Seminar DAST mit ZAP: APIs und authentifizierte Anwendungen

Seminarbeschreibung

Dynamische Sicherheitstests werden anspruchsvoll, sobald sich relevante Funktionen hinter Anmeldung, wechselnden Tokens oder einer API ohne Browseroberfläche befinden. Das Seminar behandelt die technischen Voraussetzungen, mit denen solche Tests nachvollziehbar und wiederholbar werden. Der Schwerpunkt liegt auf einer REST-API mit vorbereiteter OpenAPI-Beschreibung und mehreren Testidentitäten.

Die Qualität eines Prüflaufs wird am erreichten Funktions- und Rollenbereich beurteilt. Ein erfolgreicher Prozess ohne gültige Anmeldung gilt deshalb nicht als erfolgreicher Sicherheitstest. Automatische Scans werden durch gezielte manuelle Negativtests ergänzt, insbesondere bei objektbezogenen Zugriffsrechten, Mandantentrennung und fachlichen Abläufen. Eine kurze Einordnung von GraphQL ergänzt den Schwerpunkt, ohne ein zweites vollständiges API-Labor zu versprechen.

Lernziele

  • API-Testumfang aus Spezifikation, Rollen und tatsächlichen Aufrufen ableiten.
  • Anmeldung und Sitzungszustand während automatisierter Tests überprüfen.
  • Token- und Testdatenlebenszyklen für wiederholbare Prüfungen organisieren.
  • Automatisierte DAST-Prüfungen mit gezielten Berechtigungs- und Ablaufprüfungen verbinden.

Seminarinhalte

  1. API-Inventar und Testdaten
  2. OpenAPI und erfasste Endpunkte
  3. Anmeldung und Sitzungsverifikation
  4. Rollen, Objekte und Geschäftsabläufe
  5. Automatisierung robuster API-Tests
  6. Auswertung, Fehlersuche und Wiederholung

API-Inventar und Testdaten

Die Schnittstellenbeschreibung wird mit der tatsächlich laufenden Anwendung abgeglichen. Ein klarer Testdatenbestand ermöglicht reproduzierbare Rollen- und Objektprüfungen.

  • REST-Ressourcen, Methoden und Parameter erfassen.
  • Zwei Testkonten, getrennte Objekte und Rollenmatrix vorbereiten.
  • Schreibende Aufrufe, Löschfunktionen und Rücksetzung planen.

OpenAPI und erfasste Endpunkte

Die API-Beschreibung wird in ZAP eingebunden und auf ein definiertes Testziel ausgerichtet. Anschließend wird geprüft, ob erforderliche Parameter und Anwendungszustände zu verwertbaren Anfragen führen.

  • Lokale OpenAPI-Datei und Target-Zuordnung verwenden.
  • Parameterwerte und notwendige Vorbedingungen ergänzen.
  • Ungültige Antworten und fehlende Endpunktabdeckung erkennen.

Anmeldung und Sitzungsverifikation

Verschiedene Anmeldeformen werden auf das vorbereitete Labor übertragen. Die gewählte Methode wird durch explizite Prüfungen des Sitzungszustands abgesichert.

  • Cookie-Sitzungen und Bearer-Tokens unterscheiden.
  • Browser- oder geeignete Skriptanmeldung im Context einrichten.
  • Erfolg, Ablauf und Erneuerung einer Sitzung verifizieren.

Rollen, Objekte und Geschäftsabläufe

Die Grenze automatisierter Tests wird an gezielten manuellen Gegenproben sichtbar. Eine Ressourcenkennung wird nur innerhalb des freigegebenen Labors mit den vorhandenen Testidentitäten geprüft.

  • Objektzugriffe mit zwei Konten systematisch vergleichen.
  • Funktionsberechtigungen und Mandantenzuordnung prüfen.
  • Fachliche Vorbedingungen und Reihenfolgen als Negativfälle festhalten.

Automatisierung robuster API-Tests

Die Arbeitskonfiguration wird in einen wiederholbaren Plan überführt. Technische Prüfkriterien machen abgelaufene Anmeldung oder unzureichende Erfassung als Fehlerzustand erkennbar.

  • OpenAPI-Import, Benutzer, Erfassung und Scan verknüpfen.
  • Geeignete Job-Tests und Abbruchbedingungen einplanen.
  • Zugangsdaten aus geschützter Laufzeitkonfiguration bereitstellen.

Auswertung, Fehlersuche und Wiederholung

Mehrere Testläufe werden anhand ihrer Abdeckung und Evidenz verglichen. Ein absichtlich gestörter Lauf schärft die Unterscheidung zwischen fehlerhafter Ausführung und tatsächlichem Sicherheitsbefund.

  • Sitzungsverlust, ungültige Testdaten und Zielabweichungen erkennen.
  • Berichte nach Rolle, Endpunkt und Anwendungsstand strukturieren.
  • Korrektur und gezielte Regression mit sauberen Testdaten nachweisen.

Praktische Übungen

  1. Eine OpenAPI-Beschreibung mit der laufenden Labor-API abgleichen und importieren.
  2. Testkonten und Objekte für eine Rollenmatrix vorbereiten.
  3. Anmeldung konfigurieren und den Ablauf einer Sitzung kontrolliert auslösen.
  4. Automatisierte Tests ausführen und durch manuelle Objektzugriffsprüfungen ergänzen.
  5. Einen technisch unvollständigen Lauf als Fehler erkennen.
  6. Nach Korrektur und Datenrücksetzung einen vergleichbaren Folgelauf erstellen.

Zielgruppe

Erfahrene Softwaretester, API-Entwickler, Application-Security-Engineers und DevSecOps-Verantwortliche.

Voraussetzungen

Praktische ZAP-Kenntnisse entsprechend dem Webanwendungs-Seminar. Sicherer Umgang mit HTTP, JSON und REST sowie Grundverständnis von Cookies, Tokens und rollenbasierten Berechtigungen.

Schulungsumgebung

Vorbereitete REST-API mit OpenAPI-Datei, mehreren Testkonten, definierter Authentifizierung und rücksetzbaren Daten. ZAP mit passenden Authentifizierungs- und Automatisierungs-Add-ons. Identitätsanbieter, besondere MFA-Abläufe und abweichende API-Technologien müssen bei Firmenseminaren vorab abgestimmt werden.

Weiterführende Seminare

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Erfahrene Softwaretester, API-Entwickler, Application-Security-Engineers und DevSecOps-Verantwortliche.
Voraussetzungen: Praktische ZAP-Kenntnisse entsprechend dem Webanwendungs-Seminar. Sicherer Umgang mit HTTP, JSON und REST sowie Grundverständnis von Cookies, Tokens und rollenbasierten Berechtigungen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben