Seminar API-Sicherheitstests mit Pentest-Tools.com

APIs verbinden Anwendungen, mobile Clients, Partnerdienste und interne Systeme. Fehler in Authentifizierung, Autorisierung, Eingabevalidierung oder Objektzugriff können deshalb große Teile einer Anwendungslandschaft betreffen. Das Seminar ordnet automatisierte Prüfungen in einen kontrollierten API-Testprozess ein.

Im Labor werden REST- und GraphQL-Ziele erfasst, Spezifikationen ausgewertet, Authentifizierungsdaten sicher eingebunden und Scanergebnisse technisch geprüft. Automatisierte Befunde werden nicht ungeprüft übernommen, sondern anhand von Requests, Responses, Reproduzierbarkeit und fachlichem Kontext bewertet.

Inhaltsübersicht

  1. Zielsetzung
  2. Zielgruppe
  3. Voraussetzungen
  4. Seminarinhalte mit schrittweisen Arbeitsabläufen
  5. Praxisübungen im autorisierten Labor
  6. Methodik und Arbeitsweise

Zielsetzung

Ziel ist ein reproduzierbarer API-Prüfprozess von der Scope-Definition bis zum dokumentierten Re-Test.

  • API-Ziele, Endpunkte, Rollen und Testgrenzen strukturiert erfassen.
  • OpenAPI-, Swagger- und Postman-Beschreibungen sowie GraphQL-Mechanismen sinnvoll nutzen.
  • Authentifizierte und nicht authentifizierte Scans sicher konfigurieren.
  • Technische Befunde priorisieren, plausibilisieren und reproduzierbar dokumentieren.
  • Re-Tests und Berichte für Entwicklung, Betrieb und Audit vorbereiten.

Zielgruppe

  • Pentester und Security Consultants mit Schwerpunkt Web- und API-Sicherheit
  • Security Engineers und Application-Security-Verantwortliche
  • API-Entwickler, Plattformteams und DevSecOps-Fachkräfte
  • Technische Auditoren und Verantwortliche für wiederkehrende Sicherheitsprüfungen

Voraussetzungen

  • Grundverständnis von HTTP-Methoden, Headern, Statuscodes und JSON-Datenstrukturen
  • Grundkenntnisse zu REST oder GraphQL sowie zu API-Authentifizierung
  • Sicherer Umgang mit Browser, Entwicklertools und einfachen Kommandozeilenwerkzeugen
  • Verbindliche Autorisierung für sämtliche Testziele; aktive Prüfungen ausschließlich im bereitgestellten Labor oder in ausdrücklich freigegebenen Umgebungen.

Seminarinhalte

1. Scope, Rollen und Testmodell festlegen

  1. Schritt 1: Geschäftsprozesse, API-Grenzen, erlaubte Hosts, Endpunkte und Datenklassen erfassen.
  2. Schritt 2: Testrollen, Berechtigungsstufen und getrennte Konten für positive und negative Tests definieren.
  3. Schritt 3: Belastungsgrenzen, Ausschlüsse, Zeitfenster und Abbruchkriterien dokumentieren.
  4. Schritt 4: Assets, Targets und Workspace-Struktur passend zum Engagement anlegen.

2. API-Beschreibungen und Zieldefinitionen vorbereiten

  1. Schritt 1: OpenAPI- oder Swagger-Dokumente auf Server, Pfade, Parameter und Sicherheitsdefinitionen prüfen.
  2. Schritt 2: Postman-Sammlungen bereinigen und Umgebungsvariablen ohne produktive Geheimnisse vorbereiten.
  3. Schritt 3: GraphQL-Endpunkte, Introspection-Möglichkeiten und relevante Operationen erfassen.
  4. Schritt 4: Fehlende oder dynamische Endpunkte durch kontrollierte manuelle Voranalyse ergänzen.

3. Authentifizierung und Scanprofil konfigurieren

  1. Schritt 1: Header, Cookies, Token oder andere zugelassene Authentifizierungsdaten auswählen.
  2. Schritt 2: Token-Lebensdauer, Refresh-Verhalten und Rollenwechsel vor dem Scan verifizieren.
  3. Schritt 3: Scan-Tiefe, Scope, Request-Rate und Ausschlüsse an Stabilität und Kritikalität anpassen.
  4. Schritt 4: Einen begrenzten Vorabscan starten und Zielerreichbarkeit sowie Authentifizierung kontrollieren.

4. Vulnerability-Scanning für REST und GraphQL durchführen

  1. Schritt 1: Endpunkte systematisch auf Eingabevalidierung, Injektionsrisiken und serverseitige Verarbeitung prüfen.
  2. Schritt 2: Hinweise auf SQL-Injection, XSS, SSRF, Prototype-Pollution und URL-Manipulation untersuchen.
  3. Schritt 3: Rollen- und Objektzugriffe auf unerwartete Datenfreigaben und Berechtigungsfehler analysieren.
  4. Schritt 4: Scanverlauf, fehlgeschlagene Requests, Rate-Limits und Abdeckungsgrenzen protokollieren.

5. Befunde validieren und priorisieren

  1. Schritt 1: Request, Response, betroffenen Parameter und notwendige Vorbedingungen auswerten.
  2. Schritt 2: Reproduzierbarkeit mit minimalen, ungefährlichen Testdaten verifizieren.
  3. Schritt 3: Fehlalarme, Duplikate und technisch korrekte, aber fachlich nicht erreichbare Szenarien trennen.
  4. Schritt 4: Technische Schwere, Ausnutzbarkeit, Datenwirkung und Geschäftsprozess gemeinsam bewerten.

6. Re-Test und Bericht erstellen

  1. Schritt 1: Behebungsmaßnahmen in prüfbare technische Kriterien übersetzen.
  2. Schritt 2: Betroffene Endpunkte gezielt erneut testen und unveränderte Randbedingungen dokumentieren.
  3. Schritt 3: Nachweise, Status, Restrestrisiko und empfohlene Folgemaßnahmen konsistent erfassen.
  4. Schritt 4: Einen adressatengerechten technischen Bericht mit Scope, Befunden und Re-Test-Status erzeugen.

Praxisübungen

  • Import und Bereinigung einer API-Spezifikation mit anschließender Target-Erstellung
  • Konfiguration eines authentifizierten REST-Scans mit getrennten Rollen
  • GraphQL-Prüfung mit kontrollierter Endpunkt- und Operationsauswahl
  • Triage eines gemischten Befundsatzes einschließlich Fehlalarmprüfung
  • Gezielter Re-Test und Erstellung eines kompakten technischen Berichts

Methodik und Arbeitsweise

Die Vermittlung kombiniert strukturierte Fachvorträge, Live-Demonstrationen, geführte Schritt-für-Schritt-Übungen und eigenständige Laboraufgaben. Jeder Arbeitsablauf wird mit Scoping, Konfiguration, sicherer Durchführung, Befundprüfung und dokumentiertem Re-Test vollständig durchlaufen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Pentester, Security Engineers, API-Entwickler, DevSecOps-Teams und technische Auditoren
Voraussetzungen: Grundkenntnisse in HTTP, REST oder GraphQL; sicherer Umgang mit Browser und Kommandozeile; autorisierte Testziele
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, geführte Schritt-für-Schritt-Übungen und praktische Übungen im autorisierten Labor
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream gespeichert 2 Tage
Innsbruck 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben