Seminar Intruder – API-Sicherheit mit OpenAPI und Swagger

Eine belastbare API-Prüfung beginnt mit einem vollständigen und konsistenten Schnittstellenschema. Das Seminar zeigt, wie REST-Endpunkte, Parameter, Authentifizierungsverfahren, Testdaten und Betriebsgrenzen für automatisierte Sicherheitsprüfungen vorbereitet werden.

Die praktische Arbeit verbindet Schemaanalyse, kontrollierte Scans und technische Befundbewertung. Besonderes Gewicht liegt auf reproduzierbaren Aufrufen, der Vermeidung unerwünschter Datenänderungen und der Übergabe an API-Entwicklung und Plattformbetrieb.

Inhaltsübersicht

  1. API-Inventar und Schemaqualität
  2. Authentifizierung und Berechtigungsrollen
  3. Sichere Testdaten und Scope
  4. Scansteuerung und Befundauswertung
  5. Remediation und Regression
  6. Praxis und Übungen
  7. Arbeitsweise
  8. Vorkenntnisse und Zielgruppe

Zielsetzung

REST-APIs können anhand von OpenAPI- oder Swagger-Schemas vollständig inventarisiert, sicher konfiguriert, kontrolliert geprüft und bis zum Retest bearbeitet werden. Unklare oder unvollständige Schemas werden vor dem Scan erkannt und systematisch verbessert.

Schrittweise Seminarinhalte

1. API-Inventar und Schemaqualität

Schwerpunkt: Server, Pfade, Methoden, Parameter, Datentypen, Fehlercodes, Versionen und veraltete Endpunkte.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „API-Inventar und Schemaqualität“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von Server, Pfade, Methoden, Parameter, Datentypen, Fehlercodes, Versionen und veraltete Endpunkte strukturiert modellieren.
  3. Ein OpenAPI- oder Swagger-Schema gegen eine API-Landkarte abgleichen und Lücken markieren und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Schemaabdeckung, Konsistenz und Eindeutigkeit mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis ein bereinigtes API-Inventar mit Prüfstatus dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

2. Authentifizierung und Berechtigungsrollen

Schwerpunkt: API-Schlüssel, Bearer-Token, Sitzungslogik, Rollen, Mandanten und Least-Privilege-Testkonten.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Authentifizierung und Berechtigungsrollen“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von API-Schlüssel, Bearer-Token, Sitzungslogik, Rollen, Mandanten und Least-Privilege-Testkonten strukturiert modellieren.
  3. Geeignete Testidentitäten und Authentifizierungswerte sicher hinterlegen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Token-Lebensdauer, Rollenabdeckung und unerlaubte Zugriffe mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis eine Rollen- und Credential-Matrix dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

3. Sichere Testdaten und Scope

Schwerpunkt: lesende und schreibende Operationen, Idempotenz, sensible Datensätze, Rate Limits und Ausschlüsse.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Sichere Testdaten und Scope“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von lesende und schreibende Operationen, Idempotenz, sensible Datensätze, Rate Limits und Ausschlüsse strukturiert modellieren.
  3. Endpunkte nach Testwirkung klassifizieren und Schutzregeln für verändernde Aufrufe festlegen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Datenintegrität, Nebenwirkungen und Abbruchkriterien mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis einen freigegebenen API-Testplan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

4. Scansteuerung und Befundauswertung

Schwerpunkt: Endpunktabdeckung, Parameterkombinationen, Fehlermeldungen, Exposition und technische Evidenz.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Scansteuerung und Befundauswertung“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von Endpunktabdeckung, Parameterkombinationen, Fehlermeldungen, Exposition und technische Evidenz strukturiert modellieren.
  3. Einen API-Scan starten, Laufdaten überwachen und Befunde nach Endpunkt und Risiko auswerten und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Reproduzierbarkeit, Ausnutzbarkeit und mögliche Fehlalarme mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis eine priorisierte API-Befundliste dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

5. Remediation und Regression

Schwerpunkt: Validierung, Autorisierung, Fehlerbehandlung, Schemaänderungen, Tests und erneute Sicherheitsprüfung.

  1. Ausgangslage, Schutzbedarf und messbare Zielkriterien für den Themenblock „Remediation und Regression“ erfassen.
  2. Relevante Objekte, Rollen und Abhängigkeiten anhand von Validierung, Autorisierung, Fehlerbehandlung, Schemaänderungen, Tests und erneute Sicherheitsprüfung strukturiert modellieren.
  3. Befunde in konkrete technische Akzeptanzkriterien und Regressionstests übersetzen und jeden Konfigurations- beziehungsweise Prozessschritt protokollieren.
  4. Korrekturwirkung und unveränderte API-Funktion mit definierten Positiv-, Negativ- und Fehlerfällen prüfen.
  5. Als Arbeitsergebnis einen Retest- und Freigabenachweis dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.

Praxis und Übungen

  1. Ein absichtlich unvollständiges OpenAPI-Schema analysieren und für eine Sicherheitsprüfung vervollständigen.
  2. Rollen, Token und sichere Testdaten für lesende und verändernde Endpunkte definieren.
  3. Einen API-Scan durchführen und Befunde nach Endpunkt, Evidenz und Geschäftsrisiko strukturieren.
  4. Aus einem Befund technische Akzeptanzkriterien und einen Regressionstest ableiten.

Arbeitsweise

Fachliche Einordnung, Demonstrationen und angeleitete Laborphasen wechseln sich ab. Jede Übung folgt dem Schema Vorbereitung, kontrollierte Durchführung, technische Prüfung, Dokumentation und betriebliche Standardisierung. Produktive Ziele werden nur innerhalb eines schriftlich freigegebenen Scopes und mit abgestimmten Schutzmaßnahmen geprüft.

Vorkenntnisse und Zielgruppe

Zielgruppe: API-Entwicklung, Application Security, DevSecOps, Integrationsarchitektur, Plattformbetrieb, Qualitätssicherung und technische Produktverantwortung.

Vorkenntnisse: Grundkenntnisse zu HTTP, JSON, REST, Authentifizierung und OpenAPI. Für praktische Übungen sind Beispielschemas und nicht produktive Testzugänge hilfreich.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: API-Entwicklung, Application Security, DevSecOps, Integrationsarchitektur, Plattformbetrieb, Qualitätssicherung und technische Produktverantwortung.
Voraussetzungen: Grundkenntnisse zu HTTP, JSON, REST, Authentifizierung und OpenAPI. Für praktische Übungen sind Beispielschemas und nicht produktive Testzugänge hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, angeleitete Laborphasen, Fallanalysen und technische Reviews
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben