Web Application Security - Sicherheitslücken erkennen und absichern
Webinar - GFU Cyrus AG
Nach dem Seminar verstehen Sie, wie typische und aktuelle Sicherheitslücken in Webanwendungen entstehen und wie diese systematisch analysiert werden können. Sie kennen die OWASP Top 10 der Edition 2025 als Orientierungsrahmen und können zentrale Kategorien wie Broken Access Control, Security Misconfiguration, Cryptographic Failures, Injection und Authentication Failures anhand konkreter Angriffsszenarien einordnen. Sie können Schwachstellen in Anwendungen und Konfigurationen erkennen, geeignete Gegenmaßnahmen auswählen und Sicherheitsmechanismen wie CSP, TLS, sicheres Passwort-Hashing und sichere Zufallsquellen zielgerichtet einsetzen.
Typische Webarchitekturen und die Angriffsfläche einer Webanwendung
HTTP, Sessions und Cookies verstehen
Session-Management und typische Schwächen: Session Fixation und schwache Session-IDs
Entropie und Anforderungen an sichere Session-IDs
OWASP Top 10 Edition 2025 als Orientierungsrahmen
OWASP Top 10 Edition 2025 - Überblick und Praxis
A01 Broken Access Control - IDOR und Enumeration, Zugriffskontrolle und CSRF, mit praktischer Vertiefung
A02 Security Misconfiguration - Fehlkonfiguration und Data Exposure, Sicherheitsheader und CSP, mit praktischer Vertiefung
A03 Software Supply Chain Failures - Überblick und Einordnung
A04 Cryptographic Failures - TLS prüfen und härten, sicheres Passwort-Hashing und sichere Zufallsquellen mit CSPRNG, mit praktischer Vertiefung
A05 Injection - SQL Injection und Cross-Site Scripting sowie Einordnung weiterer Injection-Arten wie NoSQL und OS Command Injection, mit praktischer Vertiefung
A06 Insecure Design - Logikfehler in Geschäftsabläufen, mit praktischer Vertiefung
A07 Authentication Failures - Schwächen der Authentifizierung erkennen und härten, mit praktischer Vertiefung
A08 Software or Data Integrity Failures - Überblick und Einordnung
A09 Security Logging and Alerting Failures - Überblick und Einordnung
A10 Mishandling of Exceptional Conditions - Fehlerbehandlung und Race Conditions, mit praktischer Vertiefung
Moderne Angriffstechniken
HTTP Request Smuggling und Desync Attacks
Analyse typischer Ursachen und Auswirkungen
Durchgehendes Sicherheits-Audit einer Beispielanwendung
Absicherung und Härtung
Geeignete Gegenmaßnahmen für die behandelten Schwachstellen
Sicherheitsmaßnahmen auf Code- und Konfigurationsebene
Content Security Policy und Sicherheitsheader
TLS 1.2 und TLS 1.3 sicher einsetzen
Grundlagen sicherer Kryptografie
Sicheres Passwort-Hashing und kryptografisch sichere Zufallsquellen
Typische Deployment-Fallen erkennen und vermeiden
Praxisübungen und Sicherheitsanalyse
Analyse konkreter Schwachstellen
Hands-on-Untersuchung typischer Angriffsszenarien
Bewertung geeigneter Schutzmaßnahmen
Sicherheits-Audit einer Beispielanwendung
Übertragung der Erkenntnisse auf eigene Entwicklungsprozesse
Dauer/zeitlicher Ablauf:
2 Tage
Zielgruppe:
Das Seminar richtet sich an Entwickler:innen, DevOps Engineers, Systemadministrator:innen und technische Projektverantwortliche, die Webanwendungen entwickeln, betreiben oder deren Sicherheit beurteilen müssen. Es eignet sich für technische Fachkräfte, die Sicherheitslücken nicht nur theoretisch kennenlernen, sondern deren Entstehung und Absicherung anhand konkreter Beispiele und praktischer Übungen nachvollziehen möchten.
Teilnahmevoraussetzungen
Sie benötigen Grundkenntnisse in HTML.
Sie sollten bereits mit mindestens einer Programmiersprache gearbeitet haben.
Grundkenntnisse über Webanwendungen und HTTP sind von Vorteil.
Wir setzen Analyse-Cookies ein, um Ihre Zufriedenheit bei der Nutzung unserer Webseite zu verbessern.
Diese Cookies werden nicht automatisiert gesetzt.
Wenn Sie mit dem Einsatz dieser Cookies einverstanden sind, klicken Sie bitte auf Akzeptieren.
Weitere Informationen finden Sie hier.