Seminarbeschreibung
Dynamische Sicherheitstests werden anspruchsvoll, sobald sich relevante Funktionen hinter Anmeldung, wechselnden Tokens oder einer API ohne Browseroberfläche befinden. Das Seminar behandelt die technischen Voraussetzungen, mit denen solche Tests nachvollziehbar und wiederholbar werden. Der Schwerpunkt liegt auf einer REST-API mit vorbereiteter OpenAPI-Beschreibung und mehreren Testidentitäten.
Die Qualität eines Prüflaufs wird am erreichten Funktions- und Rollenbereich beurteilt. Ein erfolgreicher Prozess ohne gültige Anmeldung gilt deshalb nicht als erfolgreicher Sicherheitstest. Automatische Scans werden durch gezielte manuelle Negativtests ergänzt, insbesondere bei objektbezogenen Zugriffsrechten, Mandantentrennung und fachlichen Abläufen. Eine kurze Einordnung von GraphQL ergänzt den Schwerpunkt, ohne ein zweites vollständiges API-Labor zu versprechen.
Lernziele
- API-Testumfang aus Spezifikation, Rollen und tatsächlichen Aufrufen ableiten.
- Anmeldung und Sitzungszustand während automatisierter Tests überprüfen.
- Token- und Testdatenlebenszyklen für wiederholbare Prüfungen organisieren.
- Automatisierte DAST-Prüfungen mit gezielten Berechtigungs- und Ablaufprüfungen verbinden.
Seminarinhalte
- API-Inventar und Testdaten
- OpenAPI und erfasste Endpunkte
- Anmeldung und Sitzungsverifikation
- Rollen, Objekte und Geschäftsabläufe
- Automatisierung robuster API-Tests
- Auswertung, Fehlersuche und Wiederholung
API-Inventar und Testdaten
Die Schnittstellenbeschreibung wird mit der tatsächlich laufenden Anwendung abgeglichen. Ein klarer Testdatenbestand ermöglicht reproduzierbare Rollen- und Objektprüfungen.
- REST-Ressourcen, Methoden und Parameter erfassen.
- Zwei Testkonten, getrennte Objekte und Rollenmatrix vorbereiten.
- Schreibende Aufrufe, Löschfunktionen und Rücksetzung planen.
OpenAPI und erfasste Endpunkte
Die API-Beschreibung wird in ZAP eingebunden und auf ein definiertes Testziel ausgerichtet. Anschließend wird geprüft, ob erforderliche Parameter und Anwendungszustände zu verwertbaren Anfragen führen.
- Lokale OpenAPI-Datei und Target-Zuordnung verwenden.
- Parameterwerte und notwendige Vorbedingungen ergänzen.
- Ungültige Antworten und fehlende Endpunktabdeckung erkennen.
Anmeldung und Sitzungsverifikation
Verschiedene Anmeldeformen werden auf das vorbereitete Labor übertragen. Die gewählte Methode wird durch explizite Prüfungen des Sitzungszustands abgesichert.
- Cookie-Sitzungen und Bearer-Tokens unterscheiden.
- Browser- oder geeignete Skriptanmeldung im Context einrichten.
- Erfolg, Ablauf und Erneuerung einer Sitzung verifizieren.
Rollen, Objekte und Geschäftsabläufe
Die Grenze automatisierter Tests wird an gezielten manuellen Gegenproben sichtbar. Eine Ressourcenkennung wird nur innerhalb des freigegebenen Labors mit den vorhandenen Testidentitäten geprüft.
- Objektzugriffe mit zwei Konten systematisch vergleichen.
- Funktionsberechtigungen und Mandantenzuordnung prüfen.
- Fachliche Vorbedingungen und Reihenfolgen als Negativfälle festhalten.
Automatisierung robuster API-Tests
Die Arbeitskonfiguration wird in einen wiederholbaren Plan überführt. Technische Prüfkriterien machen abgelaufene Anmeldung oder unzureichende Erfassung als Fehlerzustand erkennbar.
- OpenAPI-Import, Benutzer, Erfassung und Scan verknüpfen.
- Geeignete Job-Tests und Abbruchbedingungen einplanen.
- Zugangsdaten aus geschützter Laufzeitkonfiguration bereitstellen.
Auswertung, Fehlersuche und Wiederholung
Mehrere Testläufe werden anhand ihrer Abdeckung und Evidenz verglichen. Ein absichtlich gestörter Lauf schärft die Unterscheidung zwischen fehlerhafter Ausführung und tatsächlichem Sicherheitsbefund.
- Sitzungsverlust, ungültige Testdaten und Zielabweichungen erkennen.
- Berichte nach Rolle, Endpunkt und Anwendungsstand strukturieren.
- Korrektur und gezielte Regression mit sauberen Testdaten nachweisen.
Praktische Übungen
- Eine OpenAPI-Beschreibung mit der laufenden Labor-API abgleichen und importieren.
- Testkonten und Objekte für eine Rollenmatrix vorbereiten.
- Anmeldung konfigurieren und den Ablauf einer Sitzung kontrolliert auslösen.
- Automatisierte Tests ausführen und durch manuelle Objektzugriffsprüfungen ergänzen.
- Einen technisch unvollständigen Lauf als Fehler erkennen.
- Nach Korrektur und Datenrücksetzung einen vergleichbaren Folgelauf erstellen.
Zielgruppe
Erfahrene Softwaretester, API-Entwickler, Application-Security-Engineers und DevSecOps-Verantwortliche.
Voraussetzungen
Praktische ZAP-Kenntnisse entsprechend dem Webanwendungs-Seminar. Sicherer Umgang mit HTTP, JSON und REST sowie Grundverständnis von Cookies, Tokens und rollenbasierten Berechtigungen.
Schulungsumgebung
Vorbereitete REST-API mit OpenAPI-Datei, mehreren Testkonten, definierter Authentifizierung und rücksetzbaren Daten. ZAP mit passenden Authentifizierungs- und Automatisierungs-Add-ons. Identitätsanbieter, besondere MFA-Abläufe und abweichende API-Technologien müssen bei Firmenseminaren vorab abgestimmt werden.
Weiterführende Seminare
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene Softwaretester, API-Entwickler, Application-Security-Engineers und DevSecOps-Verantwortliche. |
| Voraussetzungen: | Praktische ZAP-Kenntnisse entsprechend dem Webanwendungs-Seminar. Sicherer Umgang mit HTTP, JSON und REST sowie Grundverständnis von Cookies, Tokens und rollenbasierten Berechtigungen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
