Seminar Probely API-Sicherheitstests mit OpenAPI, Postman und GraphQL

Seminar / Training

API-Prüfungen sind nur dann aussagekräftig, wenn Endpunkte, Methoden, Datentypen, Authentisierung und Testdaten vollständig und kontrolliert bereitgestellt werden. Das Seminar führt von der API-Inventur über drei verbreitete Definitionswege bis zur belastbaren Befundvalidierung und Regression.

Inhaltsübersicht

  • Nutzen und Lernziele
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Einordnung im Lernpfad

Nutzen und Lernziele

  • API-Bestand, Umgebungen und erlaubten Prüfumfang strukturiert erfassen
  • OpenAPI-Dokumente, Postman Collections und GraphQL-Schemata prüfbar vorbereiten
  • Token, Header, Cookies und technische Konten sicher einsetzen
  • Gefährliche Zustandsänderungen und produktive Daten durch klare Grenzen vermeiden
  • API-Findings reproduzieren, priorisieren und mit Entwicklungsteams bearbeiten
  • Wiederholbare Tests für Releases und Regression etablieren

Zielgruppe

API-Entwickler, AppSec- und DevSecOps-Teams, Testautomatisierer, Security Engineers, technische Architekten und Betreiber API-basierter Anwendungen

Voraussetzungen

Grundkenntnisse in HTTP, JSON, REST und API-Authentifizierung. Für GraphQL-Inhalte sind Grundbegriffe zu Schema, Query und Mutation hilfreich. Benötigt werden eine freigegebene Test-API und passende Zugangsdaten.

Seminarinhalte

Modul 1: API-Inventar und Testfreigabe

  1. APIs, Versionen, Basis-URLs, Umgebungen und fachliche Eigentümer erfassen
  2. Lesende und schreibende Operationen sowie besonders kritische Endpunkte markieren
  3. Erlaubte Testdaten, Zeitfenster und Abbruchkriterien festlegen
  4. Ziel, Scope und Verantwortliche vor dem ersten Scan schriftlich freigeben

Modul 2: OpenAPI-Definitionen vorbereiten

  1. Dokument auf syntaktische Gültigkeit, Server-URLs und Versionsstand prüfen
  2. Pfade, Methoden, Parameter, Request Bodies und Antwortmodelle auf Vollständigkeit kontrollieren
  3. Beispielwerte und Schemas so ergänzen, dass realistische Requests erzeugt werden können
  4. Produktive Servereinträge entfernen oder eindeutig auf die Testumgebung umstellen

Modul 3: OpenAPI-Ziel konfigurieren und prüfen

  1. API-Ziel mit korrekter Basisadresse und Definition anlegen
  2. Authentifizierungsdaten und erforderliche statische Header getrennt hinterlegen
  3. Scope anhand der importierten Endpunkte kontrollieren
  4. Einen ersten begrenzten Scan ausführen und Abdeckung gegen die Definition vergleichen

Modul 4: Postman Collections sicher nutzen

  1. Collection, Variablen, Umgebungen, Vorabskripte und Abhängigkeiten inventarisieren
  2. Geheimnisse aus exportierten Dateien entfernen und über sichere Variablen bereitstellen
  3. Reihenfolgeabhängige Requests und erzeugte Kennungen kennzeichnen
  4. Collection importieren, Requests kontrollieren und einen Testlauf mit ungefährlichen Daten durchführen

Modul 5: GraphQL-Schemata und Operationen

  1. Endpoint, Schema, Query-Typen und Mutationen erfassen
  2. Introspection-Verfügbarkeit und alternative Schemabereitstellung klären
  3. Berechtigte Testidentitäten für unterschiedliche Rollen vorbereiten
  4. Komplexe oder schreibende Operationen begrenzen und kontrolliert in den Scan einbeziehen

Modul 6: Authentifizierung und Sitzungsdaten

  1. API-Key, Bearer Token, Cookie oder kundenspezifischen Header dem richtigen Ziel zuordnen
  2. Tokenbeschaffung, Gültigkeitsdauer und Rotation dokumentieren
  3. Abgelaufene, fehlende und unzureichend berechtigte Token als Negativtests prüfen
  4. Sicherstellen, dass Geheimnisse weder in Definitionen noch in Logs oder Findings erscheinen

Modul 7: Scope, Testdaten und Sicherheitsgrenzen

  1. Erlaubte Hosts, Pfade und Methoden als Positivliste definieren
  2. Lösch-, Zahlungs-, Benachrichtigungs- und Massenoperationen gesondert behandeln
  3. Isolierte Testmandanten, synthetische Datensätze und Rücksetzmechanismen vorbereiten
  4. Abbruchkriterien für erhöhte Last, unerwartete Zustandsänderung und Datenverlust testen

Modul 8: Befunde validieren und an Entwicklung übergeben

  1. Betroffenen Endpunkt, Methode, Identität und Payload aus dem Finding erfassen
  2. Reproduktion mit minimalem Request und kontrollierten Daten durchführen
  3. Technische Schwere mit erreichbaren Daten und Geschäftsprozess abgleichen
  4. Korrekturhinweis, Testfall und erwartetes Verhalten gemeinsam dokumentieren

Modul 9: Regression und kontinuierliche API-Prüfung

  1. Stabile API-Definition und Testumgebung versionieren
  2. Scanprofil und Scope an Releaseklassen koppeln
  3. Behobene Findings gezielt erneut prüfen und Ergebnis protokollieren
  4. Regelmäßige Vollscans mit schnellen Releaseprüfungen kombinieren

Praxisübungen

  • Qualitätsprüfung einer OpenAPI-Definition mit unvollständigen Server- und Beispieldaten
  • Import und sicherer Einsatz einer Postman Collection ohne eingebettete Geheimnisse
  • Konfiguration eines GraphQL-Ziels mit begrenzten Mutationen
  • Aufbau eines Positivscopes und Ausschluss kritischer Zustandsänderungen
  • Reproduktion und dokumentierte Nachprüfung eines API-Findings

Einordnung im Lernpfad

Empfohlen nach dem DAST-Grundlagenkurs. Danach folgen je nach Aufgabe Authentifizierungsvertiefung, Scanprofil-Tuning, CI/CD oder API- und CLI-Automatisierung.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: API-Entwickler, AppSec- und DevSecOps-Teams, Testautomatisierer, Security Engineers, technische Architekten und Betreiber API-basierter Anwendungen
Voraussetzungen: Grundkenntnisse in HTTP, JSON, REST und API-Authentifizierung. Für GraphQL-Inhalte sind Grundbegriffe zu Schema, Query und Mutation hilfreich. Benötigt werden eine freigegebene Test-API und passende Zugangsdaten.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben