Seminar SAST mit Semgrep: Regeln und sichere Codeprüfungen

Seminarbeschreibung

Semgrep ermöglicht regelbasierte Codeprüfungen, die sich an die verwendeten Frameworks und internen Entwicklungsregeln anpassen lassen. Das Seminar behandelt den vollständigen Arbeitsweg vom ersten lokalen Scan bis zu einem gepflegten Satz eigener Regeln. Eine gemeinsame Beispielsprache wird durchgängig verwendet, damit ausreichend Zeit für das Verständnis von Treffern und Fehlalarmen bleibt.

Die praktische Arbeit umfasst Suchregeln und überschaubare Taint-Regeln mit definierten Eingabequellen, sicherheitskritischen Senken und passenden Bereinigungsbedingungen. Jede Regel wird mit absichtlich fehlerhaften und unbedenklichen Gegenbeispielen geprüft. Die Analysegrenzen der Community Edition werden ausdrücklich berücksichtigt; funktions- oder dateiübergreifende Fähigkeiten kommerzieller Varianten werden nicht als Bestandteil der Grundübungen vorausgesetzt.

Lernziele

  • Semgrep reproduzierbar auf einen abgegrenzten Projektbestand anwenden.
  • Eigene Such- und Taint-Regeln entwerfen und mit Gegenbeispielen absichern.
  • Fehlalarme und nicht erkannte Fälle anhand der Regel und des Codekontexts erklären.
  • Regeln, Tests, Ausnahmen und Scanergebnisse nachvollziehbar versionieren.

Seminarinhalte

  1. Analyseumgebung und erster Scan
  2. Befunde lesen und nachvollziehen
  3. Eigene Suchregeln entwickeln
  4. Taint-Regeln modellieren
  5. Regeln testen und Fehlalarme behandeln
  6. Regelpaket und Teamworkflow

Analyseumgebung und erster Scan

Zunächst werden Werkzeug, Regelbestand und Projektstand eindeutig festgehalten. Der erste Lauf dient dazu, Scanergebnis und tatsächlich untersuchten Umfang miteinander abzugleichen.

  • Versionen und lokale Konfiguration festlegen.
  • Quellcode, generierte Dateien und Ausschlüsse unterscheiden.
  • Fehler beim Parsen und unvollständige Scans erkennen.

Befunde lesen und nachvollziehen

Treffer werden im Kontext der betroffenen Funktion untersucht. Ein Regelhinweis wird mit dem tatsächlichen Datenfluss und bereits vorhandenen Schutzmaßnahmen verglichen.

  • Regelkennung, Fundstelle und Meldung auswerten.
  • Explizite Validierung und bloße Umbenennung unterscheiden.
  • Einen Befund beheben und den Scan wiederholen.

Eigene Suchregeln entwickeln

Interne Sicherheitsanforderungen werden in gezielte Suchmuster übersetzt. Die Regeln werden schrittweise eingegrenzt, damit zulässige Implementierungen nicht unnötig beanstandet werden.

  • Metavariablen, Platzhalter und Musterkombinationen verwenden.
  • Kontextbedingungen und Ausnahmen kontrolliert formulieren.
  • Regelbeschreibung, Schweregrad und Zuordnung pflegen.

Taint-Regeln modellieren

Eine kleine Verarbeitungskette bildet die Grundlage für Datenflussregeln. Die Modellierung macht sichtbar, wie stark ein Ergebnis von korrekt beschriebenen Quellen, Senken und Schutzmaßnahmen abhängt.

  • Nicht vertrauenswürdige Eingaben und gefährliche Aufrufe definieren.
  • Sanitizer und Propagatoren anhand konkreter Semantik beurteilen.
  • Grenzen der verfügbaren Analyse ohne Vollständigkeitsversprechen dokumentieren.

Regeln testen und Fehlalarme behandeln

Regeln erhalten eigene Tests, damit Änderungen an Mustern die Erkennungsleistung nicht unbemerkt verschlechtern. Auch eine scheinbar praktische Unterdrückung wird auf ihre Folgen geprüft.

  • Positive und negative Testfälle in kleinen Fixtures aufbauen.
  • Erwartete Treffer mit Regeltestfunktionen überprüfen.
  • Unterdrückungen begründen und zeitlich kontrollieren.

Regelpaket und Teamworkflow

Die lokalen Ergebnisse werden für die gemeinsame Nutzung vorbereitet. Ein kurzer automatisierter Lauf verbindet Regeltests und Codeprüfung, ohne eine vollständige CI-Plattformadministration vorwegzunehmen.

  • Regeln und Testdaten gemeinsam versionieren.
  • Maschinenlesbare Berichte und Rückgabestatus auswerten.
  • Regeländerung, Review und Freigabe im Team organisieren.

Praktische Übungen

  1. Einen vorbereiteten Git-Stand analysieren und den erfassten Umfang prüfen.
  2. Eine eigene Suchregel mit zulässigen Gegenbeispielen erstellen.
  3. Eine Taint-Regel für eine überschaubare Datenverarbeitung ergänzen.
  4. Regeltests ausführen, die Schwachstelle korrigieren und den Unterschied belegen.
  5. Ein versioniertes Regelpaket mit dokumentierten Ausnahmen abgeben.

Zielgruppe

Softwareentwickler, Security Champions, Application-Security-Engineers und DevSecOps-Verantwortliche.

Voraussetzungen

Praktische Programmiererfahrung, grundlegende Git- und Kommandozeilenkenntnisse sowie Verständnis häufiger Web-Sicherheitsfehler. Kenntnisse entsprechend dem Grundlagen-Seminar.

Schulungsumgebung

Linux-Arbeitsplatz oder vorbereitete VM mit Git, Editor und Semgrep Community Edition. Übungen standardmäßig in Python; eine andere unterstützte Sprache kann bei Firmenseminaren vorab vereinbart werden. Die eingesetzten Regeldateien und deren Nutzungsrechte werden vor dem Termin festgelegt.

Weiterführende Seminare

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwickler, Security Champions, Application-Security-Engineers und DevSecOps-Verantwortliche.
Voraussetzungen: Praktische Programmiererfahrung, grundlegende Git- und Kommandozeilenkenntnisse sowie Verständnis häufiger Web-Sicherheitsfehler. Kenntnisse entsprechend dem Grundlagen-Seminar.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben