Seminar / Training
Ein nicht authentifizierter Scan sieht häufig nur die öffentliche Oberfläche. Aussagekräftige Prüfungen geschützter Funktionen benötigen stabile Testidentitäten, kontrollierte Sitzungen und eine zuverlässige Erkennung, ob der Scanner tatsächlich angemeldet ist. Das Seminar baut diese Kette schrittweise auf.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- Geeignete Testkonten und Rollen für Sicherheitsprüfungen planen
- Formularbasierte Anmeldung und Login-Sequenzen reproduzierbar konfigurieren
- Token, Header, Cookies und Basic Authentication sicher einsetzen
- Sitzungsstatus und erfolgreiche Anmeldung zuverlässig verifizieren
- MFA-, SSO- und zeitabhängige Anmeldeverfahren realistisch bewerten
- Fehlgeschlagene oder instabile Authentifizierung methodisch diagnostizieren
Zielgruppe
AppSec- und Pentest-Teams, Probely-Anwender, Web- und API-Entwickler, Testautomatisierer, Identity-Spezialisten und Betreiber geschützter Anwendungen
Voraussetzungen
Grundkenntnisse in HTTP, Cookies, Sessions und Webanmeldungen sowie Teilnahme am Grundlagenkurs oder vergleichbare Erfahrung. Benötigt werden freigegebene Testkonten mit unterschiedlichen Rollen.
Seminarinhalte
Modul 1: Authentifizierungsmodell und Testidentitäten
- Anmeldewege, Rollen, Mandanten und erreichbare Funktionsbereiche erfassen
- Technische Testkonten mit minimal notwendigen, aber repräsentativen Rechten anlegen
- Kontosperre, Passwortrotation, MFA und Sitzungsdauer dokumentieren
- Produktive Benutzerkonten und persönliche Zugangsdaten ausdrücklich ausschließen
Modul 2: Formularbasierte Anmeldung konfigurieren
- Login-Seite, Formularfelder, Absendeaktion und Weiterleitung identifizieren
- Benutzername und Passwort als geschützte Werte hinterlegen
- Erfolgsmerkmal einer angemeldeten Sitzung festlegen
- Testanmeldung ausführen und Zugriff auf eine geschützte Seite kontrollieren
Modul 3: Login-Sequenzen aufzeichnen
- Notwendige Schritte vom Aufruf bis zur stabilen Sitzung festlegen
- Interaktionen mit Feldern, Schaltflächen und Weiterleitungen in korrekter Reihenfolge erfassen
- Dynamische Werte und unnötige Navigationsschritte reduzieren
- Sequenz wiederholt abspielen und auf zeitliche oder zustandsabhängige Fehler prüfen
Modul 4: Navigationssequenzen für geschützte Bereiche
- Bereiche identifizieren, die erst nach zusätzlicher Navigation erreichbar werden
- Ausgangszustand und benötigte Vorbedingungen definieren
- Sequenz mit ungefährlichen Testdaten aufbauen
- Nach jedem kritischen Schritt einen stabilen Prüfpunkt einfügen
Modul 5: API-Token, Header, Cookies und Basic Authentication
- Passende Authentifizierungsart je Ziel und Endpoint bestimmen
- Token oder statische Header getrennt von Definitionen und Logs hinterlegen
- Cookie-Domäne, Pfad, Ablauf und SameSite-Verhalten prüfen
- Fehlende, abgelaufene und unzureichend berechtigte Zugangsdaten als Negativfälle testen
Modul 6: Sitzungsprüfung und Logout-Erkennung
- Ein eindeutiges Element oder eine geschützte Antwort als Anmeldungserfolg wählen
- Öffentliche Inhalte vermeiden, die auch ohne Sitzung sichtbar sind
- Automatische Abmeldung, Leerlaufzeit und parallele Sitzungen testen
- Bei Sitzungsverlust Scan stoppen oder erneute Anmeldung kontrolliert auslösen
Modul 7: MFA, SSO und nicht automatisierbare Schritte
- Interaktive Faktoren, Captchas und externe Identity-Provider im Ablauf erfassen
- Prüfen, ob ein technischer Testweg oder ein geeignetes Token bereitgestellt werden kann
- Sicherheitskontrollen nicht durch unsichere Dauerfreigaben umgehen
- Nicht automatisierbare Bereiche offen dokumentieren und ergänzende Prüfverfahren planen
Modul 8: Fehlerdiagnose und Stabilisierung
- Fehler in Erreichbarkeit, Formularerkennung, Zugangsdaten, Weiterleitung und Sitzung trennen
- Browserablauf und Scannerablauf mit denselben Testdaten vergleichen
- Zeitstempel, Zertifikate, Proxy, Cookies und Antwortcodes kontrollieren
- Nach jeder Änderung einen kleinen Authentifizierungstest vor dem Vollscan durchführen
Praxisübungen
- Einrichtung eines formularbasierten Logins mit verlässlichem Erfolgsmerkmal
- Aufzeichnung einer mehrstufigen Login-Sequenz
- Konfiguration einer API-Authentifizierung über Token und statischen Header
- Simulation eines Sitzungsablaufs während eines Scans
- Analyse einer instabilen Anmeldung mit Weiterleitungs- und Cookie-Problemen
Einordnung im Lernpfad
Empfohlen nach dem Grundlagenkurs und vor vertieften Web- oder API-Scans. Das Seminar ergänzt Scanprofil- und Scope-Tuning, ersetzt aber keine allgemeine Identity- oder SSO-Administration.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | AppSec- und Pentest-Teams, Probely-Anwender, Web- und API-Entwickler, Testautomatisierer, Identity-Spezialisten und Betreiber geschützter Anwendungen |
| Voraussetzungen: | Grundkenntnisse in HTTP, Cookies, Sessions und Webanmeldungen sowie Teilnahme am Grundlagenkurs oder vergleichbare Erfahrung. Benötigt werden freigegebene Testkonten mit unterschiedlichen Rollen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
