Seminar Apache Grails Security mit Spring Security

Sicherheit entsteht nicht durch das bloße Installieren eines Plugins. Identitäten, Rollen, Objektberechtigungen, Webschutz, Token-Lebenszyklen und Auditierung müssen als zusammenhängendes Modell entworfen und negativ getestet werden.

Das Seminar startet mit einem Bedrohungsmodell und setzt die daraus abgeleiteten Regeln schrittweise um. Jede Schutzmaßnahme erhält einen Test, der einen unzulässigen Zugriff ausdrücklich nachweist.

Inhaltsverzeichnis

  1. Zielgruppe
  2. Voraussetzungen
  3. Lernziele
  4. Modul 1: Bedrohungsmodell und Sicherheitsarchitektur
  5. Modul 2: Authentifizierung mit Spring Security
  6. Modul 3: Autorisierung auf URL-, Controller- und Methodenebene
  7. Modul 4: Webschutz, Datenbindung und sichere Ausgabe
  8. Modul 5: Tokenbasierte API-Sicherheit und CORS
  9. Modul 6: Datenbindung, Command Objects und Validierung
  10. Modul 7: Härtung, Auditierung und Sicherheitsbetrieb
  11. Modul 8: Vertrags-, Integrations- und Fehlertests für APIs
  12. Praxisprojekt und Übungen
  13. Arbeitsweise

Zielgruppe

Grails- und Backend-Entwickler, Softwarearchitekten, Security Engineers und technische Leiter sicherheitsrelevanter Anwendungen.

Voraussetzungen

Sichere Grails-Grundkenntnisse, Erfahrung mit Controllern, Services und GORM sowie Grundverständnis von HTTP, Sessions und Rollenmodellen.

Lernziele

  • Bedrohungen, Schutzbedarf und Vertrauensgrenzen strukturiert erfassen.
  • Authentifizierung und sichere Passwortverarbeitung konfigurieren.
  • Rollen- und objektbezogene Autorisierung konsequent umsetzen.
  • Weboberflächen und APIs gegen typische Fehlkonfigurationen härten.
  • Auditierung, Secrets und Aktualisierungsprozess in den Betrieb integrieren.
  • Sicherheitsregeln mit positiven und negativen Tests nachweisen.

Modul 1: Bedrohungsmodell und Sicherheitsarchitektur

Schutzbedarf, Angriffsflächen und Vertrauensgrenzen werden vor der technischen Konfiguration geklärt.

  1. Schritt 1: Schützenswerte Daten und kritische Funktionen inventarisieren.
  2. Schritt 2: Rollen, Identitäten und Vertrauensgrenzen modellieren.
  3. Schritt 3: Angriffspfade für Weboberfläche, API und Administration bewerten.
  4. Schritt 4: Konkrete Sicherheitsanforderungen und Prüfkriterien ableiten.

Modul 2: Authentifizierung mit Spring Security

Anmeldeverfahren werden mit sicheren Passwörtern, kontrollierter Sitzung und klarer Fehlerbehandlung implementiert.

  1. Schritt 1: Benutzer-, Rollen- und Zuordnungsmodell erzeugen oder anpassen.
  2. Schritt 2: Passwortspeicherung, Login und Logout konfigurieren.
  3. Schritt 3: Session-Fixation, parallele Sitzungen und Remember-me bewusst behandeln.
  4. Schritt 4: Fehlgeschlagene und erfolgreiche Anmeldungen protokollieren und testen.

Modul 3: Autorisierung auf URL-, Controller- und Methodenebene

Berechtigungen werden nah an der geschützten Operation und mit nachvollziehbaren Regeln umgesetzt.

  1. Schritt 1: Rollen, Berechtigungen und Hierarchien fachlich definieren.
  2. Schritt 2: URL-Regeln und Annotationen konsistent kombinieren.
  3. Schritt 3: Objektbezogene Berechtigungen in Services prüfen.
  4. Schritt 4: Unzulässige Zugriffe mit negativen Tests absichern.

Modul 4: Webschutz, Datenbindung und sichere Ausgabe

Typische Webrisiken werden durch Framework-Konfiguration und disziplinierte Implementierung reduziert.

  1. Schritt 1: CSRF-Schutz und sichere Cookie-Eigenschaften prüfen.
  2. Schritt 2: XSS durch kontextgerechte Ausgabe und restriktive Eingabeverarbeitung verhindern.
  3. Schritt 3: Datenbindung auf erlaubte Felder begrenzen.
  4. Schritt 4: Sicherheitsrelevante Header und Fehlerseiten konfigurieren.

Modul 5: Tokenbasierte API-Sicherheit und CORS

System- und Browserzugriffe werden mit klaren Token-Lebenszyklen und minimalen Berechtigungen abgesichert.

  1. Schritt 1: Tokenausgabe, Ablauf und Widerruf modellieren.
  2. Schritt 2: Berechtigungen und Claims auf notwendige Informationen begrenzen.
  3. Schritt 3: CORS-Regeln für bekannte Clients restriktiv festlegen.
  4. Schritt 4: Abgelaufene, manipulierte und unberechtigte Anfragen testen.

Modul 6: Datenbindung, Command Objects und Validierung

Eingabedaten werden nur in ausdrücklich freigegebene Strukturen gebunden und fachlich validiert.

  1. Schritt 1: Bindungsquellen und zulässige Felder festlegen.
  2. Schritt 2: Command Objects mit deklarativen Constraints entwerfen.
  3. Schritt 3: Verschachtelte Daten, Datumswerte und Aufzählungen sicher konvertieren.
  4. Schritt 4: Validierungsfehler internationalisierbar und testsicher aufbereiten.

Modul 7: Härtung, Auditierung und Sicherheitsbetrieb

Sicherheitskonfiguration wird in Build, Betrieb und Reaktion auf Vorfälle verankert.

  1. Schritt 1: Abhängigkeiten und Plugin-Versionen regelmäßig bewerten.
  2. Schritt 2: Secrets aus Quellcode und Build-Artefakten fernhalten.
  3. Schritt 3: Audit-Ereignisse und datenschutzgerechte Protokollierung definieren.
  4. Schritt 4: Sicherheitsprüfungen, Wiederherstellung und Aktualisierungsprozess dokumentieren.

Modul 8: Vertrags-, Integrations- und Fehlertests für APIs

API-Verhalten wird auf Struktur, Statuscodes, Berechtigungen und Rückwärtskompatibilität geprüft.

  1. Schritt 1: Positive und negative Endpunkt-Tests erstellen.
  2. Schritt 2: JSON-Strukturen und Pflichtfelder gezielt verifizieren.
  3. Schritt 3: Authentifizierungs- und Autorisierungsfälle automatisieren.
  4. Schritt 4: Änderungen am Vertrag mit Regressionstests absichern.

Praxisprojekt und Übungen

Eine ungeschützte Beispielanwendung erhält Login, Rollen, Methoden- und Objektberechtigungen sowie eine tokenbasierte API. Angriffe auf Datenbindung, CSRF, CORS und unzulässige Ressourcen werden mit Tests reproduziert und abgewehrt.

Arbeitsweise

Kurze fachliche Einführungen wechseln mit Demonstrationen, angeleiteten Implementierungsschritten, selbstständigen Übungen und gemeinsamer Auswertung. Entscheidungen werden im Code, in Tests und in einer knappen technischen Dokumentation nachvollziehbar festgehalten.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Grails- und Backend-Entwickler, Softwarearchitekten, Security Engineers und technische Leiter sicherheitsrelevanter Anwendungen.
Voraussetzungen: Sichere Grails-Grundkenntnisse, Erfahrung mit Controllern, Services und GORM sowie Grundverständnis von HTTP, Sessions und Rollenmodellen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben