Seminar OWASP ZAP – Intensivseminar Web-, API- und Zugriffssicherheitstests

Das Intensivformat bildet einen vollständigen Sicherheitstest vom Auftrag und Scope bis zum verifizierten Bericht ab. Automatische Scanner werden dabei als Teil einer Methodik eingesetzt, nicht als Ersatz für fachliche Analyse.

Eine moderne Beispielanwendung mit Weboberfläche, API, Rollen, mehrstufigen Prozessen und WebSocket-Kommunikation dient als durchgehendes Labor. Jeder Testschritt erzeugt wiederverwendbare Artefakte für den nächsten.

Inhaltsübersicht

  1. Seminarziel und Arbeitsweise
  2. Auftrag, Scope und Laboraufbau
  3. Proxygestützte manuelle Analyse
  4. Discovery mit Spider und Forced Browse
  5. Client Spider und moderne Oberfläche
  6. Passive Analyse und Befundtriage
  7. Active Scan und Scan Policies
  8. Authentifizierung, Benutzer und Sessions
  9. API- und Sequenztests
  10. Zugriffskontrollen und Clientrisiken
  11. Bericht und prüffähiger Abschluss
  12. Praxisübungen und Arbeitsaufträge
  13. Zielgruppe, Voraussetzungen und Arbeitsumgebung

Seminarziel

Einen umfassenden, autorisierten ZAP-Test für klassische und moderne Webanwendungen, APIs und rollenbasierte Funktionen planen, durchführen, validieren und dokumentieren.

Arbeitsweise

Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.

Schrittweise Seminarinhalte

1. Auftrag, Scope und Laboraufbau

Testziel, Freigabe, sensible Funktionen, Rollen und Abbruchkriterien werden in einen technisch überprüfbaren Context übertragen.

  1. Anwendungsbestandteile und Vertrauensgrenzen erfassen.
  2. Include- und Exclude-Regeln erstellen.
  3. Protected Mode und sichere Browserprofile einrichten.
  4. Testdaten, Konten und Wiederherstellung vorbereiten.

Kontrollpunkte: Alle aktiven Ziele sind genehmigt; Labor kann nach schreibenden Tests zurückgesetzt werden.

2. Proxygestützte manuelle Analyse

Der manipulierende Proxy macht HTTP-Verkehr sichtbar und ermöglicht gezielte Request- und Responseänderungen.

  1. Kernprozess manuell aufzeichnen.
  2. History, Sites Tree und Suchfunktionen nutzen.
  3. Breakpoints und Requester für Parameteränderungen einsetzen.
  4. Evidenz und Referenzrequests sichern.

Kontrollpunkte: Manuelle Änderungen sind reproduzierbar; Testbrowser ist von persönlicher Nutzung getrennt.

3. Discovery mit Spider und Forced Browse

Traditioneller Spider, Forced Browse und Importquellen erfassen serverseitige Angriffsfläche.

  1. Spideroptionen und Formverarbeitung abstimmen.
  2. Verzeichnisse und Dateien kontrolliert entdecken.
  3. URL- und API-Importe ergänzen.
  4. Sites Tree bereinigen und Coverage vergleichen.

Kontrollpunkte: Discovery bleibt im Scope; gefährliche Funktionen sind ausgeschlossen.

4. Client Spider und moderne Oberfläche

Browserbasierte Exploration erfasst DOM-Navigation, Fragmente und dynamische Requests.

  1. Client Side Integration prüfen.
  2. Client Spider mit Scope, Tiefe und Wartezeiten konfigurieren.
  3. Authentifizierte Benutzerpfade erkunden.
  4. Client Map und Sites Tree gemeinsam auswerten.

Kontrollpunkte: Kritische SPA-Pfade sind erfasst; externe Ressourcen werden nicht aktiv gecrawlt.

5. Passive Analyse und Befundtriage

Passive Regeln bewerten den beobachteten Verkehr ohne zusätzliche Angriffe.

  1. Queue und Regelumfang kontrollieren.
  2. Alerts nach Risiko, Confidence und Evidenz sortieren.
  3. Dubletten und Frameworkmuster prüfen.
  4. Erste manuelle Gegenproben durchführen.

Kontrollpunkte: Queue ist vor Bericht abgeschlossen; False Positives werden begründet und nicht pauschal unterdrückt.

6. Active Scan und Scan Policies

Aktive Regeln werden auf Technologie, Parameter und Betriebsgrenzen zugeschnitten.

  1. Schnelle und tiefe Policy erstellen.
  2. Eingabevektoren und Strength begrenzen.
  3. Scanbelastung und Zielreaktion überwachen.
  4. Treffer mit Baseline und Gegenprobe validieren.

Kontrollpunkte: Policy ist freigegeben; kritische Treffer sind manuell bestätigt.

7. Authentifizierung, Benutzer und Sessions

Stabile Anmeldung ist Voraussetzung für geschützte Coverage und Rollenprüfungen.

  1. Login- und Sessionfluss analysieren.
  2. Form-, JSON- oder passende andere Methode konfigurieren.
  3. Verifikationsstrategie und mehrere Benutzer anlegen.
  4. Abmeldung und Neuanmeldung testen.

Kontrollpunkte: Benutzer bleiben getrennt; anonymer Scan wird nicht mit authentifiziertem Scan verwechselt.

8. API- und Sequenztests

OpenAPI, SOAP, GraphQL oder Postman liefern Endpunkte; Sequenzen bilden zustandsabhängige Abläufe ab.

  1. Definitionen importieren und Pfade prüfen.
  2. Token und API-Benutzer konfigurieren.
  3. Mehrstufigen Ablauf als Sequenz erfassen.
  4. API-Policy und manuelle Objektprüfungen ausführen.

Kontrollpunkte: Definition zeigt auf die Testumgebung; Seiteneffekte werden nach jedem Schritt verifiziert.

9. Zugriffskontrollen und Clientrisiken

Rollenmatrix, Objektkennungen, DOM-Datenflüsse und WebSocket-Nachrichten werden gezielt geprüft.

  1. Horizontale und vertikale Rechtewechsel testen.
  2. Objektbezogene API-Zugriffe variieren.
  3. DOM-XSS-Treffer browserseitig validieren.
  4. WebSocket-Nachrichten abfangen und fuzzinggestützt prüfen.

Kontrollpunkte: Befunde trennen Authentisierung, Autorisierung und clientseitige Ursache; Nachweise sind in frischen Sitzungen reproduzierbar.

10. Bericht und prüffähiger Abschluss

Der Abschluss verbindet technische Evidenz, fachliche Auswirkung, Gegenprobe und Priorisierung.

  1. Befunde deduplizieren und Confidence festlegen.
  2. Requests und Responses auf notwendige Evidenz reduzieren.
  3. Empfehlungen am konkreten Ursache-Wirkungs-Zusammenhang ausrichten.
  4. Retestfälle und Regressionstests dokumentieren.

Kontrollpunkte: Jeder kritische Befund besitzt Gegenprobe; Bericht enthält keine unnötigen Geheimnisse.

Praxisübungen und Arbeitsaufträge

  • Vollständiger Testauftrag mit Scope- und Rollenmatrix
  • Proxyanalyse und manuelle Requestmanipulation
  • Kombinierte Discovery mit Spider, Client Spider und API-Import
  • Passive und aktive Scans mit eigener Policy
  • Authentifizierte Rollen- und Objektprüfungen
  • DOM-XSS- und WebSocket-Labor
  • Prüffähiger Abschlussbericht mit Retestfällen

Zielgruppe

Penetration Tester, Application-Security-Teams, Security Engineers, erfahrene Entwickler und technische Qualitätssicherung

Voraussetzungen

HTTP- und Webgrundlagen, sichere Laborumgebung und grundlegende Security-Kenntnisse; erste ZAP-Erfahrung ist hilfreich

Arbeitsumgebung

Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.

Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Penetration Tester, Application-Security-Teams, Security Engineers, erfahrene Entwickler und technische Qualitätssicherung
Voraussetzungen: HTTP- und Webgrundlagen, sichere Laborumgebung und grundlegende Security-Kenntnisse; erste ZAP-Erfahrung ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben