Seminar / Training
API-Prüfungen sind nur dann aussagekräftig, wenn Endpunkte, Methoden, Datentypen, Authentisierung und Testdaten vollständig und kontrolliert bereitgestellt werden. Das Seminar führt von der API-Inventur über drei verbreitete Definitionswege bis zur belastbaren Befundvalidierung und Regression.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- API-Bestand, Umgebungen und erlaubten Prüfumfang strukturiert erfassen
- OpenAPI-Dokumente, Postman Collections und GraphQL-Schemata prüfbar vorbereiten
- Token, Header, Cookies und technische Konten sicher einsetzen
- Gefährliche Zustandsänderungen und produktive Daten durch klare Grenzen vermeiden
- API-Findings reproduzieren, priorisieren und mit Entwicklungsteams bearbeiten
- Wiederholbare Tests für Releases und Regression etablieren
Zielgruppe
API-Entwickler, AppSec- und DevSecOps-Teams, Testautomatisierer, Security Engineers, technische Architekten und Betreiber API-basierter Anwendungen
Voraussetzungen
Grundkenntnisse in HTTP, JSON, REST und API-Authentifizierung. Für GraphQL-Inhalte sind Grundbegriffe zu Schema, Query und Mutation hilfreich. Benötigt werden eine freigegebene Test-API und passende Zugangsdaten.
Seminarinhalte
Modul 1: API-Inventar und Testfreigabe
- APIs, Versionen, Basis-URLs, Umgebungen und fachliche Eigentümer erfassen
- Lesende und schreibende Operationen sowie besonders kritische Endpunkte markieren
- Erlaubte Testdaten, Zeitfenster und Abbruchkriterien festlegen
- Ziel, Scope und Verantwortliche vor dem ersten Scan schriftlich freigeben
Modul 2: OpenAPI-Definitionen vorbereiten
- Dokument auf syntaktische Gültigkeit, Server-URLs und Versionsstand prüfen
- Pfade, Methoden, Parameter, Request Bodies und Antwortmodelle auf Vollständigkeit kontrollieren
- Beispielwerte und Schemas so ergänzen, dass realistische Requests erzeugt werden können
- Produktive Servereinträge entfernen oder eindeutig auf die Testumgebung umstellen
Modul 3: OpenAPI-Ziel konfigurieren und prüfen
- API-Ziel mit korrekter Basisadresse und Definition anlegen
- Authentifizierungsdaten und erforderliche statische Header getrennt hinterlegen
- Scope anhand der importierten Endpunkte kontrollieren
- Einen ersten begrenzten Scan ausführen und Abdeckung gegen die Definition vergleichen
Modul 4: Postman Collections sicher nutzen
- Collection, Variablen, Umgebungen, Vorabskripte und Abhängigkeiten inventarisieren
- Geheimnisse aus exportierten Dateien entfernen und über sichere Variablen bereitstellen
- Reihenfolgeabhängige Requests und erzeugte Kennungen kennzeichnen
- Collection importieren, Requests kontrollieren und einen Testlauf mit ungefährlichen Daten durchführen
Modul 5: GraphQL-Schemata und Operationen
- Endpoint, Schema, Query-Typen und Mutationen erfassen
- Introspection-Verfügbarkeit und alternative Schemabereitstellung klären
- Berechtigte Testidentitäten für unterschiedliche Rollen vorbereiten
- Komplexe oder schreibende Operationen begrenzen und kontrolliert in den Scan einbeziehen
Modul 6: Authentifizierung und Sitzungsdaten
- API-Key, Bearer Token, Cookie oder kundenspezifischen Header dem richtigen Ziel zuordnen
- Tokenbeschaffung, Gültigkeitsdauer und Rotation dokumentieren
- Abgelaufene, fehlende und unzureichend berechtigte Token als Negativtests prüfen
- Sicherstellen, dass Geheimnisse weder in Definitionen noch in Logs oder Findings erscheinen
Modul 7: Scope, Testdaten und Sicherheitsgrenzen
- Erlaubte Hosts, Pfade und Methoden als Positivliste definieren
- Lösch-, Zahlungs-, Benachrichtigungs- und Massenoperationen gesondert behandeln
- Isolierte Testmandanten, synthetische Datensätze und Rücksetzmechanismen vorbereiten
- Abbruchkriterien für erhöhte Last, unerwartete Zustandsänderung und Datenverlust testen
Modul 8: Befunde validieren und an Entwicklung übergeben
- Betroffenen Endpunkt, Methode, Identität und Payload aus dem Finding erfassen
- Reproduktion mit minimalem Request und kontrollierten Daten durchführen
- Technische Schwere mit erreichbaren Daten und Geschäftsprozess abgleichen
- Korrekturhinweis, Testfall und erwartetes Verhalten gemeinsam dokumentieren
Modul 9: Regression und kontinuierliche API-Prüfung
- Stabile API-Definition und Testumgebung versionieren
- Scanprofil und Scope an Releaseklassen koppeln
- Behobene Findings gezielt erneut prüfen und Ergebnis protokollieren
- Regelmäßige Vollscans mit schnellen Releaseprüfungen kombinieren
Praxisübungen
- Qualitätsprüfung einer OpenAPI-Definition mit unvollständigen Server- und Beispieldaten
- Import und sicherer Einsatz einer Postman Collection ohne eingebettete Geheimnisse
- Konfiguration eines GraphQL-Ziels mit begrenzten Mutationen
- Aufbau eines Positivscopes und Ausschluss kritischer Zustandsänderungen
- Reproduktion und dokumentierte Nachprüfung eines API-Findings
Einordnung im Lernpfad
Empfohlen nach dem DAST-Grundlagenkurs. Danach folgen je nach Aufgabe Authentifizierungsvertiefung, Scanprofil-Tuning, CI/CD oder API- und CLI-Automatisierung.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | API-Entwickler, AppSec- und DevSecOps-Teams, Testautomatisierer, Security Engineers, technische Architekten und Betreiber API-basierter Anwendungen |
| Voraussetzungen: | Grundkenntnisse in HTTP, JSON, REST und API-Authentifizierung. Für GraphQL-Inhalte sind Grundbegriffe zu Schema, Query und Mutation hilfreich. Benötigt werden eine freigegebene Test-API und passende Zugangsdaten. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
