Seminar / Training
Moderne Webanwendungen kombinieren serverseitige Seiten, clientseitige Routen, Hintergrund-APIs, Formulare und wechselnde Sitzungszustände. Das Seminar zeigt, wie diese Strukturen erfasst, kontrolliert navigiert und mit geeignetem Profil geprüft werden, ohne externe Systeme oder kritische Funktionen unbeabsichtigt einzubeziehen.
Inhaltsübersicht
- Nutzen und Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Einordnung im Lernpfad
Nutzen und Lernziele
- Architektur und Angriffsfläche moderner Webanwendungen erfassen
- Ziele, Navigation, Seeds und Scope für klassische und Single-Page-Anwendungen konfigurieren
- Formulare, Datei-Uploads und geschützte Bereiche sicher in Prüfungen einbeziehen
- Profile und Lastgrenzen an technische Empfindlichkeit anpassen
- Findings mit Browser- und HTTP-Sicht reproduzieren und priorisieren
- Regression und regelmäßige Scans in einen stabilen Betriebsprozess überführen
Zielgruppe
Webentwickler, AppSec- und Product-Security-Teams, Pentester, Testautomatisierer, Security Champions und Betreiber moderner Webanwendungen
Voraussetzungen
Grundkenntnisse in HTTP, HTML, JavaScript und Websitzungen sowie Teilnahme am Grundlagenkurs oder vergleichbare Erfahrung. Benötigt wird eine isolierte Trainingsanwendung.
Seminarinhalte
Modul 1: Anwendungsarchitektur und Prüfkarte
- Klassische Seiten, Single-Page-Bereiche, Hintergrund-APIs und externe Dienste erfassen
- Öffentliche, geschützte und administrative Bereiche unterscheiden
- Kritische Geschäftsaktionen und sensible Datenflüsse markieren
- Prüfkarte mit erlaubten Einstiegspunkten und ausgeschlossenen Abhängigkeiten erstellen
Modul 2: Webziel und Verifikation
- Basis-URL, Protokoll, Port und Weiterleitungen kontrollieren
- Ziel mit Umgebung, Eigentümer und eindeutigen Labels anlegen
- Verifikation und Erreichbarkeit durchführen
- Abweichende Hosts oder Protokollwechsel vor dem Scan klären
Modul 3: Crawler und Single-Page-Navigation
- Clientseitige Routen, History-Verhalten und dynamische Menüs beobachten
- Schwer auffindbare Seiten als Seeds ergänzen
- Endlosschleifen, Kalendernavigation und unendliche Listen erkennen
- Crawlerabdeckung mit einer bekannten Funktionsliste vergleichen
Modul 4: Formulare und Testdaten
- Formularfelder, Validierungen und Zustandsänderungen inventarisieren
- Synthetische Testdaten und eindeutige Präfixe verwenden
- Benachrichtigungen, Bestellungen, Löschungen und andere Nebenwirkungen begrenzen
- Rücksetzverfahren für erzeugte Datensätze vorbereiten
Modul 5: Datei-Uploads und besondere Eingaben
- Zulässige Dateitypen, Größen und Speicherwege erfassen
- Ungefährliche Trainingsdateien für Positiv- und Negativfälle vorbereiten
- Nachgelagerte Verarbeitung und externe Scanner berücksichtigen
- Uploads nach dem Test kontrolliert entfernen und Ergebnis dokumentieren
Modul 6: Geschützte Bereiche und Sessions
- Testkonten für repräsentative Rollen bereitstellen
- Login oder Sequenz mit eindeutigem Erfolgsmerkmal konfigurieren
- Sitzungsablauf, Rollenwechsel und Logout beobachten
- Erreichbare Funktionen je Rolle gegen die Prüfkarte abgleichen
Modul 7: Scope und Profilwahl
- Erlaubte Hosts und Pfade als Positivbereich festlegen
- Externe Identitätsanbieter, Zahlungsdienste und Fremdhosts ausschließen
- Profil anhand von Schutzbedarf, Lastverträglichkeit und Prüfziel auswählen
- Kleinen Vorabscan durchführen und Scope vor dem Hauptlauf bestätigen
Modul 8: Scanüberwachung und Stabilität
- Anwendung, Logs und Antwortzeiten während des Scans beobachten
- Fehler durch Navigation, Authentifizierung, WAF, Rate Limit oder Anwendung trennen
- Bei kritischen Auswirkungen kontrolliert abbrechen
- Korrektur mit begrenztem Lauf prüfen und erst danach fortsetzen
Modul 9: Finding-Reproduktion und Priorisierung
- Endpoint, Parameter, Sitzung und Payload aus dem Finding erfassen
- Verhalten zunächst im Browser und danach mit minimalem HTTP-Request nachvollziehen
- Erforderliche Rolle, erreichbare Daten und Geschäftsprozess bewerten
- Reparaturhinweis und erwartetes sicheres Verhalten an Entwicklung übergeben
Modul 10: Retest und Web-Regression
- Korrekturversion und betroffene Route eindeutig bestimmen
- Gezielten Retest gegen denselben Anwendungskontext ausführen
- Wiederauftreten in verwandten Routen oder Rollen prüfen
- Regelmäßige Vollscans mit schnelleren releasebezogenen Prüfungen kombinieren
Praxisübungen
- Erstellung einer Prüfkarte für eine Single-Page-Anwendung
- Konfiguration von Seeds und Ausschlüssen für dynamische Navigation
- Sicherer Test eines Formulars mit synthetischen Daten
- Einbindung eines geschützten Rollenbereichs
- Überwachung und Stabilisierung eines Webscans
- Reproduktion und Retest eines Web-Findings
Einordnung im Lernpfad
Empfohlen nach dem DAST-Grundlagenkurs. Ergänzende Vertiefungen sind Authentifizierung, Scanprofil-Tuning, Findings-Triage, CI/CD und Reporting.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Webentwickler, AppSec- und Product-Security-Teams, Pentester, Testautomatisierer, Security Champions und Betreiber moderner Webanwendungen |
| Voraussetzungen: | Grundkenntnisse in HTTP, HTML, JavaScript und Websitzungen sowie Teilnahme am Grundlagenkurs oder vergleichbare Erfahrung. Benötigt wird eine isolierte Trainingsanwendung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
