt, wie solche Templates fachlich begründet, technisch begrenzt, reproduzierbar getestet und in einer kontrollierten Template-Lieferkette betrieben werden.

Inhaltsübersicht

  • Zielgruppe
  • Voraussetzungen
  • Lernziele
  • Seminarinhalte
  • Modul 1: Einsatzentscheidung und Risikomodell
  • Modul 2: JavaScript-Laufzeit und Template-Struktur
  • Modul 3: Protokollmodule und zustandsbehaftete Logik
  • Modul 4: Datenübergabe, Variablen und Ergebnisnachweise
  • Modul 5: Code-Protokoll und kontrollierte Prozessausführung
  • Modul 6: Template-Vertrauen, Signierung und Lieferkette
  • Modul 7: Teststrategie und Fehlerdiagnose
  • Modul 8: Betriebsprofile und Governance
  • Praxisübungen
  • Methodik

Zielgruppe

  • Security Engineering und interne Template-Entwicklung
  • Pentest- und Research-Teams mit autorisiertem Prüfauftrag
  • DevSecOps- und Plattformteams für zentrale Scanlaufzeiten
  • Verantwortliche für Template-Governance und technische Freigaben

Voraussetzungen

  • Gute Nuclei-Kenntnisse einschließlich Variablen, Matcher, Extraktoren und Mehrschrittlogik
  • Grundkenntnisse in JavaScript und mindestens einer Skript- oder Programmiersprache
  • Verständnis von Prozessrechten, Dateisystemzugriff, Netzwerkzugriff und Software-Lieferketten
  • Isolierte Laborumgebung ohne produktive Zugangsdaten

Lernziele

  • Einsatzgrenzen deklarativer, JavaScript- und Code-basierter Templates bewerten
  • JavaScript-Laufzeit und verfügbare Module kontrolliert verwenden
  • Daten zwischen Template-Kontext, Skript und Matchern nachvollziehbar übergeben
  • Code-Protokolle mit minimalen Rechten und klaren Zeitgrenzen ausführen
  • Risiken fremder Templates durch Review, Vertrauensstufen und Signaturprüfung reduzieren
  • Positive, negative und Fehlerpfadtests für erweiterte Templates automatisieren

Seminarinhalte

Die Inhalte werden vom sicheren Aufbau einer Laborumgebung bis zur reproduzierbaren Anwendung in Entwicklungs-, Betriebs- und Sicherheitsprozessen erarbeitet. Jeder Themenblock verbindet fachliche Einordnung, Konfiguration, Ausführung, Auswertung und Qualitätssicherung.

1. Einsatzentscheidung und Risikomodell

Jeder Prüffall wird zunächst auf eine deklarative Lösung geprüft. Erweiterte Laufzeiten kommen nur zum Einsatz, wenn Protokollzustand, Datenverarbeitung oder externe Werkzeuge dies fachlich erfordern.

Schritt-für-Schritt-Vorgehen

  1. Prüfhypothese und benötigte Berechnungs- oder Protokollschritte beschreiben
  2. Deklarative Umsetzbarkeit mit vorhandenen Protokollen und DSL bewerten
  3. Zusätzliche Rechte, Abhängigkeiten und Datenflüsse einer Skriptlösung erfassen
  4. JavaScript oder Code anhand eines Entscheidungsschemas auswählen
  5. Sicherheitsgrenzen, Review-Tiefe und Betriebsfreigabe festlegen

2. JavaScript-Laufzeit und Template-Struktur

JavaScript-Schritte werden in den Template-Kontext eingebettet und erhalten definierte Eingaben. Die Ausgabe bleibt klein, typisiert und für nachfolgende Bedingungen geeignet.

Schritt-für-Schritt-Vorgehen

  1. Minimales JavaScript-Template mit Metadaten und Eingabewert anlegen
  2. Eingaben aus Zielkontext und Template-Variablen übernehmen
  3. Einfache Verarbeitung mit eindeutigem Rückgabewert implementieren
  4. Rückgabewert in Matcher oder Extraktor auswerten
  5. Fehlende und ungültige Eingaben mit kontrolliertem Fehlerpfad testen

3. Protokollmodule und zustandsbehaftete Logik

JavaScript-Module können spezielle Protokolle oder Datenformate abbilden. Verbindungen, Zustände und Antworten werden schrittweise kontrolliert.

Schritt-für-Schritt-Vorgehen

  1. Benötigtes Protokollmodul und seine Eingabeparameter bestimmen
  2. Verbindung mit kurzer Zeitgrenze und minimalem Request aufbauen
  3. Antwort in strukturierte Felder überführen
  4. Fachlich relevantes Feld mit einer klaren Bedingung prüfen
  5. Verbindungsfehler, unerwartetes Format und Timeout getrennt behandeln

4. Datenübergabe, Variablen und Ergebnisnachweise

Dynamische Werte werden zwischen Template, JavaScript und weiteren Protokollschritten übergeben. Jeder Übergang erhält Formatprüfung und eindeutige Benennung.

Schritt-für-Schritt-Vorgehen

  1. Datenfluss als Liste von Quelle, Transformation und Ziel dokumentieren
  2. Eingabewerte normalisieren und erwartetes Format prüfen
  3. Zwischenergebnis mit eindeutigem Namen zurückgeben
  4. Wert in einem nachfolgenden Request oder Matcher verwenden
  5. Manipulierte, leere und überlange Werte als Negativtests ergänzen

5. Code-Protokoll und kontrollierte Prozessausführung

Externe Programme oder Skripte erweitern den Funktionsumfang, berühren jedoch direkt den Ausführungshost. Deshalb gelten strikte Regeln für Herkunft, Rechte, Parameter und Zeitlimits.

Schritt-für-Schritt-Vorgehen

  1. Fachliche Notwendigkeit eines externen Prozesses dokumentieren
  2. Minimalen Befehl mit fester Programmauswahl und kontrollierten Argumenten erstellen
  3. Ausführung in einen eingeschränkten Benutzer- oder Containerkontext verlagern
  4. Standardausgabe, Fehlerausgabe und Rückgabecode getrennt auswerten
  5. Timeout, fehlendes Programm und unerwarteten Rückgabecode testen

6. Template-Vertrauen, Signierung und Lieferkette

Templates mit ausführbarem Inhalt benötigen eine überprüfbare Herkunft und unveränderte Artefakte. Freigabezustände und Signaturprüfung werden in den Betriebsprozess eingebaut.

Schritt-für-Schritt-Vorgehen

  1. Template-Quellen und zulässige Vertrauensstufen definieren
  2. Reviewpflicht für JavaScript- und Code-Inhalte festlegen
  3. Freigegebene Templates signieren oder gegen erwartete Signaturen prüfen
  4. Änderung nach Freigabe als Integritätsfehler nachstellen
  5. Quarantäne-, Ablehnungs- und Ausnahmeprozess dokumentieren

7. Teststrategie und Fehlerdiagnose

Erweiterte Templates benötigen neben fachlichen Tests auch Laufzeit-, Ressourcen- und Sicherheitsprüfungen. Diagnoseinformationen werden auf notwendige Daten begrenzt.

Schritt-für-Schritt-Vorgehen

  1. Positiven, negativen und ungültigen Testzustand bereitstellen
  2. Skriptlogik unabhängig vom vollständigen Scan mit festen Eingaben testen
  3. Template-Laufzeit, Speicherbedarf und Verbindungsanzahl messen
  4. Fehlerausgaben auf sensible Inhalte und ausreichende Aussagekraft prüfen
  5. Regressionstest und Freigabecheck in einen wiederholbaren Ablauf überführen

8. Betriebsprofile und Governance

JavaScript- und Code-Templates werden getrennt von Standardprofilen betrieben. Eigene Limits, Runner und Auditdaten reduzieren das Risiko.

Schritt-für-Schritt-Vorgehen

  1. Erweiterte Templates in eigene Kategorien und Ausführungsprofile aufteilen
  2. Runner mit minimalen Rechten, begrenztem Netzwerk und temporärem Dateisystem bereitstellen
  3. Parallelität, Laufzeit und erlaubte Abhängigkeiten begrenzen
  4. Ausgeführte Template-Version, Signaturstatus und Ergebnis protokollieren
  5. Regelmäßige Rezertifizierung und Entfernung nicht mehr benötigter Templates planen

Praxisübungen

  • Entscheidungsmatrix für deklarative, JavaScript- und Code-Umsetzung
  • JavaScript-Template mit validierter Eingabe und strukturiertem Rückgabewert
  • Zustandsbehaftete Laborprüfung über ein JavaScript-Protokollmodul
  • Kontrollierte Datenübergabe zwischen Skript und nachfolgendem Matcher
  • Code-Protokoll in isolierter Laufzeit mit Timeout- und Fehlerfalltests
  • Integritäts- und Freigabeprüfung eines signierten erweiterten Templates

Methodik

  • Fachliche Einordnung mit kompakten Demonstrationen
  • Nachvollziehbare Schritt-für-Schritt-Übungen in einer isolierten Laborumgebung
  • Analyse typischer Fehlkonfigurationen, Fehlalarme und Betriebsrisiken
  • Übertragung der erarbeiteten Muster auf eigene technische und organisatorische Rahmenbedingungen

Fachbereichsleitung und Ansprechpersonen

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Engineering und interne Template-Entwicklung, Pentest- und Research-Teams mit autorisiertem Prüfauftrag, DevSecOps- und Plattformteams für zentrale Scanlaufzeiten, Verantwortliche für Template-Governance und technische Freigaben
Voraussetzungen: Gute Nuclei-Kenntnisse einschließlich Variablen, Matcher, Extraktoren und Mehrschrittlogik; Grundkenntnisse in JavaScript und mindestens einer Skript- oder Programmiersprache; Verständnis von Prozessrechten, Dateisystemzugriff, Netzwerkzugriff und Software-Lieferketten; Isolierte Laborumgebung ohne produktive Zugangsdaten
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Schritt-für-Schritt-Übungen und selbstständige Laboraufgaben
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - alle Formate mit Live-Trainer, Webinar nur bei ausdrücklicher Beauftragung
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Digitale Dokumentation und Übungsunterlagen
Teilnahmezertifikat: ja
Verpflegung: Kalt- / Warmgetränke, Mittagessen, wahlweise vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Erfurt 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Jena 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Kassel 3 Tage
Ulm 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben