Seminar SAST mit Semgrep: Regeln und sichere Codeprüfungen

Seminarbeschreibung

Semgrep ermöglicht regelbasierte Codeprüfungen, die sich an die verwendeten Frameworks und internen Entwicklungsregeln anpassen lassen. Das Seminar behandelt den vollständigen Arbeitsweg vom ersten lokalen Scan bis zu einem gepflegten Satz eigener Regeln. Eine gemeinsame Beispielsprache wird durchgängig verwendet, damit ausreichend Zeit für das Verständnis von Treffern und Fehlalarmen bleibt.

Die praktische Arbeit umfasst Suchregeln und überschaubare Taint-Regeln mit definierten Eingabequellen, sicherheitskritischen Senken und passenden Bereinigungsbedingungen. Jede Regel wird mit absichtlich fehlerhaften und unbedenklichen Gegenbeispielen geprüft. Die Analysegrenzen der Community Edition werden ausdrücklich berücksichtigt; funktions- oder dateiübergreifende Fähigkeiten kommerzieller Varianten werden nicht als Bestandteil der Grundübungen vorausgesetzt.

Lernziele

  • Semgrep reproduzierbar auf einen abgegrenzten Projektbestand anwenden.
  • Eigene Such- und Taint-Regeln entwerfen und mit Gegenbeispielen absichern.
  • Fehlalarme und nicht erkannte Fälle anhand der Regel und des Codekontexts erklären.
  • Regeln, Tests, Ausnahmen und Scanergebnisse nachvollziehbar versionieren.

Seminarinhalte

  1. Analyseumgebung und erster Scan
  2. Befunde lesen und nachvollziehen
  3. Eigene Suchregeln entwickeln
  4. Taint-Regeln modellieren
  5. Regeln testen und Fehlalarme behandeln
  6. Regelpaket und Teamworkflow

Analyseumgebung und erster Scan

Zunächst werden Werkzeug, Regelbestand und Projektstand eindeutig festgehalten. Der erste Lauf dient dazu, Scanergebnis und tatsächlich untersuchten Umfang miteinander abzugleichen.

  • Versionen und lokale Konfiguration festlegen.
  • Quellcode, generierte Dateien und Ausschlüsse unterscheiden.
  • Fehler beim Parsen und unvollständige Scans erkennen.

Befunde lesen und nachvollziehen

Treffer werden im Kontext der betroffenen Funktion untersucht. Ein Regelhinweis wird mit dem tatsächlichen Datenfluss und bereits vorhandenen Schutzmaßnahmen verglichen.

  • Regelkennung, Fundstelle und Meldung auswerten.
  • Explizite Validierung und bloße Umbenennung unterscheiden.
  • Einen Befund beheben und den Scan wiederholen.

Eigene Suchregeln entwickeln

Interne Sicherheitsanforderungen werden in gezielte Suchmuster übersetzt. Die Regeln werden schrittweise eingegrenzt, damit zulässige Implementierungen nicht unnötig beanstandet werden.

  • Metavariablen, Platzhalter und Musterkombinationen verwenden.
  • Kontextbedingungen und Ausnahmen kontrolliert formulieren.
  • Regelbeschreibung, Schweregrad und Zuordnung pflegen.

Taint-Regeln modellieren

Eine kleine Verarbeitungskette bildet die Grundlage für Datenflussregeln. Die Modellierung macht sichtbar, wie stark ein Ergebnis von korrekt beschriebenen Quellen, Senken und Schutzmaßnahmen abhängt.

  • Nicht vertrauenswürdige Eingaben und gefährliche Aufrufe definieren.
  • Sanitizer und Propagatoren anhand konkreter Semantik beurteilen.
  • Grenzen der verfügbaren Analyse ohne Vollständigkeitsversprechen dokumentieren.

Regeln testen und Fehlalarme behandeln

Regeln erhalten eigene Tests, damit Änderungen an Mustern die Erkennungsleistung nicht unbemerkt verschlechtern. Auch eine scheinbar praktische Unterdrückung wird auf ihre Folgen geprüft.

  • Positive und negative Testfälle in kleinen Fixtures aufbauen.
  • Erwartete Treffer mit Regeltestfunktionen überprüfen.
  • Unterdrückungen begründen und zeitlich kontrollieren.

Regelpaket und Teamworkflow

Die lokalen Ergebnisse werden für die gemeinsame Nutzung vorbereitet. Ein kurzer automatisierter Lauf verbindet Regeltests und Codeprüfung, ohne eine vollständige CI-Plattformadministration vorwegzunehmen.

  • Regeln und Testdaten gemeinsam versionieren.
  • Maschinenlesbare Berichte und Rückgabestatus auswerten.
  • Regeländerung, Review und Freigabe im Team organisieren.

Praktische Übungen

  1. Einen vorbereiteten Git-Stand analysieren und den erfassten Umfang prüfen.
  2. Eine eigene Suchregel mit zulässigen Gegenbeispielen erstellen.
  3. Eine Taint-Regel für eine überschaubare Datenverarbeitung ergänzen.
  4. Regeltests ausführen, die Schwachstelle korrigieren und den Unterschied belegen.
  5. Ein versioniertes Regelpaket mit dokumentierten Ausnahmen abgeben.

Zielgruppe

Softwareentwickler, Security Champions, Application-Security-Engineers und DevSecOps-Verantwortliche.

Voraussetzungen

Praktische Programmiererfahrung, grundlegende Git- und Kommandozeilenkenntnisse sowie Verständnis häufiger Web-Sicherheitsfehler. Kenntnisse entsprechend dem Grundlagen-Seminar.

Schulungsumgebung

Linux-Arbeitsplatz oder vorbereitete VM mit Git, Editor und Semgrep Community Edition. Übungen standardmäßig in Python; eine andere unterstützte Sprache kann bei Firmenseminaren vorab vereinbart werden. Die eingesetzten Regeldateien und deren Nutzungsrechte werden vor dem Termin festgelegt.

Weiterführende Seminare

Seminardetails

Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Softwareentwickler, Security Champions, Application-Security-Engineers und DevSecOps-Verantwortliche.
Voraussetzungen: Praktische Programmiererfahrung, grundlegende Git- und Kommandozeilenkenntnisse sowie Verständnis häufiger Web-Sicherheitsfehler. Kenntnisse entsprechend dem Grundlagen-Seminar.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben