Seminarbeschreibung
Burp Suite Professional verbindet automatisierte Anwendungsscans mit Werkzeugen für gezielte manuelle Nachprüfungen. Das Seminar nutzt diese Verbindung, um aus einer Scannerwarnung einen technisch nachvollziehbaren Befund zu entwickeln. Dabei werden Konfiguration, erreichte Anwendungsbereiche und beobachtetes Verhalten gemeinsam betrachtet.
An einer vorbereiteten Anwendung werden Crawl und Audit eingerichtet, eine Anmeldung eingebunden und ausgewählte Ergebnisse im Repeater untersucht. Der Kurs konzentriert sich auf reproduzierbare DAST-Prüfungen und die sichere Bewertung ihrer Aussagekraft. Der Scanner der Professional-Edition ist Bestandteil der Übungen; die Community Edition deckt diesen automatisierten Anteil nicht ab. Die separate Plattform Burp Suite DAST wird begrifflich abgegrenzt, jedoch nicht administriert.
Lernziele
- Eine Burp-Testumgebung mit geeignetem Scope und nachvollziehbarer Projektstruktur einrichten.
- Crawl- und Audit-Konfiguration passend zur Testanwendung abstimmen.
- Sitzungsprobleme und Lücken im erfassten Testumfang erkennen.
- Automatische Befunde gezielt reproduzieren, dokumentieren und nachprüfen.
Seminarinhalte
- Projekt, Browser und Scope
- Crawl und erreichbare Funktionen
- Audit und Scansteuerung
- Authentifizierte Prüfungen
- Manuelle Befundprüfung
- Bericht und Nachprüfung
Projekt, Browser und Scope
Ein eigenes Schulungsprojekt bildet die Grundlage für reproduzierbare Tests. Browserprofil und Proxy werden geprüft, bevor der freigegebene Zielbereich erfasst wird.
- Projektdatei, Zielbereich und Ausschlüsse konfigurieren.
- Burp-Browser und Proxy-Historie verwenden.
- Ressourcenverbrauch und Testdatenrücksetzung vorbereiten.
Crawl und erreichbare Funktionen
Die Erfassung wird auf die Struktur der Anwendung abgestimmt. Fehlende Bereiche werden anhand der Site Map und aufgezeichneter Anfragen erkannt.
- Startpunkte und Erfassungsoptionen festlegen.
- Manuelle Navigation zur Ergänzung der Abdeckung nutzen.
- Formulare, Zustände und nicht erreichbare Funktionen prüfen.
Audit und Scansteuerung
Automatisierte Tests werden mit passenden Einstellungen ausgeführt. Das Seminar unterscheidet eine fachlich geeignete Konfiguration von einem möglichst großen, unkontrollierten Regelumfang.
- Voreinstellungen und angepasste Scan-Konfiguration vergleichen.
- Gezielte Anfragen und Teilbereiche prüfen.
- Ressourcenpools, Fehler und Abbruchbedingungen auswerten.
Authentifizierte Prüfungen
Ein geschützter Anwendungsbereich wird mit einer vorbereiteten Testidentität geprüft. Die Kontrolle richtet sich auf die fortbestehende Anmeldung während Erfassung und Audit.
- Anmeldedaten beziehungsweise aufgezeichnete Anmeldeabläufe einordnen.
- Session Handling für den Laborablauf abstimmen.
- Abmeldungen, Redirects und fehlgeschlagene Erneuerung erkennen.
Manuelle Befundprüfung
Ein automatischer Befund wird in isolierten Schritten untersucht. Repeater und Vergleich von Antworten helfen, die tatsächliche Auswirkung und mögliche Fehlinterpretationen zu bestimmen.
- Relevante Anfrage mit begrenzten Änderungen wiederholen.
- Beobachtete Auswirkung von einer Vermutung unterscheiden.
- Berechtigungslogik durch explizite manuelle Tests ergänzen.
Bericht und Nachprüfung
Die Ergebnisse werden für die Bearbeitung durch ein Entwicklungsteam aufbereitet. Nach einer vorbereiteten Korrektur wird derselbe begrenzte Test erneut ausgeführt.
- Fundstelle, Voraussetzungen und reproduzierbare Schritte festhalten.
- Sensible Sitzungsdaten aus Berichten entfernen.
- Korrektur und verbleibenden Testumfang dokumentieren.
Praktische Übungen
- Ein Projekt für die Laboranwendung mit eindeutiger Zielabgrenzung erstellen.
- Crawl und Audit ausführen und die erfassten Bereiche kontrollieren.
- Eine angemeldete Funktion prüfen und einen Sitzungsfehler erkennen.
- Einen Befund im Repeater reproduzieren und fachlich einordnen.
- Die Behebung nachprüfen und eine bearbeitbare Befundbeschreibung erstellen.
Zielgruppe
Webentwickler, technische Softwaretester, Application-Security-Engineers und Sicherheitsverantwortliche mit praktischen Prüfaufgaben.
Voraussetzungen
HTTP- und Webanwendungskenntnisse sowie Verständnis von Cookies, Sitzungen und Parametern. Erste Erfahrung mit einem abfangenden Proxy ist hilfreich.
Schulungsumgebung
Burp Suite Professional mit gültiger Berechtigung pro benötigtem Arbeitsplatz, separatem Browserprofil und rücksetzbarer Laboranwendung. Die Bereitstellung der Professional-Lizenzen wird vor dem Termin festgelegt; die Community Edition genügt für die Scannerübungen nicht.
Weiterführende Seminare
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Webentwickler, technische Softwaretester, Application-Security-Engineers und Sicherheitsverantwortliche mit praktischen Prüfaufgaben. |
| Voraussetzungen: | HTTP- und Webanwendungskenntnisse sowie Verständnis von Cookies, Sitzungen und Parametern. Erste Erfahrung mit einem abfangenden Proxy ist hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
