Seminar Detectify API Security Testing – GraphQL und fortgeschrittenes Testdesign

Das Seminar behandelt die dynamische Sicherheitsprüfung von GraphQL-APIs. Ausgehend von Schema, Endpoint und Authentisierung werden Queries und Mutations strukturiert in Scanprofile überführt, mit rotierenden Payloads geprüft und anhand reproduzierbarer Befunde optimiert.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • GraphQL-Schema, Endpoint und Operationen als belastbaren Testgegenstand aufbereiten.
  • Authentisierung, Rate Limits, Scope und Zeitplanung sicher konfigurieren.
  • Queries und Mutations mit wiederholbaren dynamischen Tests abdecken.
  • Fortgeschrittene Angriffsklassen einschließlich Injection, SSRF und Prompt Injection einordnen.
  • Befunde reproduzieren, Scanprobleme diagnostizieren und Regressionstests etablieren.

Schrittweise Seminarinhalte

1. GraphQL-Angriffsfläche und Testmodell

Schwerpunkt: Schema, Typen, Felder, Argumente, Queries, Mutations, Resolver, Endpoint und Vertrauensgrenzen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „GraphQL-Angriffsfläche und Testmodell“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Schema, Typen, Felder, Argumente, Queries, Mutations, Resolver, Endpoint und Vertrauensgrenzen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein vollständiges GraphQL-Kontext- und Angriffsflächenmodell dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. Schemaaufbereitung und Importqualität

Schwerpunkt: SDL- und Introspection-Formate, Referenzen, Direktiven, benutzerdefinierte Skalare, Syntaxprüfung und Versionskontrolle.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Schemaaufbereitung und Importqualität“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von SDL- und Introspection-Formate, Referenzen, Direktiven, benutzerdefinierte Skalare, Syntaxprüfung und Versionskontrolle modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein validiertes und versionsgeführtes Scan-Schema dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. Endpoint, Transport und Authentisierung

Schwerpunkt: Endpoint-URL, Header, API Keys, Basic Auth, OAuth 2.0, Tokenlaufzeiten und Testidentitäten.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Endpoint, Transport und Authentisierung“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Endpoint-URL, Header, API Keys, Basic Auth, OAuth 2.0, Tokenlaufzeiten und Testidentitäten modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine funktionsfähige und minimal berechtigte Scanverbindung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. Scanprofil, Scope und Betriebsgrenzen

Schwerpunkt: Operationsauswahl, Rate Limits, Scheduling, Ausschlüsse, Testdaten, Nebenwirkungen und sichere Zielumgebung.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Scanprofil, Scope und Betriebsgrenzen“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Operationsauswahl, Rate Limits, Scheduling, Ausschlüsse, Testdaten, Nebenwirkungen und sichere Zielumgebung modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein kontrolliertes GraphQL-Scanprofil mit Betriebsfreigabe dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Query- und Mutation-Fuzzing

Schwerpunkt: Argumente, Variablen, verschachtelte Objekte, Listen, Nullwerte, Typgrenzen, Fehlerpfade und zustandsverändernde Operationen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Query- und Mutation-Fuzzing“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Argumente, Variablen, verschachtelte Objekte, Listen, Nullwerte, Typgrenzen, Fehlerpfade und zustandsverändernde Operationen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen nachvollziehbaren Testkatalog für Queries und Mutations dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. Payload-Rotation und moderne Angriffsklassen

Schwerpunkt: rotierende Payloads, Injection, SSRF, Informationsabfluss, Introspection-Risiken, Fehlermeldungen und Prompt Injection.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Payload-Rotation und moderne Angriffsklassen“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von rotierende Payloads, Injection, SSRF, Informationsabfluss, Introspection-Risiken, Fehlermeldungen und Prompt Injection modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine risikobasierte Coverage-Matrix mit priorisierten Angriffsklassen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. Befunde, Troubleshooting und Regression

Schwerpunkt: Request-Response-Nachweis, Reproduktion, Schemafehler, Authentisierungsprobleme, Rate-Limit-Effekte, Retest und Regression.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Befunde, Troubleshooting und Regression“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Request-Response-Nachweis, Reproduktion, Schemafehler, Authentisierungsprobleme, Rate-Limit-Effekte, Retest und Regression modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein Diagnose- und Retest-Runbook für GraphQL-Scans dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Validierung und Bereinigung eines fehlerhaften GraphQL-Schemas vor dem Import.
  • Konfiguration eines authentisierten Scanprofils mit begrenztem Scope und definierten Rate Limits.
  • Prüfung ausgewählter Queries und Mutations mit Positiv-, Negativ- und Grenzfällen.
  • Analyse eines Findings einschließlich Request, Response, Reproduktion und Retest-Plan.

Zielgruppe und Voraussetzungen

Zielgruppe: API- und AppSec-Engineering, GraphQL-Entwicklung, Security Testing, DevSecOps und technische Anwendungsarchitektur.

Voraussetzungen: Praktische GraphQL-Grundkenntnisse, Verständnis von HTTP, JSON, Authentisierung und dynamischen Sicherheitstests.

Didaktik und Arbeitsweise

Fachimpulse, Demonstrationen und geführte Konfigurationsschritte wechseln mit Praxisübungen, kontrollierten Fehlerfällen und Reviewphasen. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die Abläufe wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: API- und AppSec-Engineering, GraphQL-Entwicklung, Security Testing, DevSecOps und technische Anwendungsarchitektur
Voraussetzungen: Praktische GraphQL-Grundkenntnisse, Verständnis von HTTP, JSON, Authentisierung und dynamischen Sicherheitstests
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream gespeichert 2 Tage
Innsbruck 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben