Seminar Probely Web Application Security Testing für moderne Anwendungen

Seminar / Training

Moderne Webanwendungen kombinieren serverseitige Seiten, clientseitige Routen, Hintergrund-APIs, Formulare und wechselnde Sitzungszustände. Das Seminar zeigt, wie diese Strukturen erfasst, kontrolliert navigiert und mit geeignetem Profil geprüft werden, ohne externe Systeme oder kritische Funktionen unbeabsichtigt einzubeziehen.

Inhaltsübersicht

  • Nutzen und Lernziele
  • Zielgruppe
  • Voraussetzungen
  • Seminarinhalte
  • Praxisübungen
  • Einordnung im Lernpfad

Nutzen und Lernziele

  • Architektur und Angriffsfläche moderner Webanwendungen erfassen
  • Ziele, Navigation, Seeds und Scope für klassische und Single-Page-Anwendungen konfigurieren
  • Formulare, Datei-Uploads und geschützte Bereiche sicher in Prüfungen einbeziehen
  • Profile und Lastgrenzen an technische Empfindlichkeit anpassen
  • Findings mit Browser- und HTTP-Sicht reproduzieren und priorisieren
  • Regression und regelmäßige Scans in einen stabilen Betriebsprozess überführen

Zielgruppe

Webentwickler, AppSec- und Product-Security-Teams, Pentester, Testautomatisierer, Security Champions und Betreiber moderner Webanwendungen

Voraussetzungen

Grundkenntnisse in HTTP, HTML, JavaScript und Websitzungen sowie Teilnahme am Grundlagenkurs oder vergleichbare Erfahrung. Benötigt wird eine isolierte Trainingsanwendung.

Seminarinhalte

Modul 1: Anwendungsarchitektur und Prüfkarte

  1. Klassische Seiten, Single-Page-Bereiche, Hintergrund-APIs und externe Dienste erfassen
  2. Öffentliche, geschützte und administrative Bereiche unterscheiden
  3. Kritische Geschäftsaktionen und sensible Datenflüsse markieren
  4. Prüfkarte mit erlaubten Einstiegspunkten und ausgeschlossenen Abhängigkeiten erstellen

Modul 2: Webziel und Verifikation

  1. Basis-URL, Protokoll, Port und Weiterleitungen kontrollieren
  2. Ziel mit Umgebung, Eigentümer und eindeutigen Labels anlegen
  3. Verifikation und Erreichbarkeit durchführen
  4. Abweichende Hosts oder Protokollwechsel vor dem Scan klären

Modul 3: Crawler und Single-Page-Navigation

  1. Clientseitige Routen, History-Verhalten und dynamische Menüs beobachten
  2. Schwer auffindbare Seiten als Seeds ergänzen
  3. Endlosschleifen, Kalendernavigation und unendliche Listen erkennen
  4. Crawlerabdeckung mit einer bekannten Funktionsliste vergleichen

Modul 4: Formulare und Testdaten

  1. Formularfelder, Validierungen und Zustandsänderungen inventarisieren
  2. Synthetische Testdaten und eindeutige Präfixe verwenden
  3. Benachrichtigungen, Bestellungen, Löschungen und andere Nebenwirkungen begrenzen
  4. Rücksetzverfahren für erzeugte Datensätze vorbereiten

Modul 5: Datei-Uploads und besondere Eingaben

  1. Zulässige Dateitypen, Größen und Speicherwege erfassen
  2. Ungefährliche Trainingsdateien für Positiv- und Negativfälle vorbereiten
  3. Nachgelagerte Verarbeitung und externe Scanner berücksichtigen
  4. Uploads nach dem Test kontrolliert entfernen und Ergebnis dokumentieren

Modul 6: Geschützte Bereiche und Sessions

  1. Testkonten für repräsentative Rollen bereitstellen
  2. Login oder Sequenz mit eindeutigem Erfolgsmerkmal konfigurieren
  3. Sitzungsablauf, Rollenwechsel und Logout beobachten
  4. Erreichbare Funktionen je Rolle gegen die Prüfkarte abgleichen

Modul 7: Scope und Profilwahl

  1. Erlaubte Hosts und Pfade als Positivbereich festlegen
  2. Externe Identitätsanbieter, Zahlungsdienste und Fremdhosts ausschließen
  3. Profil anhand von Schutzbedarf, Lastverträglichkeit und Prüfziel auswählen
  4. Kleinen Vorabscan durchführen und Scope vor dem Hauptlauf bestätigen

Modul 8: Scanüberwachung und Stabilität

  1. Anwendung, Logs und Antwortzeiten während des Scans beobachten
  2. Fehler durch Navigation, Authentifizierung, WAF, Rate Limit oder Anwendung trennen
  3. Bei kritischen Auswirkungen kontrolliert abbrechen
  4. Korrektur mit begrenztem Lauf prüfen und erst danach fortsetzen

Modul 9: Finding-Reproduktion und Priorisierung

  1. Endpoint, Parameter, Sitzung und Payload aus dem Finding erfassen
  2. Verhalten zunächst im Browser und danach mit minimalem HTTP-Request nachvollziehen
  3. Erforderliche Rolle, erreichbare Daten und Geschäftsprozess bewerten
  4. Reparaturhinweis und erwartetes sicheres Verhalten an Entwicklung übergeben

Modul 10: Retest und Web-Regression

  1. Korrekturversion und betroffene Route eindeutig bestimmen
  2. Gezielten Retest gegen denselben Anwendungskontext ausführen
  3. Wiederauftreten in verwandten Routen oder Rollen prüfen
  4. Regelmäßige Vollscans mit schnelleren releasebezogenen Prüfungen kombinieren

Praxisübungen

  • Erstellung einer Prüfkarte für eine Single-Page-Anwendung
  • Konfiguration von Seeds und Ausschlüssen für dynamische Navigation
  • Sicherer Test eines Formulars mit synthetischen Daten
  • Einbindung eines geschützten Rollenbereichs
  • Überwachung und Stabilisierung eines Webscans
  • Reproduktion und Retest eines Web-Findings

Einordnung im Lernpfad

Empfohlen nach dem DAST-Grundlagenkurs. Ergänzende Vertiefungen sind Authentifizierung, Scanprofil-Tuning, Findings-Triage, CI/CD und Reporting.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Webentwickler, AppSec- und Product-Security-Teams, Pentester, Testautomatisierer, Security Champions und Betreiber moderner Webanwendungen
Voraussetzungen: Grundkenntnisse in HTTP, HTML, JavaScript und Websitzungen sowie Teilnahme am Grundlagenkurs oder vergleichbare Erfahrung. Benötigt wird eine isolierte Trainingsanwendung.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben