Seminarbeschreibung
KI-gestützte Entwicklung verändert die Herkunft von Code, Tests und Konfigurationsänderungen. Dadurch entstehen zusätzliche Fragen: Welche Informationen dürfen in einen Arbeitskontext gelangen, welche Aktionen darf ein Werkzeug ausführen und welche Änderungen müssen unabhängig geprüft werden? Das Seminar integriert diese Fragen in bestehende Anforderungen, Reviews und Freigaben.
Die Übungen arbeiten mit vorbereiteten Vorschlägen eines Coding-Assistenten und einer begrenzten Entwicklungsumgebung. Damit sind die wesentlichen Prüfungen unabhängig von einem bestimmten Modellanbieter durchführbar. Untersucht werden sowohl Fehler im Anwendungscode als auch Änderungen an Tests, Paketdefinitionen und Pipelinekonfigurationen. Ein erzeugter Testsatz wird auf seine Aussagekraft geprüft und durch eigenständig abgeleitete Sicherheitsfälle ergänzt. Ein vollständiges Training zur Absicherung KI-basierter Endkundenprodukte ist damit nicht verbunden.
Der Übungsfall enthält einen auf den ersten Blick schlüssigen Änderungsvorschlag für einen Datenzugriff. Zusätzlich wurden eine Abhängigkeit und mehrere Tests verändert. Die Prüfung betrachtet deshalb den vollständigen Änderungsumfang und vergleicht ihn mit dem ursprünglichen Arbeitsauftrag. Ein automatisch erzeugter Kommentar oder eine überzeugende Beschreibung gilt dabei nicht als Nachweis für das tatsächliche Verhalten. Auch scheinbar nebensächliche Änderungen an Ausführungsskripten werden untersucht. Die Arbeitsumgebung verwendet ausschließlich vorbereitete Beispieldaten; vertraulicher Kundencode und produktive Zugangsdaten werden für die Übungen nicht benötigt.
Inhaltsübersicht
- Einsatzgrenzen und Verantwortung
- Kontext und vertrauliche Informationen
- Unvertrauenswürdige Inhalte und Werkzeuge
- Code, Pakete und Konfiguration prüfen
- Unabhängige Verifikation
- Einbindung in den Teamprozess
Seminarinhalte
Einsatzgrenzen und Verantwortung
- Zulässige Aufgaben, erforderliche Reviews und Verantwortlichkeit für Änderungen festlegen.
- Codevorschläge, automatisierte Bearbeitung und privilegierte Werkzeugaufrufe unterschiedlich behandeln.
- Freigabekriterien für Anwendungscode, Testcode und sicherheitskritische Konfiguration definieren.
Kontext und vertrauliche Informationen
- Quellcode, Tickets, Protokolle und Umgebungsdaten nach benötigtem Umfang auswählen.
- Geheimnisse und vertrauliche Informationen vor unbeabsichtigter Weitergabe schützen.
- Grenzen von Ausschlussdateien und reinen Verhaltensanweisungen gegenüber technischen Zugriffsregeln unterscheiden.
Unvertrauenswürdige Inhalte und Werkzeuge
- Manipulierte Projekttexte und Tool-Ausgaben als mögliche Einflussquelle erkennen.
- Dateisystem, Netzwerk, Befehle und Zugangsdaten auf den Arbeitsauftrag begrenzen.
- Änderungen an Steuerungsdateien und Werkzeugkonfigurationen in den Reviewumfang aufnehmen.
Code, Pakete und Konfiguration prüfen
- Vorgeschlagene Bibliotheken auf Existenz, Herkunft, Wartung und bekannte Risiken prüfen.
- Änderungen an Lockdateien, Build-Skripten und Pipelinejobs vollständig beurteilen.
- Unsichere Standardannahmen und veraltete API-Verwendung im erzeugten Code erkennen.
Unabhängige Verifikation
- Tests aus fachlichen Anforderungen und Sicherheitsregeln unabhängig vom Codevorschlag ableiten.
- Gelöschte Tests, abgeschwächte Prüfungen und übermäßige Mock-Nutzung gezielt untersuchen.
- Negativtests, Grenzfälle und relevante Fehlerszenarien zum Freigabenachweis ergänzen.
Einbindung in den Teamprozess
- Änderungsumfang, verwendete Werkzeuge und prüfende Personen nachvollziehbar festhalten.
- Technische Kontrollen mit Code Review und geschützten Freigaben verbinden.
- Einen begrenzten Pilotbetrieb mit Fehlerauswertung und Anpassung der Arbeitsregeln planen.
Praxisübungen
- Für einen Entwicklungsauftrag zulässigen Kontext und benötigte Werkzeugrechte festlegen.
- Ein vorbereitetes Repository auf manipulative Arbeitsanweisungen und unerwartete Änderungen untersuchen.
- Einen vorgeschlagenen Patch einschließlich Paket- und Pipelineänderungen vollständig prüfen.
- Einen scheinbar erfolgreichen Testsatz auf fehlende Aussagen und geschwächte Prüfungen analysieren.
- Unabhängige Berechtigungs- und Grenzfalltests ergänzen und einen fehlerhaften Patch zurückweisen.
- Einen überprüfbaren Ablauf für die Annahme und Freigabe weiterer Vorschläge entwerfen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, technische Teamleitungen, Security Champions, DevSecOps Engineers und AppSec-Verantwortliche |
| Voraussetzungen: | Programmier- und Git-Erfahrung, Kenntnisse automatisierter Tests sowie grundlegendes Verständnis von Anwendungssicherheit; Lesen einfacher Python-Beispiele |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachimpulse, Analyse vorbereiteter KI-Codevorschläge, Reviewübungen und unabhängige Sicherheitstests |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
