Seminar ZAP by Checkmarx

ZAP ist ein Werkzeug für dynamische Sicherheitsprüfungen von Webanwendungen und APIs. Die Bezeichnung OWASP ZAP wird weiterhin häufig verwendet; das aktuelle Projekt tritt als ZAP by Checkmarx auf und bleibt als offenes Sicherheitswerkzeug für manuelle und automatisierte Prüfungen einsetzbar.

Das Seminarportfolio deckt den vollständigen Arbeitsweg ab: sichere Installation, Scope und Discovery, passive und aktive Analyse, manuelle Prüfungen, Authentifizierung, Rollen- und API-Tests, browserseitige und WebSocket-Prüfungen, Automation, Containerbetrieb, CI/CD, Scripting und Add-on-Entwicklung.

Inhaltsübersicht

  1. Aufbau des Seminarportfolios
  2. Empfohlene Reihenfolge
  3. Lernpfade nach Aufgabenbereich
  4. Kompakt- und Intensivformate
  5. Vorbereitung und Einstufung

Aufbau des Seminarportfolios

Grundlagen und sichere Testabgrenzung

Der Einstieg erfolgt über Bedienung, Installation, Browser- und Proxyeinrichtung sowie die konsequente Begrenzung mit Contexts, Include- und Exclude-Regeln und Protected Mode. Discovery und passive Analyse schaffen anschließend eine belastbare Datengrundlage.

Web-, API- und Zugriffssicherheitstests

Manuelle Requestprüfungen, Active Scanning, Authentifizierung, Session-Management, Benutzerkontexte, Access-Control-Tests, API-Importe, sequenzbasierte Geschäftsprozesse, DOM-XSS und WebSocket-Kommunikation werden als getrennte Spezialisierungen angeboten.

Automatisierung und Betrieb

Automation Framework, Docker und Packaged Scans, Programmierschnittstelle, CI/CD-Quality-Gates sowie Betrieb, Updates, Add-ons und Fehlerdiagnose bilden den Automatisierungs- und Betriebsstrang.

Erweiterung und Entwicklung

Zest-, JavaScript- und Groovy-Skripte, eigene passive und aktive Regeln sowie vollständige Add-ons ermöglichen die kontrollierte Erweiterung für organisations- und anwendungsspezifische Anforderungen.

Empfohlene Reihenfolge

  1. OWASP ZAP – Grundlagen, Installation und sicherer Einstieg: Bedienung, Proxy, Browser, Zertifikat, Session und erster kontrollierter Scan.
  2. OWASP ZAP – Contexts, Scope und sichere Testabgrenzung: Freigaben technisch abbilden und unbeabsichtigte Ziele ausschließen.
  3. OWASP ZAP – Spider, Forced Browse und Angriffsflächen-Erfassung: klassische, browserbasierte und importgestützte Discovery zusammenführen.
  4. OWASP ZAP – Client Spider und moderne Webanwendungen: dynamische Oberflächen, DOM und clientseitige Navigation erfassen.
  5. OWASP ZAP – Passive Scans, Alerts, Berichte und False Positives: Evidenz bewerten und einen wartbaren Befundprozess einrichten.
  6. OWASP ZAP – Manuelle Sicherheitstests mit Proxy, Breakpoints und Fuzzer und anschließend OWASP ZAP – Active Scanning, Scan Policies und Tuning: manuelle Hypothesen und kontrollierte Scannerregeln verbinden.
  7. Spezialisierungen nach Anwendung: Authentifizierung, Access Control, APIs, Sequenzen, DOM-XSS und WebSockets werden entsprechend Architektur und Risiko ausgewählt.
  8. Automatisierungspfad: Automation Framework, Docker, Programmierschnittstelle, CI/CD und Betrieb werden in dieser Reihenfolge aufgebaut.
  9. Erweiterungspfad: Scripting geht der Add-on-Entwicklung und eigenen Scan-Regeln voraus.

Lernpfade nach Aufgabenbereich

Entwicklung und Qualitätssicherung

Grundlagen, Scope, Discovery, passive Analyse, manuelle Tests, Active Scanning und anschließend die anwendungsbezogenen Spezialisierungen.

Application Security und Penetration Testing

Grundlagen und Scope werden durch vollständige Discovery, manuelle Tests, Scan-Policy-Tuning, Authentifizierung, Access Control, APIs, Sequenzen, DOM-XSS und WebSockets ergänzt.

DevSecOps und Plattformbetrieb

Nach Grundlagen, Scope und Befundbewertung folgen Automation Framework, Docker, Programmierschnittstelle, CI/CD-Quality-Gates sowie Betrieb und Fehlerdiagnose.

Werkzeugentwicklung

Nach Bedienung, Scanlogik und Automation werden Scripting, API-Integration und Add-on-Entwicklung aufgebaut.

Kompakt- und Intensivformate

Das dreitägige Kompaktseminar bündelt den vollständigen Standardworkflow für Webanwendungsscans und eignet sich für einen schnellen, praxisorientierten Einstieg. Drei fünftägige Intensivseminare verdichten die Themen in die Schwerpunkte Web-, API- und Zugriffssicherheitstests, Automatisierung mit CI/CD und Betrieb sowie Erweiterung mit Scripting und Scan-Regeln. Gemeinsam decken die Intensivformate das gesamte Portfolio ab.

Vorbereitung und Einstufung

  1. Aufgabenbereich und gewünschte Testtiefe festlegen.
  2. Vorwissen zu HTTP, Webanwendungen, APIs, Betrieb und Programmierung bewerten.
  3. Nur freigegebene Laborziele, Testkonten und rücksetzbare Testdaten einplanen.
  4. Bei fehlender ZAP-Erfahrung mit dem Grundlagen- oder Kompaktseminar beginnen.
  5. Bei vorhandener Praxis direkt in einen Spezialisierungs- oder Intensivpfad einsteigen und fehlende Grundlagen gezielt ergänzen.

Seminarauswahl

Seminare zu diesem Hersteller

Seminarorte:

Durchführungsgarantie für jedes Training:

ja, ab 2 Teilnehmern

Öffentlich, Webinar, Inhaus, Workshop:

ja, sehr gerne

Unterlage im Seminar:

ja, auf Datenträger oder Download

Zertifikat für Ihre Teilnahme am Training:

ja, selbstverständlich

Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben