Seminar Edgescan API Security Testing

APIs bilden häufig den direkten Zugang zu Daten und Geschäftslogik. Eine belastbare Prüfung beginnt deshalb nicht beim einzelnen Endpunkt, sondern bei vollständiger Sichtbarkeit, korrekter Beschreibung, kontrollierter Authentifizierung und einem reproduzierbaren Scope.

Die Schulung führt von der Aufnahme bekannter und unbekannter APIs über die Testkonfiguration bis zur Auswertung validierter Befunde. Automatisierte Abdeckung und manuelle Prüfung komplexer Abläufe werden als zusammenhängender Prozess behandelt.

Inhaltsübersicht

  • Zielgruppe und Einsatzbereich
  • Voraussetzungen
  • Kompetenzziele
  • Seminarinhalte
  • Praxisaufgaben

Zielgruppe und Einsatzbereich

Inhaltsverzeichnis des Kapitels: Rollen; Verantwortungsbereiche; typische Nutzungsszenarien.

  • API- und Anwendungsentwicklung
  • Application Security
  • Security Testing
  • Cloud- und Plattformteams
  • Vulnerability Management

Voraussetzungen

Inhaltsverzeichnis des Kapitels: Fachkenntnisse; Plattformzugang; Übungsumgebung.

Grundkenntnisse in HTTP, REST oder SOAP, Authentifizierungsverfahren und API-Beschreibungen; Zugriff auf eine geeignete Test-API.

Kompetenzziele

Inhaltsverzeichnis des Kapitels: Einordnung; Konfiguration; operative Anwendung; Kontrolle und Dokumentation.

  • Bekannte, verborgene und nicht dokumentierte APIs systematisch erfassen.
  • API-Deskriptoren, Endpunkte, Authentifizierung und Prüfgrenzen korrekt konfigurieren.
  • Automatisierte Befunde und manuelle Business-Logic-Prüfungen gemeinsam bewerten.
  • Remediation, Retests und Übergabe an Entwicklungsprozesse reproduzierbar steuern.

Seminarinhalte

Inhaltsverzeichnis des Kapitels: API-Landschaft und Discovery; Deskriptoren und technische Konfiguration; Authentifizierung und Testidentitäten; Scope, Prüfprofil und Ausführung; Validierung und Business Logic; Remediation, Retest und Integration.

Kapitel 1: API-Landschaft und Discovery

Inhaltsverzeichnis des Kapitels: API-Bestand; Discovery-Signale; verwaiste Endpunkte; Eigentümerzuordnung.

Ein unvollständiges API-Inventar wird bereinigt und um gefundene Endpunkte sowie Verantwortlichkeiten ergänzt.

  1. Schritt 1: Ziel und fachlichen Kontext von API-Bestand bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Discovery-Signale in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: verwaiste Endpunkte anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Eigentümerzuordnung prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 2: Deskriptoren und technische Konfiguration

Inhaltsverzeichnis des Kapitels: OpenAPI und Swagger; JSON, XML und WSDL; Graph- und YAML-Beschreibungen; Versions- und Umgebungsbezug.

Mehrere Beschreibungsformate werden eingelesen, geprüft und einem konsistenten Testobjekt zugeordnet.

  1. Schritt 1: Ziel und fachlichen Kontext von OpenAPI und Swagger bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: JSON, XML und WSDL in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Graph- und YAML-Beschreibungen anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Versions- und Umgebungsbezug prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 3: Authentifizierung und Testidentitäten

Inhaltsverzeichnis des Kapitels: Tokens und Schlüssel; Benutzerrollen; Sitzungsablauf; Geheimnisbehandlung.

Testidentitäten mit unterschiedlichen Rechten werden vorbereitet und für positive sowie negative Prüfpfade eingesetzt.

  1. Schritt 1: Ziel und fachlichen Kontext von Tokens und Schlüssel bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Benutzerrollen in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Sitzungsablauf anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Geheimnisbehandlung prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 4: Scope, Prüfprofil und Ausführung

Inhaltsverzeichnis des Kapitels: Endpunktgrenzen; Methoden und Parameter; Testfrequenz; Schutz produktiver Systeme.

Ein abgestuftes Prüfprofil wird erstellt, gestartet und anhand der Laufzeitinformationen überwacht.

  1. Schritt 1: Ziel und fachlichen Kontext von Endpunktgrenzen bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Methoden und Parameter in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Testfrequenz anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Schutz produktiver Systeme prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 5: Validierung und Business Logic

Inhaltsverzeichnis des Kapitels: automatisierte Funde; Autorisierungsfehler; mehrstufige Transaktionen; manuelle Verifikation.

Technische und fachliche Angriffspfade werden getrennt geprüft und anschließend zu einem belastbaren Befundbild verbunden.

  1. Schritt 1: Ziel und fachlichen Kontext von automatisierte Funde bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Autorisierungsfehler in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: mehrstufige Transaktionen anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: manuelle Verifikation prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Kapitel 6: Remediation, Retest und Integration

Inhaltsverzeichnis des Kapitels: Befundpriorität; Entwicklerübergabe; Retest; Berichte und Tickets.

Ein Befund wird vom Erstnachweis über die Korrektur bis zum bestätigten Abschluss vollständig bearbeitet.

  1. Schritt 1: Ziel und fachlichen Kontext von Befundpriorität bestimmen, vorhandene Rahmenbedingungen erfassen und Zuständigkeiten festlegen.
  2. Schritt 2: Entwicklerübergabe in der Übungsumgebung konfigurieren oder vorbereiten; Pflichtangaben, Abhängigkeiten und Sicherheitsgrenzen kontrollieren.
  3. Schritt 3: Retest anhand eines realistischen Szenarios durchführen und die entstehenden Status-, Risiko- oder Ergebnisdaten nachvollziehen.
  4. Schritt 4: Berichte und Tickets prüfen, Abweichungen dokumentieren und daraus einen belastbaren Betriebs-, Bearbeitungs- oder Freigabeschritt ableiten.

Praxisaufgaben

Inhaltsverzeichnis des Kapitels: Vorbereitung; Durchführung; Kontrolle; Dokumentation.

  1. API-Inventar aus Deskriptoren und Discovery-Ergebnissen konsolidieren.
  2. Authentifizierte Prüfszenarien für mindestens zwei Rollen konfigurieren.
  3. Business-Logic- und Autorisierungsrisiken anhand eines Fallbeispiels bewerten.
  4. Remediation-Ticket, Retest und Abschlussnachweis durchgängig durchführen.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: API- und Anwendungsentwicklung, Application Security, Security Testing, Cloud- und Plattformteams, Vulnerability Management
Voraussetzungen: Grundkenntnisse in HTTP, REST oder SOAP, Authentifizierungsverfahren und API-Beschreibungen; Zugriff auf eine geeignete Test-API.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben