Seminar Detectify Intensivseminar – Application und API Security Testing

Das fünftägige Intensivseminar bündelt die vollständigen Application- und API-Security-Themen. Webanwendungscrawling, Scope, Authentisierung, Recorded Login, REST, OpenAPI, GraphQL, Payload-Rotation, moderne Angriffsklassen, Befundmanagement, CI/CD und produktionsreife Betriebsverfahren werden praktisch verbunden.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Produktionsreife Scanprofile für komplexe Webanwendungen aufbauen und optimieren.
  • Authentisierte Bereiche mit stabilen Testkonten und Recorded Login abdecken.
  • REST- und GraphQL-APIs mit Spezifikationen, Authentisierung und dynamischen Payloads prüfen.
  • Findings reproduzieren, priorisieren, beheben und über Retests absichern.
  • Scans in CI/CD, Integrationen und ein belastbares Betriebsmodell überführen.

Schrittweise Seminarinhalte

1. DAST-Architektur, Testmandat und Sicherheitsgrenzen

Schwerpunkt: Web- und API-Ziele, Umgebungen, Produktionsverträglichkeit, Testdaten, Eigentümer, Freigaben, Schutzbedarf und Abnahme.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „DAST-Architektur, Testmandat und Sicherheitsgrenzen“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Web- und API-Ziele, Umgebungen, Produktionsverträglichkeit, Testdaten, Eigentümer, Freigaben, Schutzbedarf und Abnahme modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein integriertes Application- und API-Testzielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. Web-Scanprofile und Scope

Schwerpunkt: Start-URL, Hosts, Subdomains, Pfade, Ausschlüsse, gefährliche Aktionen, Query-Parameter, Redirects und Profilversionen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Web-Scanprofile und Scope“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Start-URL, Hosts, Subdomains, Pfade, Ausschlüsse, gefährliche Aktionen, Query-Parameter, Redirects und Profilversionen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein präzises und freigegebenes Web-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. Crawling moderner Anwendungen

Schwerpunkt: Headless Chrome, JavaScript, SPA, Zustandsgraph, Formulare, dynamische Navigation, Recorded Crawling und Deduplication.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Crawling moderner Anwendungen“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Headless Chrome, JavaScript, SPA, Zustandsgraph, Formulare, dynamische Navigation, Recorded Crawling und Deduplication modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine optimierte Crawling- und Coverage-Strategie dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. Authentisierung und Recorded Login

Schwerpunkt: Testkonten, Rollen, Basic Auth, Sessions, Login-Trail, Validierung, MFA-Grenzen, Secrets und Wartung.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Authentisierung und Recorded Login“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Testkonten, Rollen, Basic Auth, Sessions, Login-Trail, Validierung, MFA-Grenzen, Secrets und Wartung modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen stabilen authentisierten Scanpfad dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Web-Fuzzing, Module und Scan-Tuning

Schwerpunkt: Eingabepunkte, Payload-basierte Tests, Crowdsource, Alfred AI, Drosselung, Zeitplanung, Laufzeit, Fehler und Abdeckungsanalyse.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Web-Fuzzing, Module und Scan-Tuning“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Eingabepunkte, Payload-basierte Tests, Crowdsource, Alfred AI, Drosselung, Zeitplanung, Laufzeit, Fehler und Abdeckungsanalyse modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine messbare Web-Testabdeckung mit Tuning-Runbook dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

6. REST, OpenAPI und Profilaufbau

Schwerpunkt: OpenAPI 2 und 3, JSON, YAML, Server-URLs, Pfade, Parameter, Schemas, Referenzen, Scope und Umgebungen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „REST, OpenAPI und Profilaufbau“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von OpenAPI 2 und 3, JSON, YAML, Server-URLs, Pfade, Parameter, Schemas, Referenzen, Scope und Umgebungen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein validiertes REST-API-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

7. REST-Authentisierung und sichere Ausführung

Schwerpunkt: OAuth 2.0, Basic Auth, API Keys, Tokens, Secrets, Rate Limits, Scheduling, Testdaten und Nebenwirkungen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „REST-Authentisierung und sichere Ausführung“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von OAuth 2.0, Basic Auth, API Keys, Tokens, Secrets, Rate Limits, Scheduling, Testdaten und Nebenwirkungen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen kontrollierten authentisierten REST-Scanbetrieb dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

8. GraphQL-Schema und Operations

Schwerpunkt: SDL, Introspection, Endpoint, Queries, Mutations, Variablen, benutzerdefinierte Skalare, Authentisierung und Operationsauswahl.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „GraphQL-Schema und Operations“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von SDL, Introspection, Endpoint, Queries, Mutations, Variablen, benutzerdefinierte Skalare, Authentisierung und Operationsauswahl modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein vollständiges GraphQL-Scanprofil dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

9. Fortgeschrittene API-Angriffsklassen

Schwerpunkt: Injection, SSRF, Traversal, Fehleroffenlegung, GraphQL-Besonderheiten, Payload-Rotation, Prompt Injection und moderne API-Risiken.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Fortgeschrittene API-Angriffsklassen“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Injection, SSRF, Traversal, Fehleroffenlegung, GraphQL-Besonderheiten, Payload-Rotation, Prompt Injection und moderne API-Risiken modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis eine priorisierte API-Coverage- und Angriffsmatrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

10. Findings, Remediation und Retest

Schwerpunkt: Proof of Concept, Status, Priorisierung, Reproduktion, Entwicklerübergabe, Accepted Risk, False Positive, Fixed und Regression.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Findings, Remediation und Retest“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Proof of Concept, Status, Priorisierung, Reproduktion, Entwicklerübergabe, Accepted Risk, False Positive, Fixed und Regression modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen durchgängigen Finding- und Retestprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

11. CI/CD und Integrationsworkflows

Schwerpunkt: GitLab, GitHub Actions, Scantrigger, Guardrails, API-Schlüssel, Jira, Chat, Webhooks, Fehlerbehandlung und Releaseentscheidungen.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „CI/CD und Integrationsworkflows“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von GitLab, GitHub Actions, Scantrigger, Guardrails, API-Schlüssel, Jira, Chat, Webhooks, Fehlerbehandlung und Releaseentscheidungen modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis einen integrierten DevSecOps- und Remediationworkflow dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

12. Produktionsbetrieb, Monitoring und Governance

Schwerpunkt: Scanplan, Ownership, Kennzahlen, Profilwartung, Secret-Rotation, Netzwerkfreigaben, Incident, Change, Runbooks und Audit.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Produktionsbetrieb, Monitoring und Governance“ erfassen.
  2. Relevante Objekte, Rollen, Datenflüsse und Abhängigkeiten anhand von Scanplan, Ownership, Kennzahlen, Profilwartung, Secret-Rotation, Netzwerkfreigaben, Incident, Change, Runbooks und Audit modellieren.
  3. Die erforderliche Konfiguration beziehungsweise Prozessfolge im Laborsystem schrittweise umsetzen und jeden sicherheitsrelevanten Zwischenschritt protokollieren.
  4. Funktion, Berechtigungen, Abdeckung, Protokollierung und Fehlerverhalten mit definierten Positiv-, Negativ- und Grenzfällen prüfen.
  5. Als Arbeitsergebnis ein vollständiges Betreiberhandbuch für Application- und API-Scans dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Aufbau und Optimierung eines Scanprofils für eine JavaScript-intensive Webanwendung.
  • Einrichtung und Fehleranalyse eines authentisierten Recorded-Login-Scans.
  • Import und Prüfung einer REST-API mit OpenAPI und OAuth-Authentisierung.
  • Konfiguration und Test einer GraphQL-API mit Queries, Mutations und Rate Limits.
  • Durchführung von Triage, Entwicklerübergabe, Retest und Regressionserkennung.
  • Einbindung eines Scanlaufs in eine CI/CD-Pipeline mit risikobasiertem Guardrail.

Zielgruppe und Voraussetzungen

Zielgruppe: AppSec- und Security-Testing-Leads, Web- und API-Engineering, DevSecOps, technische Produktteams und Security Architecture.

Voraussetzungen: Gute Kenntnisse in Webanwendungen, REST, GraphQL, HTTP, Authentisierung, CI/CD und grundlegender Schwachstellenanalyse.

Didaktik und Arbeitsweise

Die Themen werden in aufeinander aufbauenden Tagesblöcken aus Fachimpulsen, Demonstrationen, Konfiguration, Fehleranalyse und Betriebsdokumentation bearbeitet. Tägliche Abnahmen verbinden die Einzelergebnisse zu einem vollständigen, wiederholbaren Betreiber- und Umsetzungsstandard.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: AppSec- und Security-Testing-Leads, Web- und API-Engineering, DevSecOps, technische Produktteams und Security Architecture
Voraussetzungen: Gute Kenntnisse in Webanwendungen, REST, GraphQL, HTTP, Authentisierung, CI/CD und grundlegender Schwachstellenanalyse
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Stream live 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream gespeichert 5 Tage
Innsbruck 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben