Seminar DAST mit ZAP: Webanwendungen systematisch prüfen

Seminarbeschreibung

ZAP unterstützt die Untersuchung laufender Webanwendungen durch einen nachvollziehbaren Blick auf Anfragen, Antworten und erreichbare Funktionen. Das Seminar baut einen kontrollierten DAST-Arbeitsablauf auf, bei dem Scanumfang und Aussagekraft der Ergebnisse überprüft werden. Der Schwerpunkt liegt auf einer abgegrenzten Testanwendung und einer einfachen Benutzerrolle.

Neben der Bedienung werden Erfassungsprobleme, ungeeignete Scanrichtlinien und fehlende Testabdeckung untersucht. Ausgewählte Meldungen werden manuell nachvollzogen und nach einer Korrektur erneut geprüft. Komplexe Anmeldung, Token-Erneuerung, mehrere Rollen und tiefe API-Prüfungen werden im weiterführenden API-Seminar behandelt.

Lernziele

  • ZAP mit einer freigegebenen Testanwendung und klaren Ausschlüssen einrichten.
  • Erfassung, passive Analyse und aktive Tests bewusst steuern.
  • Befunde mit Anfragen, Antworten und Anwendungskontext nachvollziehen.
  • Einen ersten reproduzierbaren Scanplan erstellen und seine Grenzen dokumentieren.

Seminarinhalte

  1. Arbeitsumgebung und Testgrenzen
  2. Anwendung erfassen
  3. Passive und aktive Prüfungen
  4. Einfache Anmeldung und Sitzungen
  5. Befunde verifizieren und nachprüfen
  6. Wiederholbarer Scan und Bericht

Arbeitsumgebung und Testgrenzen

Browser, Proxy und Testanwendung werden für die Laborarbeit eingerichtet. Die Kontrolle des Scopes ist die Grundlage dafür, dass nur die vorgesehenen Funktionen angesprochen werden.

  • Proxyverkehr und Testzertifikat in einem Schulungsprofil einrichten.
  • Context, Zieladressen und Ausschlüsse festlegen.
  • Rücksetzbare Testdaten und begrenzte Anfrageraten vorsehen.

Anwendung erfassen

Die tatsächlich erfasste Anwendungsoberfläche wird mit dem vorgesehenen Testumfang verglichen. Manuelle Navigation und geeignete Crawler ergänzen sich bei der Erkundung.

  • Proxy-Historie, Sites-Struktur und manuelle Navigation auswerten.
  • Klassischen und browsergestützten Crawl passend auswählen.
  • Nicht erreichte Funktionen und unerwünschte Abmeldungen erkennen.

Passive und aktive Prüfungen

Die beiden Analysearten werden getrennt ausgeführt und verglichen. Scanrichtlinien werden anhand eines definierten Testziels ausgewählt und eingegrenzt.

  • Passive Hinweise auf Antworten und Konfiguration auswerten.
  • Aktive Tests, Regelumfang und Intensität steuern.
  • Laufzeit, Abbruchbedingungen und technische Fehler beachten.

Einfache Anmeldung und Sitzungen

Eine vorbereitete Anmeldung wird so eingebunden, dass ein geschützter Bereich überprüfbar erreicht wird. Entscheidend ist der Nachweis einer gültigen Sitzung während des Tests.

  • Einen Testbenutzer im passenden Context verwenden.
  • Angemeldete und abgemeldete Antworten unterscheiden.
  • Sitzungsverlust als Abdeckungslücke dokumentieren.

Befunde verifizieren und nachprüfen

Ausgewählte Warnungen werden mit einem begrenzten manuellen Nachtest nachvollzogen. Die Dokumentation beschreibt beobachtetes Verhalten und mögliche Auswirkungen getrennt.

  • Risiko und Konfidenz eines Alerts unterscheiden.
  • Anfrage, Antwort und reproduzierbare Schritte sichern.
  • Korrektur prüfen und offene Unsicherheit benennen.

Wiederholbarer Scan und Bericht

Ein einfacher Plan im Automation Framework fasst die erarbeiteten Schritte zusammen. Ein zweiter Lauf prüft, ob Ergebnis und Testumfang nachvollziehbar reproduziert werden können.

  • Context, Erfassung, Scan und Bericht in einem Plan verbinden.
  • Abschluss der passiven Prüfungen berücksichtigen.
  • Scanversion, Zielstand und bekannte Lücken festhalten.

Praktische Übungen

  1. Browser und ZAP für eine lokale Schulungsanwendung verbinden.
  2. Testumfang festlegen und die erreichbaren Funktionen erfassen.
  3. Passive und aktive Prüfungen getrennt ausführen.
  4. Eine einfache Anmeldung verifizieren und einen Befund nachvollziehen.
  5. Nach einer Korrektur erneut prüfen und einen wiederholbaren Plan speichern.

Zielgruppe

Softwaretester, Webentwickler, Application-Security-Verantwortliche und DevOps-Engineers mit Aufgaben in der Anwendungssicherheit.

Voraussetzungen

Grundkenntnisse von HTTP, Webanwendungen und Client-Server-Kommunikation. Erfahrungen mit Browserwerkzeugen sind hilfreich. Kenntnisse entsprechend dem Grundlagen-Seminar.

Schulungsumgebung

Vorbereitete ZAP-Installation mit den erforderlichen Add-ons, getrenntem Browserprofil und rücksetzbarer Webanwendung. Aktive Übungen verwenden ausschließlich dafür freigegebene Laborziele. Eine produktive Zielanwendung ist für das Seminar nicht erforderlich.

Weiterführende Seminare

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwaretester, Webentwickler, Application-Security-Verantwortliche und DevOps-Engineers mit Aufgaben in der Anwendungssicherheit.
Voraussetzungen: Grundkenntnisse von HTTP, Webanwendungen und Client-Server-Kommunikation. Erfahrungen mit Browserwerkzeugen sind hilfreich. Kenntnisse entsprechend dem Grundlagen-Seminar.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben