Das Intensivformat bildet einen vollständigen Sicherheitstest vom Auftrag und Scope bis zum verifizierten Bericht ab. Automatische Scanner werden dabei als Teil einer Methodik eingesetzt, nicht als Ersatz für fachliche Analyse.
Eine moderne Beispielanwendung mit Weboberfläche, API, Rollen, mehrstufigen Prozessen und WebSocket-Kommunikation dient als durchgehendes Labor. Jeder Testschritt erzeugt wiederverwendbare Artefakte für den nächsten.
Inhaltsübersicht
- Seminarziel und Arbeitsweise
- Auftrag, Scope und Laboraufbau
- Proxygestützte manuelle Analyse
- Discovery mit Spider und Forced Browse
- Client Spider und moderne Oberfläche
- Passive Analyse und Befundtriage
- Active Scan und Scan Policies
- Authentifizierung, Benutzer und Sessions
- API- und Sequenztests
- Zugriffskontrollen und Clientrisiken
- Bericht und prüffähiger Abschluss
- Praxisübungen und Arbeitsaufträge
- Zielgruppe, Voraussetzungen und Arbeitsumgebung
Seminarziel
Einen umfassenden, autorisierten ZAP-Test für klassische und moderne Webanwendungen, APIs und rollenbasierte Funktionen planen, durchführen, validieren und dokumentieren.
Arbeitsweise
Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.
Schrittweise Seminarinhalte
1. Auftrag, Scope und Laboraufbau
Testziel, Freigabe, sensible Funktionen, Rollen und Abbruchkriterien werden in einen technisch überprüfbaren Context übertragen.
- Anwendungsbestandteile und Vertrauensgrenzen erfassen.
- Include- und Exclude-Regeln erstellen.
- Protected Mode und sichere Browserprofile einrichten.
- Testdaten, Konten und Wiederherstellung vorbereiten.
Kontrollpunkte: Alle aktiven Ziele sind genehmigt; Labor kann nach schreibenden Tests zurückgesetzt werden.
2. Proxygestützte manuelle Analyse
Der manipulierende Proxy macht HTTP-Verkehr sichtbar und ermöglicht gezielte Request- und Responseänderungen.
- Kernprozess manuell aufzeichnen.
- History, Sites Tree und Suchfunktionen nutzen.
- Breakpoints und Requester für Parameteränderungen einsetzen.
- Evidenz und Referenzrequests sichern.
Kontrollpunkte: Manuelle Änderungen sind reproduzierbar; Testbrowser ist von persönlicher Nutzung getrennt.
3. Discovery mit Spider und Forced Browse
Traditioneller Spider, Forced Browse und Importquellen erfassen serverseitige Angriffsfläche.
- Spideroptionen und Formverarbeitung abstimmen.
- Verzeichnisse und Dateien kontrolliert entdecken.
- URL- und API-Importe ergänzen.
- Sites Tree bereinigen und Coverage vergleichen.
Kontrollpunkte: Discovery bleibt im Scope; gefährliche Funktionen sind ausgeschlossen.
4. Client Spider und moderne Oberfläche
Browserbasierte Exploration erfasst DOM-Navigation, Fragmente und dynamische Requests.
- Client Side Integration prüfen.
- Client Spider mit Scope, Tiefe und Wartezeiten konfigurieren.
- Authentifizierte Benutzerpfade erkunden.
- Client Map und Sites Tree gemeinsam auswerten.
Kontrollpunkte: Kritische SPA-Pfade sind erfasst; externe Ressourcen werden nicht aktiv gecrawlt.
5. Passive Analyse und Befundtriage
Passive Regeln bewerten den beobachteten Verkehr ohne zusätzliche Angriffe.
- Queue und Regelumfang kontrollieren.
- Alerts nach Risiko, Confidence und Evidenz sortieren.
- Dubletten und Frameworkmuster prüfen.
- Erste manuelle Gegenproben durchführen.
Kontrollpunkte: Queue ist vor Bericht abgeschlossen; False Positives werden begründet und nicht pauschal unterdrückt.
6. Active Scan und Scan Policies
Aktive Regeln werden auf Technologie, Parameter und Betriebsgrenzen zugeschnitten.
- Schnelle und tiefe Policy erstellen.
- Eingabevektoren und Strength begrenzen.
- Scanbelastung und Zielreaktion überwachen.
- Treffer mit Baseline und Gegenprobe validieren.
Kontrollpunkte: Policy ist freigegeben; kritische Treffer sind manuell bestätigt.
7. Authentifizierung, Benutzer und Sessions
Stabile Anmeldung ist Voraussetzung für geschützte Coverage und Rollenprüfungen.
- Login- und Sessionfluss analysieren.
- Form-, JSON- oder passende andere Methode konfigurieren.
- Verifikationsstrategie und mehrere Benutzer anlegen.
- Abmeldung und Neuanmeldung testen.
Kontrollpunkte: Benutzer bleiben getrennt; anonymer Scan wird nicht mit authentifiziertem Scan verwechselt.
8. API- und Sequenztests
OpenAPI, SOAP, GraphQL oder Postman liefern Endpunkte; Sequenzen bilden zustandsabhängige Abläufe ab.
- Definitionen importieren und Pfade prüfen.
- Token und API-Benutzer konfigurieren.
- Mehrstufigen Ablauf als Sequenz erfassen.
- API-Policy und manuelle Objektprüfungen ausführen.
Kontrollpunkte: Definition zeigt auf die Testumgebung; Seiteneffekte werden nach jedem Schritt verifiziert.
9. Zugriffskontrollen und Clientrisiken
Rollenmatrix, Objektkennungen, DOM-Datenflüsse und WebSocket-Nachrichten werden gezielt geprüft.
- Horizontale und vertikale Rechtewechsel testen.
- Objektbezogene API-Zugriffe variieren.
- DOM-XSS-Treffer browserseitig validieren.
- WebSocket-Nachrichten abfangen und fuzzinggestützt prüfen.
Kontrollpunkte: Befunde trennen Authentisierung, Autorisierung und clientseitige Ursache; Nachweise sind in frischen Sitzungen reproduzierbar.
10. Bericht und prüffähiger Abschluss
Der Abschluss verbindet technische Evidenz, fachliche Auswirkung, Gegenprobe und Priorisierung.
- Befunde deduplizieren und Confidence festlegen.
- Requests und Responses auf notwendige Evidenz reduzieren.
- Empfehlungen am konkreten Ursache-Wirkungs-Zusammenhang ausrichten.
- Retestfälle und Regressionstests dokumentieren.
Kontrollpunkte: Jeder kritische Befund besitzt Gegenprobe; Bericht enthält keine unnötigen Geheimnisse.
Praxisübungen und Arbeitsaufträge
- Vollständiger Testauftrag mit Scope- und Rollenmatrix
- Proxyanalyse und manuelle Requestmanipulation
- Kombinierte Discovery mit Spider, Client Spider und API-Import
- Passive und aktive Scans mit eigener Policy
- Authentifizierte Rollen- und Objektprüfungen
- DOM-XSS- und WebSocket-Labor
- Prüffähiger Abschlussbericht mit Retestfällen
Zielgruppe
Penetration Tester, Application-Security-Teams, Security Engineers, erfahrene Entwickler und technische Qualitätssicherung
Voraussetzungen
HTTP- und Webgrundlagen, sichere Laborumgebung und grundlegende Security-Kenntnisse; erste ZAP-Erfahrung ist hilfreich
Arbeitsumgebung
Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.
Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Penetration Tester, Application-Security-Teams, Security Engineers, erfahrene Entwickler und technische Qualitätssicherung |
| Voraussetzungen: | HTTP- und Webgrundlagen, sichere Laborumgebung und grundlegende Security-Kenntnisse; erste ZAP-Erfahrung ist hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
