Seminar OWASP ZAP – Scripting mit Zest, JavaScript und Groovy

Skripte schließen die Lücke zwischen Standardfunktionen und anwendungsspezifischen Anforderungen. Sie können Nachrichten verändern, Sitzungen pflegen, Logins automatisieren, eigene Analysen durchführen und Abläufe orchestrieren.

Die Schulung legt Wert auf kleine, testbare Skripte, klare Einsatzgrenzen und sichere Secretbehandlung. Skripte werden nicht als undokumentierte Einzeltricks, sondern als wartbare Bestandteile der Testarchitektur behandelt.

Inhaltsübersicht

  1. Seminarziel und Arbeitsweise
  2. Skriptumgebung und Engines einrichten
  3. Zest aufzeichnen und strukturieren
  4. JavaScript- und Groovy-Grundmuster
  5. HTTP-Sender-, Proxy- und Targeted-Skripte
  6. Authentifizierung und Session-Management skripten
  7. Passive und aktive Skriptregeln entwickeln
  8. Automatisierung, Versionierung und Tests
  9. Praxisübungen und Arbeitsaufträge
  10. Zielgruppe, Voraussetzungen und Arbeitsumgebung

Seminarziel

Passende ZAP-Skripttypen auswählen, Skripte sicher entwickeln und testen sowie anwendungsspezifische Logik in Desktop- und Automationsabläufe integrieren.

Arbeitsweise

Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.

Schrittweise Seminarinhalte

1. Skriptumgebung und Engines einrichten

Script Console, verfügbare Engines, Vorlagen und Skripttypen bilden die technische Grundlage.

  1. Installierte Script Engines und Add-ons prüfen.
  2. Vorlagen und verfügbare globale Objekte untersuchen.
  3. Skriptverzeichnis und Namenskonvention festlegen.
  4. Ein minimales Skript laden, aktivieren und protokollieren.

Kontrollpunkte: Engine passt zur verwendeten Skriptsprache; Skript kann eindeutig aktiviert und deaktiviert werden.

2. Zest aufzeichnen und strukturieren

Zest eignet sich für deklarative HTTP-Abläufe, Assertions und wiederholbare Sequenzen.

  1. Referenzablauf als Zest-Skript aufzeichnen.
  2. Unnötige Requests entfernen und Schritte benennen.
  3. Variablen, Bedingungen und Schleifen ergänzen.
  4. Assertions für Status, Header und Inhalt definieren.

Kontrollpunkte: Skript läuft in frischer Session; Assertions erkennen positiven und negativen Kontrollfall.

3. JavaScript- und Groovy-Grundmuster

Imperative Skripte greifen auf ZAP-Nachrichten, Hilfsobjekte und Java-APIs zu.

  1. Nachrichtenobjekt sicher lesen und kopieren.
  2. Header, URI und Body gezielt verändern.
  3. Konfiguration und Secrets über Parameter einlesen.
  4. Ausnahmen abfangen und datensparsam protokollieren.

Kontrollpunkte: Skript verändert nur die vorgesehene Nachricht; Logs enthalten keine Credentials oder Sessiontokens.

4. HTTP-Sender-, Proxy- und Targeted-Skripte

Der Skripttyp bestimmt Zeitpunkt, Umfang und Lebenszyklus der Ausführung.

  1. HTTP-Sender-Skript für ausgehende oder eingehende Nachrichten einsetzen.
  2. Proxy-Skript auf interaktiven Verkehr begrenzen.
  3. Targeted-Skript auf ausgewählten Knoten anwenden.
  4. Standalone-Skript für kontrollierte Verwaltungsaufgaben verwenden.

Kontrollpunkte: Skripttyp entspricht dem fachlichen Zweck; Leistungs- und Seiteneffekte sind begrenzt.

5. Authentifizierung und Session-Management skripten

Komplexe Logins und proprietäre Sessionmechanismen werden mit klarer Verifikationslogik umgesetzt.

  1. Loginparameter und Laufzeitdaten modellieren.
  2. Authentifizierungsrequest erstellen und Antwort auswerten.
  3. Sessiontoken extrahieren und Folgeanfragen zuordnen.
  4. Fehler, Ablauf und erneute Anmeldung testen.

Kontrollpunkte: Falsche Anmeldung wird sicher erkannt; Token bleibt pro Benutzer isoliert.

6. Passive und aktive Skriptregeln entwickeln

Eigene Regeln analysieren Nachrichten oder senden gezielte Testrequests. Aktive Regeln benötigen besondere Begrenzung und Gegenproben.

  1. Kleine passive Regel mit eindeutiger Evidenz implementieren.
  2. Alertmetadaten, Risiko und Confidence begründen.
  3. Aktive Testhypothese mit minimalen Requests umsetzen.
  4. False-Positive- und Negativtests ergänzen.

Kontrollpunkte: Regel erzeugt keine Alerts ohne Evidenz; aktive Regel respektiert Scope und Stoppbedingungen.

7. Automatisierung, Versionierung und Tests

Skripte werden als kontrollierte Artefakte geladen, ausgeführt, geprüft und weiterentwickelt.

  1. Skriptjob im Automation Framework konfigurieren.
  2. Parameter und Umgebungswerte getrennt verwalten.
  3. Unit-nahe Tests, Laborfälle und Regressionen dokumentieren.
  4. Code Review, Versionierung und Freigabeprozess festlegen.

Kontrollpunkte: Automationslauf meldet Skriptfehler eindeutig; Änderungen sind überprüfbar und rückverfolgbar.

Praxisübungen und Arbeitsaufträge

  • Aufzeichnung und Bereinigung eines Zest-Ablaufs
  • JavaScript- oder Groovy-Skript zur kontrollierten Headerverarbeitung
  • HTTP-Sender-Skript für dynamische Laufzeitwerte
  • Skriptbasierte Anmeldung mit Verifikationslogik
  • Eigene passive Regel mit Evidenz und Negativtest
  • Automatisierter Skriptlauf mit Parametern und Fehlerprüfung

Zielgruppe

Security Engineers, Testautomatisierer, DevSecOps Engineers, Entwickler und fortgeschrittene ZAP-Anwender

Voraussetzungen

Sichere ZAP-Grundlagen, HTTP-Kenntnisse und elementare Programmiererfahrung

Arbeitsumgebung

Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.

Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Engineers, Testautomatisierer, DevSecOps Engineers, Entwickler und fortgeschrittene ZAP-Anwender
Voraussetzungen: Sichere ZAP-Grundlagen, HTTP-Kenntnisse und elementare Programmiererfahrung
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben