ZAP ist ein Werkzeug für dynamische Sicherheitsprüfungen von Webanwendungen und APIs. Die Bezeichnung OWASP ZAP wird weiterhin häufig verwendet; das aktuelle Projekt tritt als ZAP by Checkmarx auf und bleibt als offenes Sicherheitswerkzeug für manuelle und automatisierte Prüfungen einsetzbar.
Das Seminarportfolio deckt den vollständigen Arbeitsweg ab: sichere Installation, Scope und Discovery, passive und aktive Analyse, manuelle Prüfungen, Authentifizierung, Rollen- und API-Tests, browserseitige und WebSocket-Prüfungen, Automation, Containerbetrieb, CI/CD, Scripting und Add-on-Entwicklung.
Inhaltsübersicht
- Aufbau des Seminarportfolios
- Empfohlene Reihenfolge
- Lernpfade nach Aufgabenbereich
- Kompakt- und Intensivformate
- Vorbereitung und Einstufung
Aufbau des Seminarportfolios
Grundlagen und sichere Testabgrenzung
Der Einstieg erfolgt über Bedienung, Installation, Browser- und Proxyeinrichtung sowie die konsequente Begrenzung mit Contexts, Include- und Exclude-Regeln und Protected Mode. Discovery und passive Analyse schaffen anschließend eine belastbare Datengrundlage.
Web-, API- und Zugriffssicherheitstests
Manuelle Requestprüfungen, Active Scanning, Authentifizierung, Session-Management, Benutzerkontexte, Access-Control-Tests, API-Importe, sequenzbasierte Geschäftsprozesse, DOM-XSS und WebSocket-Kommunikation werden als getrennte Spezialisierungen angeboten.
Automatisierung und Betrieb
Automation Framework, Docker und Packaged Scans, Programmierschnittstelle, CI/CD-Quality-Gates sowie Betrieb, Updates, Add-ons und Fehlerdiagnose bilden den Automatisierungs- und Betriebsstrang.
Erweiterung und Entwicklung
Zest-, JavaScript- und Groovy-Skripte, eigene passive und aktive Regeln sowie vollständige Add-ons ermöglichen die kontrollierte Erweiterung für organisations- und anwendungsspezifische Anforderungen.
Empfohlene Reihenfolge
- OWASP ZAP – Grundlagen, Installation und sicherer Einstieg: Bedienung, Proxy, Browser, Zertifikat, Session und erster kontrollierter Scan.
- OWASP ZAP – Contexts, Scope und sichere Testabgrenzung: Freigaben technisch abbilden und unbeabsichtigte Ziele ausschließen.
- OWASP ZAP – Spider, Forced Browse und Angriffsflächen-Erfassung: klassische, browserbasierte und importgestützte Discovery zusammenführen.
- OWASP ZAP – Client Spider und moderne Webanwendungen: dynamische Oberflächen, DOM und clientseitige Navigation erfassen.
- OWASP ZAP – Passive Scans, Alerts, Berichte und False Positives: Evidenz bewerten und einen wartbaren Befundprozess einrichten.
- OWASP ZAP – Manuelle Sicherheitstests mit Proxy, Breakpoints und Fuzzer und anschließend OWASP ZAP – Active Scanning, Scan Policies und Tuning: manuelle Hypothesen und kontrollierte Scannerregeln verbinden.
- Spezialisierungen nach Anwendung: Authentifizierung, Access Control, APIs, Sequenzen, DOM-XSS und WebSockets werden entsprechend Architektur und Risiko ausgewählt.
- Automatisierungspfad: Automation Framework, Docker, Programmierschnittstelle, CI/CD und Betrieb werden in dieser Reihenfolge aufgebaut.
- Erweiterungspfad: Scripting geht der Add-on-Entwicklung und eigenen Scan-Regeln voraus.
Lernpfade nach Aufgabenbereich
Entwicklung und Qualitätssicherung
Grundlagen, Scope, Discovery, passive Analyse, manuelle Tests, Active Scanning und anschließend die anwendungsbezogenen Spezialisierungen.
Application Security und Penetration Testing
Grundlagen und Scope werden durch vollständige Discovery, manuelle Tests, Scan-Policy-Tuning, Authentifizierung, Access Control, APIs, Sequenzen, DOM-XSS und WebSockets ergänzt.
DevSecOps und Plattformbetrieb
Nach Grundlagen, Scope und Befundbewertung folgen Automation Framework, Docker, Programmierschnittstelle, CI/CD-Quality-Gates sowie Betrieb und Fehlerdiagnose.
Werkzeugentwicklung
Nach Bedienung, Scanlogik und Automation werden Scripting, API-Integration und Add-on-Entwicklung aufgebaut.
Kompakt- und Intensivformate
Das dreitägige Kompaktseminar bündelt den vollständigen Standardworkflow für Webanwendungsscans und eignet sich für einen schnellen, praxisorientierten Einstieg. Drei fünftägige Intensivseminare verdichten die Themen in die Schwerpunkte Web-, API- und Zugriffssicherheitstests, Automatisierung mit CI/CD und Betrieb sowie Erweiterung mit Scripting und Scan-Regeln. Gemeinsam decken die Intensivformate das gesamte Portfolio ab.
Vorbereitung und Einstufung
- Aufgabenbereich und gewünschte Testtiefe festlegen.
- Vorwissen zu HTTP, Webanwendungen, APIs, Betrieb und Programmierung bewerten.
- Nur freigegebene Laborziele, Testkonten und rücksetzbare Testdaten einplanen.
- Bei fehlender ZAP-Erfahrung mit dem Grundlagen- oder Kompaktseminar beginnen.
- Bei vorhandener Praxis direkt in einen Spezialisierungs- oder Intensivpfad einsteigen und fehlende Grundlagen gezielt ergänzen.
Seminarauswahl
Seminare zu diesem Hersteller
- OWASP ZAP – Access-Control-Tests und Benutzerkontexte
- OWASP ZAP – Active Scanning, Scan Policies und Tuning
- OWASP ZAP – Add-on-Entwicklung und eigene Scan-Regeln
- OWASP ZAP – API-Sicherheitstests mit OpenAPI, SOAP, GraphQL und Postman
- OWASP ZAP – Authentifizierung und Session-Management
- OWASP ZAP – Automation Framework mit YAML-Plänen
- OWASP ZAP – Betrieb, Updates, Add-ons und Fehlerdiagnose
- OWASP ZAP – CI/CD-Integration und Security Quality Gates
- OWASP ZAP – Client Spider und moderne Webanwendungen
- OWASP ZAP – Clientseitige Schwachstellen und DOM-XSS-Tests
- OWASP ZAP – Contexts, Scope und sichere Testabgrenzung
- OWASP ZAP – Docker, Headless-Betrieb und Packaged Scans
- OWASP ZAP – Grundlagen, Installation und sicherer Einstieg
- OWASP ZAP – Intensivseminar Automatisierung, CI/CD und Betrieb
- OWASP ZAP – Intensivseminar Erweiterung, Scripting und Scan-Regeln
- OWASP ZAP – Intensivseminar Web-, API- und Zugriffssicherheitstests
- OWASP ZAP – Kompaktseminar Webanwendungsscans
- OWASP ZAP – Manuelle Sicherheitstests mit Proxy, Breakpoints und Fuzzer
- OWASP ZAP – Passive Scans, Alerts, Berichte und False Positives
- OWASP ZAP – Programmierschnittstelle und Systemintegration
- OWASP ZAP – Scripting mit Zest, JavaScript und Groovy
- OWASP ZAP – Sequenzbasierte Scans und mehrstufige Geschäftsprozesse
- OWASP ZAP – Spider, Forced Browse und Angriffsflächen-Erfassung
- OWASP ZAP – WebSocket-Sicherheitstests
Seminarorte:
Durchführungsgarantie für jedes Training:
ja, ab 2 Teilnehmern
Öffentlich, Webinar, Inhaus, Workshop:
ja, sehr gerne
Unterlage im Seminar:
ja, auf Datenträger oder Download
Zertifikat für Ihre Teilnahme am Training:
ja, selbstverständlich
