Seminar Express.js – Authentifizierung, Autorisierung und Sicherheit

Sicherheit entsteht aus einer Kette kontrollierter Entscheidungen: vertrauenswürdige Systemgrenzen, korrekte Identitätsprüfung, nachvollziehbare Berechtigungen, begrenzte Eingaben und ein sicherer Betrieb. Einzelne Bibliotheken können diese Gesamtverantwortung nicht ersetzen.

Das Seminar entwickelt ein Schutzmodell für typische Webanwendungen und APIs. Technische Maßnahmen werden mit konkreten Angriffs- und Fehlerbildern verbunden, damit Konfigurationen, Datenflüsse und Tests nicht nur formal, sondern wirksam gestaltet werden.

Inhaltsübersicht

  1. Seminarziele
  2. Zielgruppe und Voraussetzungen
  3. Inhalte im Detail
  4. Praxis und Arbeitsweise
  5. Einordnung in den Lernpfad

Seminarziele

Nach Abschluss können die Teilnehmenden:

  • Bedrohungen, Schutzgüter, Vertrauensgrenzen und Missbrauchsszenarien strukturiert erfassen
  • Sessions, Cookies, Passwörter und Token sicher in Express.js integrieren
  • Rollen-, Rechte- und kontextbasierte Autorisierung nachvollziehbar umsetzen
  • Eingaben, Header, CORS, CSRF-Schutz, Rate Limits und Sicherheitsheader korrekt konfigurieren
  • Geheimnisse, Abhängigkeiten, Logs und Fehlermeldungen sicher behandeln
  • kritische Authentifizierungs- und Autorisierungspfade automatisiert testen

Zielgruppe und Voraussetzungen

Zielgruppe: Backend- und Full-Stack-Entwickler, Security-nahe Entwicklungsteams sowie technische Anwendungsverantwortliche

Voraussetzungen: Gute Express.js- und HTTP-Kenntnisse; Erfahrung mit REST-APIs und automatisierten Tests ist hilfreich

Inhalte im Detail

Tag 1: Bedrohungsmodell, sichere Basis und Eingabegrenzen

  1. Schritt 1: Schutzgüter, Akteure, Angriffsflächen und Vertrauensgrenzen eines Beispielsystems modellieren.
  2. Schritt 2: Transport, Reverse-Proxy-Vertrauen, Sicherheitsheader und produktive Konfiguration konsistent festlegen.
  3. Schritt 3: Request-Größen, Content Types, Parameter, Bodies und Dateiannahmen an der Systemgrenze validieren.
  4. Schritt 4: Fehlermeldungen, Logs und Korrelation so gestalten, dass Diagnostik ohne Informationsabfluss möglich bleibt.
  5. Schritt 5: Abhängigkeiten, Konfigurationen und Geheimnisse anhand einer Härtungscheckliste prüfen.

Tag 2: Identitäten, Sessions, Passwörter und Token

  1. Schritt 1: Identitätslebenszyklus, Registrierung, Anmeldung, Abmeldung, Sperrung und Wiederherstellung modellieren.
  2. Schritt 2: Passwortspeicherung, Vergleich, Aktualisierung und Schutz gegen automatisierte Anmeldeversuche umsetzen.
  3. Schritt 3: Sessions und Cookies mit geeigneten Attributen, Rotation und serverseitiger Invalidierung konfigurieren.
  4. Schritt 4: Token-basierte Verfahren nach Laufzeit, Widerruf, Zielgruppe, Schlüsselverwaltung und Missbrauchsrisiko bewerten.
  5. Schritt 5: Authentifizierungs-Middleware und Fehlerpfade implementieren und mit negativen Tests absichern.

Tag 3: Autorisierung, Webangriffe, Audit und Tests

  1. Schritt 1: Rollen, Berechtigungen, Ressourcenbesitz und kontextabhängige Regeln zu einem Autorisierungsmodell verbinden.
  2. Schritt 2: zentrale Policy-Prüfungen statt verstreuter Einzelabfragen in Routen und Services implementieren.
  3. Schritt 3: CORS, CSRF, Injection-Risiken, offene Weiterleitungen und missbräuchliche Ressourcenabfragen kontrollieren.
  4. Schritt 4: sicherheitsrelevante Ereignisse revisionsfähig protokollieren und Alarmierungsgrenzen festlegen.
  5. Schritt 5: eine Testmatrix für erfolgreiche, abgelehnte, abgelaufene und manipulierte Zugriffe ausführen.

Praxis und Arbeitsweise

Die Inhalte werden schrittweise an einem zusammenhängenden Fallbeispiel umgesetzt. Entwurfsentscheidungen, Implementierung und Prüfung werden unmittelbar miteinander verbunden.

  • Bedrohungsmodell und Härtungscheckliste für ein gemeinsames Beispielsystem
  • Implementierung positiver und negativer Authentifizierungsfälle
  • zentrale Policy-Schicht für Ressourcen- und Aktionsrechte
  • Sicherheitstests für Manipulation, Ablauf, Wiederholung und fehlende Berechtigungen

Einordnung in den Lernpfad

Das Seminar setzt Routing-, API- und Fehlerbehandlungskenntnisse voraus. Danach bieten sich Testautomatisierung, produktiver Betrieb und Architektur an, um Sicherheitsanforderungen vollständig in Qualitätssicherung und Systemdesign zu verankern.

ERROR: Content Element with uid "3035900" and type "list" has no rendering definition!

Seminardetails

   
Dauer: 3 Tage, jeweils ca. 6 Stunden; Beginn am 1. Tag 10:00 Uhr, an den Folgetagen 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Backend- und Full-Stack-Entwickler, Security-nahe Entwicklungsteams sowie technische Anwendungsverantwortliche
Voraussetzungen: Gute Express.js- und HTTP-Kenntnisse; Erfahrung mit REST-APIs und automatisierten Tests ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop – alle Seminare mit Trainer vor Ort; Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch – bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation als Download oder auf Datenträger
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

ERROR: Content Element with uid "3035898" and type "list" has no rendering definition!

Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben