Das Seminar behandelt die verlässliche Prüfung geschützter Webanwendungsbereiche. Testidentitäten, Sitzungen, Basic Authentication, Recorded Login, Login-Validierung und typische Fehlerfälle werden zu einem stabilen, wiederholbaren Authentisierungsprozess verbunden.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Geeignete Testidentitäten und Berechtigungsprofile für DAST-Scans entwerfen.
- Basic Authentication, Sessions und Recorded Login korrekt konfigurieren.
- Login-Sequenzen aufzeichnen, validieren und gegen Änderungen absichern.
- MFA-, CAPTCHA-, Logout- und Session-Ablaufprobleme fachgerecht behandeln.
- Authentisierungsfehler anhand von Logs, Prüfseiten und Negativtests reproduzierbar diagnostizieren.
Schrittweise Seminarinhalte
1. Authentisierungsarchitektur und Testidentitäten
Schwerpunkt: Loginwege, Rollen, Berechtigungsstufen, Testkonten, Datenzugriff, Mandantentrennung und Schutzbedarf.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Authentisierungsarchitektur und Testidentitäten“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Loginwege, Rollen, Berechtigungsstufen, Testkonten, Datenzugriff, Mandantentrennung und Schutzbedarf modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein freigegebenes Modell für sichere Scanidentitäten dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Basic Authentication und sitzungsbasierte Verfahren
Schwerpunkt: HTTP Basic Auth, Cookies, Session Tokens, Header, Laufzeiten, Erneuerung und Abmeldeverhalten.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Basic Authentication und sitzungsbasierte Verfahren“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von HTTP Basic Auth, Cookies, Session Tokens, Header, Laufzeiten, Erneuerung und Abmeldeverhalten modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine belastbare Basiskonfiguration für geschützte Bereiche dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Recorded Login vorbereiten
Schwerpunkt: stabile Login-URL, Testdaten, Browserablauf, Redirects, Consent-Seiten, Fehlertexte und Validierungsmerkmal.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Recorded Login vorbereiten“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von stabile Login-URL, Testdaten, Browserablauf, Redirects, Consent-Seiten, Fehlertexte und Validierungsmerkmal modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine aufzeichnungsfähige Login-Strecke mit definierten Prüfpunkten dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Login-Trail aufzeichnen und einbinden
Schwerpunkt: Aufzeichnungsreihenfolge, Eingabefelder, Buttons, Wartebedingungen, dynamische Elemente, Secret-Bezug und Profilzuordnung.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Login-Trail aufzeichnen und einbinden“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Aufzeichnungsreihenfolge, Eingabefelder, Buttons, Wartebedingungen, dynamische Elemente, Secret-Bezug und Profilzuordnung modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen reproduzierbaren Recorded-Login-Trail dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Login-Validierung und Sitzungsstabilität
Schwerpunkt: Erfolgsindikator, eingeloggte Prüfseite, Session-Persistenz, Tokenwechsel, Timeout, erneute Anmeldung und Negativkontrolle.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Login-Validierung und Sitzungsstabilität“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Erfolgsindikator, eingeloggte Prüfseite, Session-Persistenz, Tokenwechsel, Timeout, erneute Anmeldung und Negativkontrolle modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis einen automatisierten Validierungs- und Sessiontest dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. MFA, CAPTCHA und komplexe Login-Flows
Schwerpunkt: Mehrfaktorverfahren, Einmalcodes, externe Identity Provider, CAPTCHA, Gerätebindung, Step-up und technisch zulässige Umgehungsstrategien.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „MFA, CAPTCHA und komplexe Login-Flows“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Mehrfaktorverfahren, Einmalcodes, externe Identity Provider, CAPTCHA, Gerätebindung, Step-up und technisch zulässige Umgehungsstrategien modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis eine dokumentierte Entscheidung für unterstützte und ausgeschlossene Loginpfade dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Fehleranalyse, Wartung und Retest
Schwerpunkt: geänderte Selektoren, Redirect-Schleifen, ungültige Sessions, WAF-Effekte, Account-Lockout, Logauswertung und Trail-Versionierung.
- Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Fehleranalyse, Wartung und Retest“ erfassen.
- Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von geänderte Selektoren, Redirect-Schleifen, ungültige Sessions, WAF-Effekte, Account-Lockout, Logauswertung und Trail-Versionierung modellieren.
- Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
- Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
- Als Arbeitsergebnis ein Wartungs- und Troubleshooting-Runbook für authentisierte Scans dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Entwurf einer minimal berechtigten Scanidentität für mehrere Benutzerrollen.
- Aufzeichnung und Validierung eines Recorded-Login-Ablaufs in einer vorbereiteten Laboranwendung.
- Analyse von Session-Ablauf, Redirect-Schleife und geänderter Loginmaske.
- Erstellung einer Wartungscheckliste für Testkonto, Secrets, Login-Trail und Validierungsseite.
Zielgruppe und Voraussetzungen
Zielgruppe: AppSec- und Security-Testing-Teams, Webentwicklung, QA, DevSecOps, Anwendungsbetrieb und technische Produktverantwortung.
Voraussetzungen: Grundkenntnisse in Webanwendungen, HTTP, Cookies, Sessions, Authentisierung und Detectify-Scanprofilen.
Didaktik und Arbeitsweise
Fachimpulse, Demonstrationen und geführte Konfigurationsschritte wechseln mit Praxisübungen, kontrollierten Fehlerfällen und Reviewphasen. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die Abläufe wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec- und Security-Testing-Teams, Webentwicklung, QA, DevSecOps, Anwendungsbetrieb und technische Produktverantwortung |
| Voraussetzungen: | Grundkenntnisse in Webanwendungen, HTTP, Cookies, Sessions, Authentisierung und Detectify-Scanprofilen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
