Seminar Strapi 5 – Sicherheit, Authentifizierung und API-Tokens

Die Schulung behandelt die Absicherung einer Strapi-5-Installation entlang der tatsächlichen Angriffsflächen. Rollen, Authentifizierung, Token, Geheimnisse, CORS, Security Middleware, Proxy, Uploads, Datenminimierung, Protokollierung, Patchprozess und Incident Response werden praktisch geprüft. Die Umsetzung erfolgt an einem durchgängigen Seminarprojekt mit nachvollziehbaren Prüfschritten.

Inhaltsübersicht

  • Bedrohungsmodell und Schutzbedarf
  • Administrator- und Endbenutzerrollen
  • Authentifizierung und Sitzungsrisiken
  • API-, Transfer- und Administrations-Tokens
  • CORS, Proxy, Header und Security Middleware
  • Geheimnisse, Konfiguration und Datenminimierung
  • Uploads und externe Inhalte
  • Patchmanagement, Monitoring und Incident Response

Lernziele und Kompetenzen

  • Schutzbedarf und Angriffsflächen einer Strapi-Architektur bestimmen
  • Authentifizierung, Rollen und Tokens nach minimalen Rechten konfigurieren
  • Netz-, Proxy- und Middleware-Einstellungen härten
  • Uploads, Geheimnisse und sensible Daten kontrollieren
  • Patch-, Prüf- und Vorfallprozesse betriebsfähig dokumentieren

Zielgruppe

Administratoren, DevOps-Teams, Entwickler, Security-Verantwortliche, Datenschutzkoordinatoren und technische Architekten

Voraussetzungen

Strapi-Grundkenntnisse, HTTP- und Websicherheitsgrundlagen sowie Verständnis von Benutzer- und Rollenmodellen

Seminarinhalte

Modul 1: Bedrohungsmodell und Schutzbedarf

Admin Panel, Content API, Datenbank, Uploads, Frontend, Integrationen, Insider-Risiken, Verfügbarkeit und Datenschutz.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Bedrohungsmodell und Schutzbedarf“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Admin Panel, Content API, Datenbank, Uploads, Frontend, Integrationen, Insider-Risiken, Verfügbarkeit und Datenschutz.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Bedrohungsmodell mit priorisierten Schutzmaßnahmen erstellen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 2: Administrator- und Endbenutzerrollen

RBAC, Users & Permissions, minimale Rechte, öffentliche Rolle, Registrierung, Freigaben und objektbezogene Zugriffe.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Administrator- und Endbenutzerrollen“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: RBAC, Users & Permissions, minimale Rechte, öffentliche Rolle, Registrierung, Freigaben und objektbezogene Zugriffe.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Eine Rechteprüfung mit Positiv-, Negativ- und Eskalationstests durchführen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 3: Authentifizierung und Sitzungsrisiken

Anmeldung, JWT- oder Tokenkontext, Passwortregeln, Kontoaktivierung, Zurücksetzen, Sperrung, Transport und sichere Frontendintegration.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Authentifizierung und Sitzungsrisiken“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Anmeldung, JWT- oder Tokenkontext, Passwortregeln, Kontoaktivierung, Zurücksetzen, Sperrung, Transport und sichere Frontendintegration.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Authentifizierungsabläufe auf Informationslecks und unzulässige Wiederverwendung prüfen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 4: API-, Transfer- und Administrations-Tokens

Umfang, Laufzeit, Eigentümer, Speicherung, Rotation, Widerruf, Protokollierung und Trennung nach Umgebung.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „API-, Transfer- und Administrations-Tokens“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Umfang, Laufzeit, Eigentümer, Speicherung, Rotation, Widerruf, Protokollierung und Trennung nach Umgebung.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Einen vollständigen Token-Lebenszyklus mit kompromittiertem Token simulieren.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 5: CORS, Proxy, Header und Security Middleware

erlaubte Origins, Proxy-Vertrauen, Host- und Proto-Header, Content Security Policy, weitere Sicherheitsheader und sichere Defaults.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „CORS, Proxy, Header und Security Middleware“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: erlaubte Origins, Proxy-Vertrauen, Host- und Proto-Header, Content Security Policy, weitere Sicherheitsheader und sichere Defaults.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Eine gehärtete Netz- und Middlewarekonfiguration für Admin und API erstellen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 6: Geheimnisse, Konfiguration und Datenminimierung

Umgebungsvariablen, Schlüssel, Secret Stores, Logs, Backups, API-Antworten, sensible Felder und Trennung der Umgebungen.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Geheimnisse, Konfiguration und Datenminimierung“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Umgebungsvariablen, Schlüssel, Secret Stores, Logs, Backups, API-Antworten, sensible Felder und Trennung der Umgebungen.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Sensible Informationen aus Konfiguration, Logs und unnötigen API-Antworten entfernen.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 7: Uploads und externe Inhalte

Dateitypen, Größen, Metadaten, Schadinhaltprüfung, Speicherprovider, öffentliche URLs, Rechte und Löschverfahren.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Uploads und externe Inhalte“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Dateitypen, Größen, Metadaten, Schadinhaltprüfung, Speicherprovider, öffentliche URLs, Rechte und Löschverfahren.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Uploadregelwerk mit technischen und redaktionellen Kontrollen anwenden.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Modul 8: Patchmanagement, Monitoring und Incident Response

Versionsinventar, Sicherheitsupdates, Teststufen, Logs, Alarmierung, Sperrmaßnahmen, Beweissicherung, Wiederherstellung und Nachbereitung.

  1. Schritt 1: Ziel, Abhängigkeiten und Einsatzgrenzen des Themenblocks „Patchmanagement, Monitoring und Incident Response“ einordnen.
  2. Schritt 2: Konfiguration oder Implementierung schrittweise umsetzen: Versionsinventar, Sicherheitsupdates, Teststufen, Logs, Alarmierung, Sperrmaßnahmen, Beweissicherung, Wiederherstellung und Nachbereitung.
  3. Schritt 3: Praxisergebnis herstellen und dokumentieren: Ein Vorfallszenario mit Tokenwiderruf, Kontensperre, Analyse und Wiederanlauf bearbeiten.
  4. Schritt 4: Ergebnis mit repräsentativen Daten, Rollen, API-Anfragen und Fehlerfällen prüfen; Abweichungen korrigieren und Betriebsfolgen festhalten.

Praxisübungen und Qualitätssicherung

  • Härtungsprüfung einer vorbereiteten Strapi-Konfiguration
  • Berechtigungs- und Token-Negativtests gegen sensible Endpunkte
  • Incident-Runbook für kompromittierte Konten, Token und Uploads

Arbeitsunterlagen

Die Unterlagen enthalten Konfigurationsbeispiele, Prüflisten, Übungsaufgaben, Fehlerbilder und eine strukturierte Dokumentationsvorlage für die Übertragung in eigene Projekte.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Administratoren, DevOps-Teams, Entwickler, Security-Verantwortliche, Datenschutzkoordinatoren und technische Architekten
Voraussetzungen: Strapi-Grundkenntnisse, HTTP- und Websicherheitsgrundlagen sowie Verständnis von Benutzer- und Rollenmodellen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, strukturierte Fehleranalyse und dokumentierte Transferaufgaben
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben