Seminar / Training
Der Verifier ist der Punkt, an dem kryptografische Gültigkeit in eine geschäftliche Zugriffsentscheidung überführt wird. Fehler in Zustandsbindung, Policy oder Protokollierung können die Schutzwirkung des gesamten Systems aufheben.
Die Schulung baut einen nachvollziehbaren Prüfpfad auf und testet ihn systematisch gegen Manipulation, Wiederholung und übermäßige Datenerhebung.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe und Voraussetzungen
- Format und Schwerpunkte
- Seminarinhalte
- Praxisübungen
- Arbeitsunterlagen
Zielsetzung
Das Seminar entwickelt einen sicheren Verifier für datenschutzfreundliche Altersnachweise. Es behandelt minimale Präsentationsanforderungen, Transaktionszustand, Challenge und Domänenbindung, Credential- und Proof-Prüfung, Schlüssel- und Statusauflösung, Fachentscheidung, Autorisierungstoken, Session-Sicherheit, Fehlerbehandlung, Datenschutz, Monitoring und Tests.
Zielgruppe und Voraussetzungen
Zielgruppe: Backend- und Identity-Entwicklung, Security Engineering, technische Architektur, API-Teams, DevOps, Testautomation und technische Anwendungsbetreuung.
Voraussetzungen: Sichere Kenntnisse von Web- und API-Entwicklung, Sessions, Public-Key-Kryptografie und automatisierten Tests. Kenntnisse zu Credential-Formaten sind hilfreich.
Format und Schwerpunkte
Zwei Tage sind notwendig, weil Request-Erzeugung, Proof-Verifikation, Session- und API-Integration, Security Tests und Betrieb als zusammenhängende Komponente praktisch bearbeitet werden.
Seminarinhalte
Modul 1: Verifier-Policy definieren
- Schritt 1: Zweck, Altersschwelle, akzeptierte Issuer, Formate, Algorithmen, Gültigkeit und Statusregeln festlegen.
- Schritt 2: Nur notwendige Claims und Prädikate anfordern.
- Schritt 3: Policy-Version, Freigabe und Änderungsprozess nachvollziehbar dokumentieren.
Modul 2: Präsentationsanforderung erzeugen
- Schritt 1: Challenge, State, Audience, Domäne und Ablauf serverseitig erstellen und speichern.
- Schritt 2: Request eindeutig an Sitzung, Zweck und erwartete Antwort binden.
- Schritt 3: Keine sensiblen Daten oder dauerhaft nutzbaren Kennungen in URLs und Frontendzustand übertragen.
Modul 3: Antwort sicher entgegennehmen
- Schritt 1: Transport, Content Type, Größe, Parsergrenzen und erlaubte Formate prüfen.
- Schritt 2: State, Sitzung, Challenge und einmalige Verwendung vor kostenintensiver Kryptografie validieren.
- Schritt 3: Fehlerfälle ohne detaillierte Oracle-Informationen und ohne Speicherung des vollständigen Proofs behandeln.
Modul 4: Credential und Proof verifizieren
- Schritt 1: Schlüssel, Issuer, Typ, Schema, Signatur beziehungsweise ZK-Proof und Holder-Bindung prüfen.
- Schritt 2: Gültigkeit, Status, Domäne, Challenge, Audience und angeforderte Altersschwelle verifizieren.
- Schritt 3: Unbekannte Algorithmen, mehrdeutige Typen und unvollständige Claims strikt ablehnen.
Modul 5: Fachentscheidung und Autorisierung trennen
- Schritt 1: Technisches Verifikationsergebnis in eine klar definierte fachliche Entscheidung überführen.
- Schritt 2: Kurzlebiges, zweckgebundenes Autorisierungstoken statt Credential oder Proof an Folgesysteme geben.
- Schritt 3: Wiederverwendung, Privilegienausweitung und Zugriff über alternative Endpunkte verhindern.
Modul 6: Web- und API-Angriffsflächen absichern
- Schritt 1: Replay, Relay, CSRF, Session Fixation, Open Redirect, SSRF und Injection-Szenarien testen.
- Schritt 2: Rate Limits, Größenlimits, Timeouts und Circuit Breaker für kryptografische Prüfungen setzen.
- Schritt 3: Key- und Statusauflösung gegen Cache Poisoning, Downgrade und manipulierte Metadaten schützen.
Modul 7: Datenschutz und Protokollierung begrenzen
- Schritt 1: Nur Status, Zeit, Policy-Version, pseudonyme Transaktionsreferenz und technischen Fehlercode protokollieren.
- Schritt 2: Geburtsdatum, Identität, vollständiges Credential, Proof und stabile Wallet-Kennung aus Logs fernhalten.
- Schritt 3: Löschfristen, Supportzugriff und Trennung von Betriebs- und Analytikdaten umsetzen.
Modul 8: Test, Monitoring und Betrieb etablieren
- Schritt 1: Positiv-, Negativ-, Ablauf-, Status-, Last- und Interoperabilitätstests automatisieren.
- Schritt 2: Fehlerrate, Latenz, abgelehnte Algorithmen, Statusprobleme und Missbrauchsmuster überwachen.
- Schritt 3: Runbooks für Schlüsselwechsel, Trust-Ausfall, hohe Fehlablehnung und Sicherheitsvorfall erstellen.
Praxisübungen
- Übung 1: Verifier-Policy und minimalen Presentation Request erstellen.
- Übung 2: Zustandsmaschine für Request, Antwort und Einmalverwendung implementieren.
- Übung 3: Proof-Prüfpfad mit Negativfällen testen.
- Übung 4: Autorisierungstoken und geschützten Fachendpunkt anbinden.
- Übung 5: Log- und Monitoringkonzept datensparsam prüfen.
Arbeitsunterlagen
- Verifier-Policy-Vorlage
- Request- und Session-Zustandsmodell
- Proof-Prüfreihenfolge
- Security- und Negativtestkatalog
- Log-, Monitoring- und Runbook-Checkliste
Fachbereichsleitung / Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, 2. Tag: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Backend- und Identity-Entwicklung, Security Engineering, technische Architektur, API-Teams, DevOps, Testautomation und technische Anwendungsbetreuung. |
| Voraussetzungen: | Sichere Kenntnisse von Web- und API-Entwicklung, Sessions, Public-Key-Kryptografie und automatisierten Tests. Kenntnisse zu Credential-Formaten sind hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, Fallstudien und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
