Schulung

OWASP Top 10 Advanced: Schwachstellen selbst finden

Ihr Team kennt die OWASP Top 10 und soll jetzt selbst Schwachstellen in Webanwendungen finden. Der Workshop vertieft Prüfwerkzeuge und Methoden aus dem Penetrationstest und übt das Aufspüren von Schwachstellen im OWASP Juice Shop.

Zwei Vormittage als interaktives Webinar. Baut auf dem Basismodul auf, ist mit entsprechenden Vorkenntnissen aber auch ohne buchbar.

Kostenfrei und unverbindlich.

  • OWASP Corporate Member · Silber-Sponsor
  • Referent:innen sind Penetrationstester
Zwei secuvera-Fachleute betrachten gemeinsam ein Navigationsinstrument
OWASP Top 10 Advanced: Schwachstellen selbst finden lernen.

Ihre Situation

Ihr Team kennt die OWASP Top 10 – und soll Schwachstellen jetzt selbst finden?

Die Grundlagen sitzen: Ihr Team hat die OWASP Top 10 kennengelernt, vielleicht in unserem Basismodul. Im Alltag zeigt sich dann, dass Begriffe allein nicht reichen. Entwickler:innen wollen im Code-Review oder vor dem Release selbst prüfen, ob eine Anwendung anfällig ist – mit den Werkzeugen, die auch Penetrationstester:innen nutzen.

Das Advanced-Modul setzt deshalb auf eigene Praxis. Nach einer kurzen Auffrischung suchen die Teilnehmenden im OWASP Juice Shop, einer absichtlich verwundbaren Webanwendung, selbst nach Schwachstellen. Die Referent:innen kommen aus unserem Pentest-Team und zeigen, wie sie im Penetrationstest vorgehen.

Das Modul richtet sich an Entwickler:innen und DevOps, technisch versierte Product Owner, Produkt- und Projektverantwortliche sowie Administration mit Kenntnissen in Webtechnologien.

Leistung & Ergebnisse

Auffrischen, Werkzeuge kennenlernen, im Juice Shop selbst suchen

Ihr Team findet Schwachstellen in Webanwendungen selbst: Nach einer Auffrischung der OWASP Top 10 zeigen Penetrationstester:innen ihre Werkzeuge und Methoden, etwa Burp nach dem OWASP Web Security Testing Guide, dann suchen und bestätigen die Teilnehmenden Schwachstellen im OWASP Juice Shop. Für Entwicklung, DevOps, Product Owner und Administration mit Kenntnissen in Webtechnologien.

Der erste Teil frischt die Inhalte des Basismoduls auf, danach beginnt die Vertiefung: Prüfwerkzeuge aus dem Penetrationstest und Hunt the Bug im OWASP Juice Shop. Zwei Vormittage, jeweils 9:00 bis 12:30 Uhr.

Auffrischung der Grundlagen

Ein kompakter Durchgang durch die Themen des Basismoduls, damit alle Teilnehmenden mit demselben Stand in die Übungen gehen.

  • OWASP – Übersicht und ausgewählte Projekte
  • Beispiele aus der öffentlichen Wahrnehmung
  • Kurzüberblick über die OWASP Top 10, u. a. SQL-Injection, XXE und Cross-Site-Scripting

Prüfwerkzeuge und Methoden aus dem Penetrationstest

Die Referent:innen zeigen die Werkzeuge und Methoden, mit denen wir Webanwendungen im Penetrationstest prüfen, z. B. Burp – nach dem OWASP Web Security Testing Guide und den technisch prüfbaren Teilen der OWASP Top 10. Im Mittelpunkt steht, wie man eine Schwachstelle findet und bestätigt, nicht nur, wie sie heißt.

Hunt the Bug im OWASP Juice Shop

Die Referent:innen geben Challenges im OWASP Juice Shop vor, je Challenge mit festem Zeitrahmen. Die Teilnehmenden lösen sie gemeinsam mit den Referent:innen oder – nach Absprache – selbstständig in Kleingruppen. Gewollt ist, dass sich das Team dabei untereinander austauscht.

Nachbesprechung und Gegenmaßnahmen

Jede Challenge wird gemeinsam nachbesprochen: Wie war die Schwachstelle zu finden, warum war sie ausnutzbar und welche Gegenmaßnahmen hätten sie verhindert. Fragen aus der Durchführung halten die Referent:innen in Shownotes mit Literaturhinweisen fest.

Ergebnis

Ihr Team hat Schwachstellen in einer Webanwendung selbst gefunden und kann passende Gegenmaßnahmen begründen.

Unsere Expertise

Im Advanced-Modul zeigen Penetrationstester:innen, wie sie selbst arbeiten. Referent ist u. a. Tobias Glemser, BSI-zertifizierter Penetrationstester und Technischer Leiter für Penetrationstests bei secuvera. Er hat Security Advisories zu selbst gefundenen Schwachstellen in Webanwendungen und IoT-Geräten veröffentlicht und spricht über die Praxis von Webanwendungs-Pentests, etwa auf der DevSecCon Germany mit „Application Penetration Testing – Do’s and Dont’s“.

Die Methoden im Workshop sind dieselben, mit denen secuvera seit 2000 Penetrationstests durchführt: Webanwendungen prüfen wir nach dem OWASP Web Security Testing Guide und den technisch prüfbaren Teilen der OWASP Top 10. Tobias Glemser leitet außerdem das German Chapter des OWASP, secuvera ist OWASP Corporate Member.

Mitgliedszeichen OWASP Corporate Member

OWASP Corporate Member und Silber-Sponsor

secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.

secuvera als Corporate Supporter bei OWASP ansehen

Die OWASP Top Ten 2025 fachlich einordnen

Unser Fachbeitrag bei iX ordnet die OWASP Top Ten 2025 ein. Er erläutert die Änderungen und den Unterschied zwischen Risiken und direkt testbaren Schwachstellen – relevant für die Auswahl und Interpretation von Anwendungstests.

OWASP-Top-Ten-Beitrag bei heise lesen

OWASP SAMM Fundamentals

Zu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.

Software Assurance Maturity Model bei OWASP SAMM ansehen

DUX Healthcare: Entwicklungsprozesse nach TR-03185

DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.

Projektbericht lesen

Ihr Einstieg

Format und Ablauf

Zwei Vormittage, remote

Jeweils 9:00 bis 12:30 Uhr an zwei Tagen, als interaktives Webinar über Zoom – oder über Ihre Plattform wie Webex oder Teams. Auf Wunsch vor Ort; dann stellen Sie Raum und Präsentationstechnik.

Hunt the Bug: interaktiv oder in Kleingruppen

Die Aufgaben lösen Sie entweder gemeinsam mit den Referent:innen oder selbstständig in Kleingruppen. Für Kleingruppen stellen wir auf Wunsch virtuelle Maschinen bereit, die im Browser laufen; die Videoplattform muss dann Breakout-Räume erlauben – mit unserer Zoom-Lösung ist das gegeben.

Bis zu 15 Teilnehmende

Die Zahl bestimmen Sie. Aus didaktischen Gründen empfehlen wir bis zu 15 Teilnehmende; bei mehr als 20 leidet das Ergebnis.

Abstand zum Basismodul

Wer beide Module bucht, sollte zwischen Basis und Advanced mindestens sechs, besser zwölf Monate lassen.

OWASP-Schulung planen
Mehrere Hände arbeiten mit Kompass und Messzirkel zwischen Haftnotizen auf einer Karte
Praxisnah üben: Schwachstellen erkennen, bevor Sie Kurs auf das Release nehmen.

Schulungsanbieter ist secuvera

Die Schulung wird durch secuvera angeboten und vermittelt OWASP-Methoden. Es ist keine Schulung der OWASP® Foundation.

Fragen zum Advanced-Workshop

Brauchen wir vorher das Basismodul?

Nicht zwingend – je nach Kenntnisstand geht es auch ohne. Wer beide Module bucht, sollte zwischen Basis und Advanced mindestens sechs, besser zwölf Monate lassen.

Wie läuft die Schulung ab?

An zwei Vormittagen von 9:00 bis 12:30 Uhr als interaktives Webinar: Theorie, gemeinsame technische Demonstrationen, Umfragen und Diskussion. 95 % der Teilnehmenden ziehen dieses Format einem ganzen Schulungstag vor. Standard ist Zoom; Webex, Teams oder Ihre eigene Plattform gehen auch, auf Wunsch findet die Schulung vor Ort statt.

Wie viele Personen können teilnehmen?

Das bestimmen Sie. Wir empfehlen bis zu 15 Teilnehmende, bei mehr als 20 leidet das Ergebnis. Der Preis gilt je Durchführung, unabhängig von der Teilnehmerzahl.

Wird die Schulung an unsere Anwendungen angepasst?

Nein. Die Module sind Standardschulungen, die wir über alle Durchführungen hinweg weiterentwickeln. Auf Wunsch schicken Sie uns vorab eine Liste Ihrer internen Vorgaben, etwa Entwicklungsrichtlinien – die Titel genügen.

Gibt es Schulungsunterlagen?

Keine Skripte. Die Folien sind so aufgebaut, dass sich die Inhalte später nachvollziehen lassen; dazu kommen Shownotes mit den Fragen aus Ihrer Durchführung und Literaturhinweisen. Teilnahmebestätigungen stellen wir auf Wunsch aus.

Wie dürfen wir Sie bei OWASP Top 10 Advanced unterstützen?