Seminarprofil
Das Seminar behandelt Selective Disclosure for JWT von der Issuer-Erzeugung bis zur Verifier-Prüfung. Schwerpunkte sind Salts, Hash-Algorithmen, Disclosure-Arrays, Digest-Referenzen, verschachtelte Claims, Key Binding, Serialisierung, Replay-Schutz und strikte Eingabevalidierung.
Lernziele
- SD-JWT-Struktur, Disclosure-Format und Digest-Bindung präzise erklären
- Salts und Hash-Verfahren sicher erzeugen und versionierbar auswählen
- Verschachtelte Objekte und Arrays ohne Mehrdeutigkeit verarbeiten
- Key-Binding-JWT mit Nonce, Audience und Präsentationshash korrekt validieren
- Manipulation, Duplicate Claims, Parser-Differenzen und Replay in Negativtests erkennen
Inhaltsübersicht
- JWT-Basis und SD-JWT-Schichten
- Disclosure-Aufbau
- Salt- und Digest-Strategie
- Objekte und verschachtelte Claims
- Arrays und Platzhalter
- Issuer-Erzeugung
- Holder-Auswahl und Präsentation
- Key Binding
- Verifier-Pipeline
- Parser- und Claim-Konflikte
- Replay und Kontextbindung
- Testkatalog
Seminarinhalte
Schritt 1: JWT-Basis und SD-JWT-Schichten
Issuer-signed JWT, Disclosures, optionale Key-Binding-Komponente und kombinierte Präsentationsform werden getrennt. Die Verarbeitung verlässt sich nicht auf ungeprüfte Payload-Werte.
Schritt 2: Disclosure-Aufbau
Ein Disclosure enthält Salt, Claim-Name und Claim-Wert oder einen Array-Wert. Base64url-Kodierung, JSON-Serialisierung und Typbehandlung werden deterministisch durchgeführt.
Schritt 3: Salt- und Digest-Strategie
Salts müssen ausreichend zufällig und pro Disclosure unabhängig sein. Der Issuer dokumentiert Hash-Algorithmus, Entropiequelle und Fehlerverhalten, ohne Salts wiederzuverwenden.
Schritt 4: Objekte und verschachtelte Claims
Selektiv offenlegbare und immer sichtbare Bestandteile werden in einer Baumstruktur angeordnet. Übungen prüfen Eltern-Kind-Abhängigkeiten und verhindern unvollständige oder semantisch irreführende Offenlegung.
Schritt 5: Arrays und Platzhalter
Array-Elemente benötigen eine eindeutige Digest-Repräsentation. Reihenfolge, Duplikate, verschachtelte Werte und nicht offengelegte Positionen werden mit Testvektoren nachvollzogen.
Schritt 6: Issuer-Erzeugung
Der Issuer konstruiert Disclosures, berechnet Digests und signiert die verbleibende JWT-Payload. Eine kontrollierte Claim-Policy verhindert, dass sensible Werte versehentlich immer sichtbar bleiben.
Schritt 7: Holder-Auswahl und Präsentation
Das Wallet ordnet gespeicherte Disclosures einem Credential zu und wählt nur erforderliche Angaben aus. Fremde oder nicht referenzierte Disclosures werden nicht angehängt.
Schritt 8: Key Binding
Ein Holder-Schlüssel wird im Credential referenziert und bei der Präsentation aktiv genutzt. Nonce, Audience, Ausstellungszeit und Hash über die präsentierte SD-JWT-Struktur werden validiert.
Schritt 9: Verifier-Pipeline
Signatur, erlaubte Algorithmen, Issuer, Zeitangaben, Digests, Disclosure-Semantik, Key Binding und fachliche Regeln werden in fester Reihenfolge geprüft. Fehler führen zu einem vollständigen Abbruch statt Teilakzeptanz.
Schritt 10: Parser- und Claim-Konflikte
Doppelte JSON-Namen, unterschiedliche Zahlendarstellungen, Unicode-Normalisierung und Algorithmus-Verwechslung werden als Angriffsfläche behandelt. Strikte Parser- und Schema-Regeln reduzieren Implementierungsdifferenzen.
Schritt 11: Replay und Kontextbindung
Eine gültige Präsentation darf nicht beliebig wiederverwendet werden. Frische Nonces, Audience-Bindung, kurze Zeitfenster und serverseitige Einmalverwendung werden kombiniert.
Schritt 12: Testkatalog
Manipulierte Disclosures, falsche Salts, unbekannte Digests, fremde Key-Binding-JWTs und abgeschnittene Serialisierungen bilden einen automatisierten Negativtestkatalog.
Praxisanteil
- SD-JWT mit sichtbaren und selektiv offenlegbaren Claims erzeugen
- Verschachtelte Claims und Array-Elemente gezielt offenlegen
- Key-Binding-Präsentation erzeugen und vollständig validieren
- Parser-, Digest-, Replay- und Claim-Konflikt-Negativtests ausführen
Zielgruppe
Backend-, Wallet- und Security-Entwickler, API-Architekten und technische Tester
Voraussetzungen
Gute JWT-, JWS- und JSON-Kenntnisse sowie Grundlagen asymmetrischer Kryptografie
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Backend-, Wallet- und Security-Entwickler, API-Architekten und technische Tester |
| Voraussetzungen: | Gute JWT-, JWS- und JSON-Kenntnisse sowie Grundlagen asymmetrischer Kryptografie |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, moderierte Architekturarbeit, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
