Skripte schließen die Lücke zwischen Standardfunktionen und anwendungsspezifischen Anforderungen. Sie können Nachrichten verändern, Sitzungen pflegen, Logins automatisieren, eigene Analysen durchführen und Abläufe orchestrieren.
Die Schulung legt Wert auf kleine, testbare Skripte, klare Einsatzgrenzen und sichere Secretbehandlung. Skripte werden nicht als undokumentierte Einzeltricks, sondern als wartbare Bestandteile der Testarchitektur behandelt.
Inhaltsübersicht
- Seminarziel und Arbeitsweise
- Skriptumgebung und Engines einrichten
- Zest aufzeichnen und strukturieren
- JavaScript- und Groovy-Grundmuster
- HTTP-Sender-, Proxy- und Targeted-Skripte
- Authentifizierung und Session-Management skripten
- Passive und aktive Skriptregeln entwickeln
- Automatisierung, Versionierung und Tests
- Praxisübungen und Arbeitsaufträge
- Zielgruppe, Voraussetzungen und Arbeitsumgebung
Seminarziel
Passende ZAP-Skripttypen auswählen, Skripte sicher entwickeln und testen sowie anwendungsspezifische Logik in Desktop- und Automationsabläufe integrieren.
Arbeitsweise
Vortrag, Demonstrationen und praktische Übungen werden in kurzen Arbeitszyklen verbunden. Jeder Themenblock beginnt mit einem klar abgegrenzten Testziel, führt über die Konfiguration und Durchführung zur fachlichen Prüfung und endet mit dokumentierten Kontrollpunkten. Belastende oder angreifende Funktionen werden ausschließlich in ausdrücklich freigegebenen Labor- und Zielumgebungen eingesetzt.
Schrittweise Seminarinhalte
1. Skriptumgebung und Engines einrichten
Script Console, verfügbare Engines, Vorlagen und Skripttypen bilden die technische Grundlage.
- Installierte Script Engines und Add-ons prüfen.
- Vorlagen und verfügbare globale Objekte untersuchen.
- Skriptverzeichnis und Namenskonvention festlegen.
- Ein minimales Skript laden, aktivieren und protokollieren.
Kontrollpunkte: Engine passt zur verwendeten Skriptsprache; Skript kann eindeutig aktiviert und deaktiviert werden.
2. Zest aufzeichnen und strukturieren
Zest eignet sich für deklarative HTTP-Abläufe, Assertions und wiederholbare Sequenzen.
- Referenzablauf als Zest-Skript aufzeichnen.
- Unnötige Requests entfernen und Schritte benennen.
- Variablen, Bedingungen und Schleifen ergänzen.
- Assertions für Status, Header und Inhalt definieren.
Kontrollpunkte: Skript läuft in frischer Session; Assertions erkennen positiven und negativen Kontrollfall.
3. JavaScript- und Groovy-Grundmuster
Imperative Skripte greifen auf ZAP-Nachrichten, Hilfsobjekte und Java-APIs zu.
- Nachrichtenobjekt sicher lesen und kopieren.
- Header, URI und Body gezielt verändern.
- Konfiguration und Secrets über Parameter einlesen.
- Ausnahmen abfangen und datensparsam protokollieren.
Kontrollpunkte: Skript verändert nur die vorgesehene Nachricht; Logs enthalten keine Credentials oder Sessiontokens.
4. HTTP-Sender-, Proxy- und Targeted-Skripte
Der Skripttyp bestimmt Zeitpunkt, Umfang und Lebenszyklus der Ausführung.
- HTTP-Sender-Skript für ausgehende oder eingehende Nachrichten einsetzen.
- Proxy-Skript auf interaktiven Verkehr begrenzen.
- Targeted-Skript auf ausgewählten Knoten anwenden.
- Standalone-Skript für kontrollierte Verwaltungsaufgaben verwenden.
Kontrollpunkte: Skripttyp entspricht dem fachlichen Zweck; Leistungs- und Seiteneffekte sind begrenzt.
5. Authentifizierung und Session-Management skripten
Komplexe Logins und proprietäre Sessionmechanismen werden mit klarer Verifikationslogik umgesetzt.
- Loginparameter und Laufzeitdaten modellieren.
- Authentifizierungsrequest erstellen und Antwort auswerten.
- Sessiontoken extrahieren und Folgeanfragen zuordnen.
- Fehler, Ablauf und erneute Anmeldung testen.
Kontrollpunkte: Falsche Anmeldung wird sicher erkannt; Token bleibt pro Benutzer isoliert.
6. Passive und aktive Skriptregeln entwickeln
Eigene Regeln analysieren Nachrichten oder senden gezielte Testrequests. Aktive Regeln benötigen besondere Begrenzung und Gegenproben.
- Kleine passive Regel mit eindeutiger Evidenz implementieren.
- Alertmetadaten, Risiko und Confidence begründen.
- Aktive Testhypothese mit minimalen Requests umsetzen.
- False-Positive- und Negativtests ergänzen.
Kontrollpunkte: Regel erzeugt keine Alerts ohne Evidenz; aktive Regel respektiert Scope und Stoppbedingungen.
7. Automatisierung, Versionierung und Tests
Skripte werden als kontrollierte Artefakte geladen, ausgeführt, geprüft und weiterentwickelt.
- Skriptjob im Automation Framework konfigurieren.
- Parameter und Umgebungswerte getrennt verwalten.
- Unit-nahe Tests, Laborfälle und Regressionen dokumentieren.
- Code Review, Versionierung und Freigabeprozess festlegen.
Kontrollpunkte: Automationslauf meldet Skriptfehler eindeutig; Änderungen sind überprüfbar und rückverfolgbar.
Praxisübungen und Arbeitsaufträge
- Aufzeichnung und Bereinigung eines Zest-Ablaufs
- JavaScript- oder Groovy-Skript zur kontrollierten Headerverarbeitung
- HTTP-Sender-Skript für dynamische Laufzeitwerte
- Skriptbasierte Anmeldung mit Verifikationslogik
- Eigene passive Regel mit Evidenz und Negativtest
- Automatisierter Skriptlauf mit Parametern und Fehlerprüfung
Zielgruppe
Security Engineers, Testautomatisierer, DevSecOps Engineers, Entwickler und fortgeschrittene ZAP-Anwender
Voraussetzungen
Sichere ZAP-Grundlagen, HTTP-Kenntnisse und elementare Programmiererfahrung
Arbeitsumgebung
Verwendet werden eine isolierte ZAP-Installation oder ein geeigneter Container, ein getrenntes Browserprofil, eine ausdrücklich freigegebene Laboranwendung, vorbereitete Testkonten und versionskontrollierbare Konfigurationsdateien. Produktive Ziele, persönliche Konten und nicht genehmigte Drittsysteme sind ausgeschlossen.
Fachbereichsleitung / Leitung des Trainerteams / Ansprechpersonen
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Engineers, Testautomatisierer, DevSecOps Engineers, Entwickler und fortgeschrittene ZAP-Anwender |
| Voraussetzungen: | Sichere ZAP-Grundlagen, HTTP-Kenntnisse und elementare Programmiererfahrung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
