APIs verbinden Anwendungen, mobile Clients, Partnerdienste und interne Systeme. Fehler in Authentifizierung, Autorisierung, Eingabevalidierung oder Objektzugriff können deshalb große Teile einer Anwendungslandschaft betreffen. Das Seminar ordnet automatisierte Prüfungen in einen kontrollierten API-Testprozess ein.
Im Labor werden REST- und GraphQL-Ziele erfasst, Spezifikationen ausgewertet, Authentifizierungsdaten sicher eingebunden und Scanergebnisse technisch geprüft. Automatisierte Befunde werden nicht ungeprüft übernommen, sondern anhand von Requests, Responses, Reproduzierbarkeit und fachlichem Kontext bewertet.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte mit schrittweisen Arbeitsabläufen
- Praxisübungen im autorisierten Labor
- Methodik und Arbeitsweise
Zielsetzung
Ziel ist ein reproduzierbarer API-Prüfprozess von der Scope-Definition bis zum dokumentierten Re-Test.
- API-Ziele, Endpunkte, Rollen und Testgrenzen strukturiert erfassen.
- OpenAPI-, Swagger- und Postman-Beschreibungen sowie GraphQL-Mechanismen sinnvoll nutzen.
- Authentifizierte und nicht authentifizierte Scans sicher konfigurieren.
- Technische Befunde priorisieren, plausibilisieren und reproduzierbar dokumentieren.
- Re-Tests und Berichte für Entwicklung, Betrieb und Audit vorbereiten.
Zielgruppe
- Pentester und Security Consultants mit Schwerpunkt Web- und API-Sicherheit
- Security Engineers und Application-Security-Verantwortliche
- API-Entwickler, Plattformteams und DevSecOps-Fachkräfte
- Technische Auditoren und Verantwortliche für wiederkehrende Sicherheitsprüfungen
Voraussetzungen
- Grundverständnis von HTTP-Methoden, Headern, Statuscodes und JSON-Datenstrukturen
- Grundkenntnisse zu REST oder GraphQL sowie zu API-Authentifizierung
- Sicherer Umgang mit Browser, Entwicklertools und einfachen Kommandozeilenwerkzeugen
- Verbindliche Autorisierung für sämtliche Testziele; aktive Prüfungen ausschließlich im bereitgestellten Labor oder in ausdrücklich freigegebenen Umgebungen.
Seminarinhalte
1. Scope, Rollen und Testmodell festlegen
- Schritt 1: Geschäftsprozesse, API-Grenzen, erlaubte Hosts, Endpunkte und Datenklassen erfassen.
- Schritt 2: Testrollen, Berechtigungsstufen und getrennte Konten für positive und negative Tests definieren.
- Schritt 3: Belastungsgrenzen, Ausschlüsse, Zeitfenster und Abbruchkriterien dokumentieren.
- Schritt 4: Assets, Targets und Workspace-Struktur passend zum Engagement anlegen.
2. API-Beschreibungen und Zieldefinitionen vorbereiten
- Schritt 1: OpenAPI- oder Swagger-Dokumente auf Server, Pfade, Parameter und Sicherheitsdefinitionen prüfen.
- Schritt 2: Postman-Sammlungen bereinigen und Umgebungsvariablen ohne produktive Geheimnisse vorbereiten.
- Schritt 3: GraphQL-Endpunkte, Introspection-Möglichkeiten und relevante Operationen erfassen.
- Schritt 4: Fehlende oder dynamische Endpunkte durch kontrollierte manuelle Voranalyse ergänzen.
3. Authentifizierung und Scanprofil konfigurieren
- Schritt 1: Header, Cookies, Token oder andere zugelassene Authentifizierungsdaten auswählen.
- Schritt 2: Token-Lebensdauer, Refresh-Verhalten und Rollenwechsel vor dem Scan verifizieren.
- Schritt 3: Scan-Tiefe, Scope, Request-Rate und Ausschlüsse an Stabilität und Kritikalität anpassen.
- Schritt 4: Einen begrenzten Vorabscan starten und Zielerreichbarkeit sowie Authentifizierung kontrollieren.
4. Vulnerability-Scanning für REST und GraphQL durchführen
- Schritt 1: Endpunkte systematisch auf Eingabevalidierung, Injektionsrisiken und serverseitige Verarbeitung prüfen.
- Schritt 2: Hinweise auf SQL-Injection, XSS, SSRF, Prototype-Pollution und URL-Manipulation untersuchen.
- Schritt 3: Rollen- und Objektzugriffe auf unerwartete Datenfreigaben und Berechtigungsfehler analysieren.
- Schritt 4: Scanverlauf, fehlgeschlagene Requests, Rate-Limits und Abdeckungsgrenzen protokollieren.
5. Befunde validieren und priorisieren
- Schritt 1: Request, Response, betroffenen Parameter und notwendige Vorbedingungen auswerten.
- Schritt 2: Reproduzierbarkeit mit minimalen, ungefährlichen Testdaten verifizieren.
- Schritt 3: Fehlalarme, Duplikate und technisch korrekte, aber fachlich nicht erreichbare Szenarien trennen.
- Schritt 4: Technische Schwere, Ausnutzbarkeit, Datenwirkung und Geschäftsprozess gemeinsam bewerten.
6. Re-Test und Bericht erstellen
- Schritt 1: Behebungsmaßnahmen in prüfbare technische Kriterien übersetzen.
- Schritt 2: Betroffene Endpunkte gezielt erneut testen und unveränderte Randbedingungen dokumentieren.
- Schritt 3: Nachweise, Status, Restrestrisiko und empfohlene Folgemaßnahmen konsistent erfassen.
- Schritt 4: Einen adressatengerechten technischen Bericht mit Scope, Befunden und Re-Test-Status erzeugen.
Praxisübungen
- Import und Bereinigung einer API-Spezifikation mit anschließender Target-Erstellung
- Konfiguration eines authentifizierten REST-Scans mit getrennten Rollen
- GraphQL-Prüfung mit kontrollierter Endpunkt- und Operationsauswahl
- Triage eines gemischten Befundsatzes einschließlich Fehlalarmprüfung
- Gezielter Re-Test und Erstellung eines kompakten technischen Berichts
Methodik und Arbeitsweise
Die Vermittlung kombiniert strukturierte Fachvorträge, Live-Demonstrationen, geführte Schritt-für-Schritt-Übungen und eigenständige Laboraufgaben. Jeder Arbeitsablauf wird mit Scoping, Konfiguration, sicherer Durchführung, Befundprüfung und dokumentiertem Re-Test vollständig durchlaufen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Pentester, Security Engineers, API-Entwickler, DevSecOps-Teams und technische Auditoren |
| Voraussetzungen: | Grundkenntnisse in HTTP, REST oder GraphQL; sicherer Umgang mit Browser und Kommandozeile; autorisierte Testziele |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, geführte Schritt-für-Schritt-Übungen und praktische Übungen im autorisierten Labor |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
