Sicherheit entsteht nicht durch das bloße Installieren eines Plugins. Identitäten, Rollen, Objektberechtigungen, Webschutz, Token-Lebenszyklen und Auditierung müssen als zusammenhängendes Modell entworfen und negativ getestet werden.
Das Seminar startet mit einem Bedrohungsmodell und setzt die daraus abgeleiteten Regeln schrittweise um. Jede Schutzmaßnahme erhält einen Test, der einen unzulässigen Zugriff ausdrücklich nachweist.
Inhaltsverzeichnis
- Zielgruppe
- Voraussetzungen
- Lernziele
- Modul 1: Bedrohungsmodell und Sicherheitsarchitektur
- Modul 2: Authentifizierung mit Spring Security
- Modul 3: Autorisierung auf URL-, Controller- und Methodenebene
- Modul 4: Webschutz, Datenbindung und sichere Ausgabe
- Modul 5: Tokenbasierte API-Sicherheit und CORS
- Modul 6: Datenbindung, Command Objects und Validierung
- Modul 7: Härtung, Auditierung und Sicherheitsbetrieb
- Modul 8: Vertrags-, Integrations- und Fehlertests für APIs
- Praxisprojekt und Übungen
- Arbeitsweise
Zielgruppe
Grails- und Backend-Entwickler, Softwarearchitekten, Security Engineers und technische Leiter sicherheitsrelevanter Anwendungen.
Voraussetzungen
Sichere Grails-Grundkenntnisse, Erfahrung mit Controllern, Services und GORM sowie Grundverständnis von HTTP, Sessions und Rollenmodellen.
Lernziele
- Bedrohungen, Schutzbedarf und Vertrauensgrenzen strukturiert erfassen.
- Authentifizierung und sichere Passwortverarbeitung konfigurieren.
- Rollen- und objektbezogene Autorisierung konsequent umsetzen.
- Weboberflächen und APIs gegen typische Fehlkonfigurationen härten.
- Auditierung, Secrets und Aktualisierungsprozess in den Betrieb integrieren.
- Sicherheitsregeln mit positiven und negativen Tests nachweisen.
Modul 1: Bedrohungsmodell und Sicherheitsarchitektur
Schutzbedarf, Angriffsflächen und Vertrauensgrenzen werden vor der technischen Konfiguration geklärt.
- Schritt 1: Schützenswerte Daten und kritische Funktionen inventarisieren.
- Schritt 2: Rollen, Identitäten und Vertrauensgrenzen modellieren.
- Schritt 3: Angriffspfade für Weboberfläche, API und Administration bewerten.
- Schritt 4: Konkrete Sicherheitsanforderungen und Prüfkriterien ableiten.
Modul 2: Authentifizierung mit Spring Security
Anmeldeverfahren werden mit sicheren Passwörtern, kontrollierter Sitzung und klarer Fehlerbehandlung implementiert.
- Schritt 1: Benutzer-, Rollen- und Zuordnungsmodell erzeugen oder anpassen.
- Schritt 2: Passwortspeicherung, Login und Logout konfigurieren.
- Schritt 3: Session-Fixation, parallele Sitzungen und Remember-me bewusst behandeln.
- Schritt 4: Fehlgeschlagene und erfolgreiche Anmeldungen protokollieren und testen.
Modul 3: Autorisierung auf URL-, Controller- und Methodenebene
Berechtigungen werden nah an der geschützten Operation und mit nachvollziehbaren Regeln umgesetzt.
- Schritt 1: Rollen, Berechtigungen und Hierarchien fachlich definieren.
- Schritt 2: URL-Regeln und Annotationen konsistent kombinieren.
- Schritt 3: Objektbezogene Berechtigungen in Services prüfen.
- Schritt 4: Unzulässige Zugriffe mit negativen Tests absichern.
Modul 4: Webschutz, Datenbindung und sichere Ausgabe
Typische Webrisiken werden durch Framework-Konfiguration und disziplinierte Implementierung reduziert.
- Schritt 1: CSRF-Schutz und sichere Cookie-Eigenschaften prüfen.
- Schritt 2: XSS durch kontextgerechte Ausgabe und restriktive Eingabeverarbeitung verhindern.
- Schritt 3: Datenbindung auf erlaubte Felder begrenzen.
- Schritt 4: Sicherheitsrelevante Header und Fehlerseiten konfigurieren.
Modul 5: Tokenbasierte API-Sicherheit und CORS
System- und Browserzugriffe werden mit klaren Token-Lebenszyklen und minimalen Berechtigungen abgesichert.
- Schritt 1: Tokenausgabe, Ablauf und Widerruf modellieren.
- Schritt 2: Berechtigungen und Claims auf notwendige Informationen begrenzen.
- Schritt 3: CORS-Regeln für bekannte Clients restriktiv festlegen.
- Schritt 4: Abgelaufene, manipulierte und unberechtigte Anfragen testen.
Modul 6: Datenbindung, Command Objects und Validierung
Eingabedaten werden nur in ausdrücklich freigegebene Strukturen gebunden und fachlich validiert.
- Schritt 1: Bindungsquellen und zulässige Felder festlegen.
- Schritt 2: Command Objects mit deklarativen Constraints entwerfen.
- Schritt 3: Verschachtelte Daten, Datumswerte und Aufzählungen sicher konvertieren.
- Schritt 4: Validierungsfehler internationalisierbar und testsicher aufbereiten.
Modul 7: Härtung, Auditierung und Sicherheitsbetrieb
Sicherheitskonfiguration wird in Build, Betrieb und Reaktion auf Vorfälle verankert.
- Schritt 1: Abhängigkeiten und Plugin-Versionen regelmäßig bewerten.
- Schritt 2: Secrets aus Quellcode und Build-Artefakten fernhalten.
- Schritt 3: Audit-Ereignisse und datenschutzgerechte Protokollierung definieren.
- Schritt 4: Sicherheitsprüfungen, Wiederherstellung und Aktualisierungsprozess dokumentieren.
Modul 8: Vertrags-, Integrations- und Fehlertests für APIs
API-Verhalten wird auf Struktur, Statuscodes, Berechtigungen und Rückwärtskompatibilität geprüft.
- Schritt 1: Positive und negative Endpunkt-Tests erstellen.
- Schritt 2: JSON-Strukturen und Pflichtfelder gezielt verifizieren.
- Schritt 3: Authentifizierungs- und Autorisierungsfälle automatisieren.
- Schritt 4: Änderungen am Vertrag mit Regressionstests absichern.
Praxisprojekt und Übungen
Eine ungeschützte Beispielanwendung erhält Login, Rollen, Methoden- und Objektberechtigungen sowie eine tokenbasierte API. Angriffe auf Datenbindung, CSRF, CORS und unzulässige Ressourcen werden mit Tests reproduziert und abgewehrt.
Arbeitsweise
Kurze fachliche Einführungen wechseln mit Demonstrationen, angeleiteten Implementierungsschritten, selbstständigen Übungen und gemeinsamer Auswertung. Entscheidungen werden im Code, in Tests und in einer knappen technischen Dokumentation nachvollziehbar festgehalten.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Grails- und Backend-Entwickler, Softwarearchitekten, Security Engineers und technische Leiter sicherheitsrelevanter Anwendungen. |
| Voraussetzungen: | Sichere Grails-Grundkenntnisse, Erfahrung mit Controllern, Services und GORM sowie Grundverständnis von HTTP, Sessions und Rollenmodellen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
