Seminarbeschreibung
Das Kompaktseminar eignet sich für Teams, die eine gemeinsame praktische Basis für sichere Softwareentwicklung benötigen. Der Schwerpunkt liegt auf häufigen, im Entwicklungsalltag direkt bearbeitbaren Aufgaben. Eine kleine Anwendung wird von der Sicherheitsanforderung bis zur geprüften Änderung durchlaufen.
Das Format reduziert die Themenbreite und die Zahl der Übungsvarianten bewusst. Native Speicherfehler, umfassende Kubernetes-Härtung, vollständige Identity-Provider-Integration und vertiefte LLM-Sicherheit werden nicht als zusätzliche Praxisstrecken eingeplant. Dafür bleiben innerhalb der drei Tage eigene Implementierung, Negativtests und die Auswertung einer Pipelineprüfung möglich. Für Spezialisierung und größere Projekte schließen die Einzel- und Intensivseminare an.
Inhalte im Überblick
- Sicherheitsziele und Entwicklungsablauf
- Kurze Bedrohungsanalyse
- Web-Coding und sichere Datenverarbeitung
- API-Berechtigungen und Sitzungsbezug
- Prüfungen in der Lieferkette
- Sicherheitsbefunde bearbeiten
- Gemeinsame Änderungswerkstatt
Zielgruppe
Entwickler, Security Champions, technische Qualitätssicherung und kleinere Entwicklungsteams mit gemeinsamer Webentwicklungspraxis.
Voraussetzungen
Programmierkenntnisse im abgestimmten Web-Stack sowie Erfahrung mit HTTP, Datenbanken, Git und Tests. Allgemeine Entwicklungsgrundlagen werden vorausgesetzt; systematische Security-Erfahrung ist nicht erforderlich.
Seminarinhalte
Sicherheitsziele und Entwicklungsablauf
- Schutzbedarf und kritische Funktionen einer Anwendung erfassen.
- Verantwortlichkeiten sowie einfache Prüfpunkte für Änderungen und Releases festlegen.
- Zusätzliche Risiken durch KI-Codevorschläge und fremde Komponenten einordnen.
Kurze Bedrohungsanalyse
- Datenflüsse und Vertrauensgrenzen einer ausgewählten Funktion darstellen.
- Konkrete Missbrauchsszenarien für Identitäten, Daten und Geschäftsabläufe entwickeln.
- Priorisierte Anforderungen mit positiven und negativen Testfällen verbinden.
Web-Coding und sichere Datenverarbeitung
- Einen Injection- oder Ausgabefehler mit geeigneten Framework-Funktionen beheben.
- Dateien, Geheimnisse und Fehlermeldungen auf unbeabsichtigte Offenlegung prüfen.
- Kryptografische Funktionen über vorhandene Bibliotheken korrekt einordnen und riskante Eigenlösungen erkennen.
API-Berechtigungen und Sitzungsbezug
- Objektzugriffe serverseitig prüfen und Rollen sowie Mandanten unterscheiden.
- Token- und Sitzungsannahmen an der vorbereiteten Integration kontrollieren.
- Unzulässige Aktionen mit einer kleinen Berechtigungsmatrix testen.
Prüfungen in der Lieferkette
- Eine vorhandene Pipeline um ausgewählte Code-, Abhängigkeits- und Secret-Prüfungen ergänzen.
- Komponentenbestand, Artefaktidentität und sichere Konfiguration im Release berücksichtigen.
- Scannerbefunde prüfen und relevante Freigaberegeln festlegen.
Sicherheitsbefunde bearbeiten
- Einen Befund reproduzieren, priorisieren und einem Verantwortlichen zuordnen.
- Ursachenbehebung, Nachtest und betroffene Versionen berücksichtigen.
- Eine nachvollziehbare Information über die geprüfte Korrektur formulieren.
Gemeinsame Änderungswerkstatt
- Eine Funktion anhand des erarbeiteten Bedrohungsmodells korrigieren.
- Funktions- und Sicherheitstests sowie den Pipeline-Lauf auswerten.
- Die Änderung anhand der vereinbarten Kriterien im Review abnehmen.
Praxisübungen
- Die Sicherheitsanforderungen einer ausgewählten Funktion festlegen.
- Einen konkreten Web- oder API-Fehler reproduzieren und durch einen Test belegen.
- Die Korrektur implementieren und berechtigte sowie unberechtigte Zugriffe prüfen.
- Den Änderungsstand durch die vorbereitete Pipeline laufen lassen und relevante Befunde bearbeiten.
- Den korrigierten Stand mit Funktions- und Sicherheitsnachweisen im Teamreview abnehmen.
Schulungsumgebung
Vorbereitete Webanwendung in einem abgestimmten Stack, IDE, Git, Testsuite und einfache CI/CD-Pipeline. Alle Übungsdaten und Konten sind für die isolierte Laborumgebung vorgesehen.
Seminarauswahl
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage, ca. 6 h/Tag, insgesamt ca. 18 Unterrichtsstunden; Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, Security Champions, technische Qualitätssicherung und kleinere Entwicklungsteams mit gemeinsamer Webentwicklungspraxis. |
| Voraussetzungen: | Programmierkenntnisse im abgestimmten Web-Stack sowie Erfahrung mit HTTP, Datenbanken, Git und Tests. Allgemeine Entwicklungsgrundlagen werden vorausgesetzt; systematische Security-Erfahrung ist nicht erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
