Seminar OWASP secureCodeBox – Webanwendungs- und API-Scanning

Seminar / Training

Web- und API-Scans benötigen einen exakt begrenzten Scope, passende Erkennungs- und Prüfwerkzeuge, stabile Authentisierung sowie Schutz vor unerwünschten Zustandsänderungen. Das Seminar verbindet Technologieerkennung, Inhaltsfindung, Template-Scans und ZAP-Automation zu reproduzierbaren Profilen.

Inhaltsübersicht

  • Zielsetzung
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Methodik

Zielsetzung

  • Web- und API-Ziele, Scopes, Ausschlüsse und sichere Intensitätsprofile definieren
  • WhatWeb, Nikto, ffuf, Nuclei und Screenshooter zielgerichtet kombinieren
  • ZAP Automation Framework für klassische Webanwendungen und APIs konfigurieren
  • Authentisierung, Sessions, Testdaten und zustandsändernde Funktionen kontrollieren
  • Findings, False Positives, Kaskaden, Zeitpläne und Berichte beherrschbar gestalten

Zielgruppe

Application Security, DevSecOps, Web- und API-Entwicklung, Security Testing, SOC, Plattformteams und technische Consultants.

Voraussetzungen

HTTP-, TLS-, Web- und API-Grundlagen, Verständnis von Sessions und Authentisierung, Kubernetes- und YAML-Grundkenntnisse sowie erste secureCodeBox-Erfahrung.

Seminarinhalte

  1. Schritt 1: Freigabe und Scope definieren

    Hosts, URLs, Pfade, APIs, Testkonten, Zeitfenster, Ausschlüsse, Rate Limits, Datenänderungen und Abbruchkontakt werden schriftlich festgelegt.

  2. Schritt 2: Zielumgebung vorbereiten

    Testdaten, stabile Basis-URL, DNS, Zertifikate, Netzwerkzugriff, WAF, Proxys, Rücksetzen und Beobachtung werden für reproduzierbare Scans eingerichtet.

  3. Schritt 3: Technologien mit WhatWeb erkennen

    Technologiehinweise, Header, Weiterleitungen, Statuscodes und Zielnormalisierung werden für die Auswahl nachgelagerter Prüfungen genutzt.

  4. Schritt 4: Fehlkonfigurationen mit Nikto prüfen

    Prüfumfang, Plugins, Tuning, Ausschlüsse, Timeouts und Interpretation werden mit begrenzter Last konfiguriert.

  5. Schritt 5: Inhalte mit ffuf ermitteln

    Wordlists, Erweiterungen, Filter, Statuscodes, Rekursion, Rate Limits und Schutz vor unkontrollierter Zielvervielfachung werden angewendet.

  6. Schritt 6: Regelbasierte Prüfungen mit Nuclei durchführen

    Templates, Tags, Severity, Zieltypen, Variablen, Header, Ausschlüsse, Updates und sichere Profile werden festgelegt.

  7. Schritt 7: Visuelle Inventarisierung ergänzen

    Screenshooter erzeugt kontrollierte Momentaufnahmen; Zugriff, sensible Inhalte, Aufbewahrung und Zuordnung zum Ziel werden berücksichtigt.

  8. Schritt 8: ZAP Automation Framework verstehen

    Plan, Jobs, Context, Environment, Parameter, Progress, Reports und Exit-Verhalten werden in einer klaren Ausführungsreihenfolge aufgebaut.

  9. Schritt 9: Crawling und passive Analyse konfigurieren

    Spider, AJAX Spider, Include- und Exclude-Regeln, maximale Tiefe, Zeit, DOM-Inhalte und passive Regeln werden auf die Anwendung abgestimmt.

  10. Schritt 10: Aktive Regeln kontrollieren

    Policy, Stärke, Schwellenwert, ausgeschlossene Regeln, Rate, Zielbereiche und Schutz vor zustandsändernden Funktionen werden festgelegt.

  11. Schritt 11: Authentisierung und Sessions einrichten

    Formular-, Header-, Token- oder Skript-basierte Anmeldung, Benutzerkontext, Session-Erneuerung, Logout und Secret-Bereitstellung werden getestet.

  12. Schritt 12: API-Spezifikationen einbinden

    OpenAPI-Dokument, Basis-URL, Servervariablen, Authentisierung, Beispielwerte und nicht unterstützte Endpunkte werden für API-Scans vorbereitet.

  13. Schritt 13: Zustandsänderungen beherrschen

    Schreibende Methoden, E-Mail-Versand, Zahlungs- oder Löschfunktionen, Testkonten, Cleanup und Transaktionsgrenzen werden gesondert abgesichert.

  14. Schritt 14: Scanner in Kaskaden verbinden

    Technologie-, URL- und Service-Findings lösen passende Nuclei-, Nikto- oder ZAP-Scans aus. Deduplizierung und Schleifenschutz werden umgesetzt.

  15. Schritt 15: Findings triagieren

    Duplikate, Evidenz, Fundort, Reproduzierbarkeit, Severity, False Positives, sensible Daten und Entwicklerhinweise werden geprüft.

  16. Schritt 16: Zeitpläne und Pipelineeinsatz planen

    Schnelle Build-Prüfungen, vertiefte Testumgebungsscans und periodische Produktionsprüfungen erhalten unterschiedliche Profile und Schwellenwerte.

  17. Schritt 17: Bericht und Fehlerdiagnose erstellen

    Statischer Report, Rohresultat, ZAP-Planstatus, Scannerlogs, Timeout, Authentisierungsfehler und fehlende Abdeckung werden nachvollziehbar dokumentiert.

  18. Schritt 18: Gesamtprofil abnehmen

    Eine Beispielanwendung und API werden mit abgestimmter Discovery, Authentisierung, aktiver Prüfung, Finding-Triage und Bericht vollständig untersucht.

Praxisübungen

  • Scope, Ausschlüsse und sichere Profile für eine Beispielanwendung definieren
  • WhatWeb, ffuf, Nikto und Nuclei abgestimmt einsetzen
  • Einen ZAP-Automation-Plan mit Context, Spider und Regeln erstellen
  • Authentisierung und Session-Erneuerung in einem Testfall konfigurieren
  • Eine OpenAPI-Spezifikation für einen kontrollierten API-Scan verwenden
  • Web-Findings in eine begrenzte Kaskade überführen
  • False Positives, Evidenz und Bericht eines Gesamtprofils prüfen

Methodik

Drei Tage arbeiten mit einer kontrollierten Beispielanwendung und API. Von Scope und Technologieerkennung bis Authentisierung, aktiver Prüfung, Kaskade und Bericht wird jeder Schritt reproduzierbar dokumentiert.

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Application Security, DevSecOps, Web- und API-Entwicklung, Security Testing, SOC, Plattformteams und technische Consultants.
Voraussetzungen: HTTP-, TLS-, Web- und API-Grundlagen, Verständnis von Sessions und Authentisierung, Kubernetes- und YAML-Grundkenntnisse sowie erste secureCodeBox-Erfahrung.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben