OWASP Top 10 Advanced: Schwachstellen selbst finden
Ihr Team kennt die OWASP Top 10 und soll jetzt selbst Schwachstellen in Webanwendungen finden. Der Workshop vertieft Prüfwerkzeuge und Methoden aus dem Penetrationstest und übt das Aufspüren von Schwachstellen im OWASP Juice Shop.
Zwei Vormittage als interaktives Webinar. Baut auf dem Basismodul auf, ist mit entsprechenden Vorkenntnissen aber auch ohne buchbar.
OWASP Top 10 Advanced: Schwachstellen selbst finden lernen.
Ihre Situation
Ihr Team kennt die OWASP Top 10 – und soll Schwachstellen jetzt selbst finden?
Die Grundlagen sitzen: Ihr Team hat die OWASP Top 10 kennengelernt, vielleicht in unserem Basismodul. Im Alltag zeigt sich dann, dass Begriffe allein nicht reichen. Entwickler:innen wollen im Code-Review oder vor dem Release selbst prüfen, ob eine Anwendung anfällig ist – mit den Werkzeugen, die auch Penetrationstester:innen nutzen.
Das Advanced-Modul setzt deshalb auf eigene Praxis. Nach einer kurzen Auffrischung suchen die Teilnehmenden im OWASP Juice Shop, einer absichtlich verwundbaren Webanwendung, selbst nach Schwachstellen. Die Referent:innen kommen aus unserem Pentest-Team und zeigen, wie sie im Penetrationstest vorgehen.
Das Modul richtet sich an Entwickler:innen und DevOps, technisch versierte Product Owner, Produkt- und Projektverantwortliche sowie Administration mit Kenntnissen in Webtechnologien.
Leistung & Ergebnisse
Auffrischen, Werkzeuge kennenlernen, im Juice Shop selbst suchen
Ihr Team findet Schwachstellen in Webanwendungen selbst: Nach einer Auffrischung der OWASP Top 10 zeigen Penetrationstester:innen ihre Werkzeuge und Methoden, etwa Burp nach dem OWASP Web Security Testing Guide, dann suchen und bestätigen die Teilnehmenden Schwachstellen im OWASP Juice Shop. Für Entwicklung, DevOps, Product Owner und Administration mit Kenntnissen in Webtechnologien.
Der erste Teil frischt die Inhalte des Basismoduls auf, danach beginnt die Vertiefung: Prüfwerkzeuge aus dem Penetrationstest und Hunt the Bug im OWASP Juice Shop. Zwei Vormittage, jeweils 9:00 bis 12:30 Uhr.
01
Auffrischung der Grundlagen
Ein kompakter Durchgang durch die Themen des Basismoduls, damit alle Teilnehmenden mit demselben Stand in die Übungen gehen.
OWASP – Übersicht und ausgewählte Projekte
Beispiele aus der öffentlichen Wahrnehmung
Kurzüberblick über die OWASP Top 10, u. a. SQL-Injection, XXE und Cross-Site-Scripting
02
Prüfwerkzeuge und Methoden aus dem Penetrationstest
Die Referent:innen zeigen die Werkzeuge und Methoden, mit denen wir Webanwendungen im Penetrationstest prüfen, z. B. Burp – nach dem OWASP Web Security Testing Guide und den technisch prüfbaren Teilen der OWASP Top 10. Im Mittelpunkt steht, wie man eine Schwachstelle findet und bestätigt, nicht nur, wie sie heißt.
03
Hunt the Bug im OWASP Juice Shop
Die Referent:innen geben Challenges im OWASP Juice Shop vor, je Challenge mit festem Zeitrahmen. Die Teilnehmenden lösen sie gemeinsam mit den Referent:innen oder – nach Absprache – selbstständig in Kleingruppen. Gewollt ist, dass sich das Team dabei untereinander austauscht.
04
Nachbesprechung und Gegenmaßnahmen
Jede Challenge wird gemeinsam nachbesprochen: Wie war die Schwachstelle zu finden, warum war sie ausnutzbar und welche Gegenmaßnahmen hätten sie verhindert. Fragen aus der Durchführung halten die Referent:innen in Shownotes mit Literaturhinweisen fest.
Ergebnis
Ihr Team hat Schwachstellen in einer Webanwendung selbst gefunden und kann passende Gegenmaßnahmen begründen.
Unsere Expertise
Im Advanced-Modul zeigen Penetrationstester:innen, wie sie selbst arbeiten. Referent ist u. a. Tobias Glemser, BSI-zertifizierter Penetrationstester und Technischer Leiter für Penetrationstests bei secuvera. Er hat Security Advisories zu selbst gefundenen Schwachstellen in Webanwendungen und IoT-Geräten veröffentlicht und spricht über die Praxis von Webanwendungs-Pentests, etwa auf der DevSecCon Germany mit „Application Penetration Testing – Do’s and Dont’s“.
Die Methoden im Workshop sind dieselben, mit denen secuvera seit 2000 Penetrationstests durchführt: Webanwendungen prüfen wir nach dem OWASP Web Security Testing Guide und den technisch prüfbaren Teilen der OWASP Top 10. Tobias Glemser leitet außerdem das German Chapter des OWASP, secuvera ist OWASP Corporate Member.
OWASP Corporate Member und Silber-Sponsor
secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.
Unser Fachbeitrag bei iX ordnet die OWASP Top Ten 2025 ein. Er erläutert die Änderungen und den Unterschied zwischen Risiken und direkt testbaren Schwachstellen – relevant für die Auswahl und Interpretation von Anwendungstests.
Zu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.
DUX Healthcare: Entwicklungsprozesse nach TR-03185
DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.
Jeweils 9:00 bis 12:30 Uhr an zwei Tagen, als interaktives Webinar über Zoom – oder über Ihre Plattform wie Webex oder Teams. Auf Wunsch vor Ort; dann stellen Sie Raum und Präsentationstechnik.
Hunt the Bug: interaktiv oder in Kleingruppen
Die Aufgaben lösen Sie entweder gemeinsam mit den Referent:innen oder selbstständig in Kleingruppen. Für Kleingruppen stellen wir auf Wunsch virtuelle Maschinen bereit, die im Browser laufen; die Videoplattform muss dann Breakout-Räume erlauben – mit unserer Zoom-Lösung ist das gegeben.
Bis zu 15 Teilnehmende
Die Zahl bestimmen Sie. Aus didaktischen Gründen empfehlen wir bis zu 15 Teilnehmende; bei mehr als 20 leidet das Ergebnis.
Abstand zum Basismodul
Wer beide Module bucht, sollte zwischen Basis und Advanced mindestens sechs, besser zwölf Monate lassen.
Praxisnah üben: Schwachstellen erkennen, bevor Sie Kurs auf das Release nehmen.
Schulungsanbieter ist secuvera
Die Schulung wird durch secuvera angeboten und vermittelt OWASP-Methoden. Es ist keine Schulung der OWASP® Foundation.
Fragen zum Advanced-Workshop
Brauchen wir vorher das Basismodul?
Nicht zwingend – je nach Kenntnisstand geht es auch ohne. Wer beide Module bucht, sollte zwischen Basis und Advanced mindestens sechs, besser zwölf Monate lassen.
Wie läuft die Schulung ab?
An zwei Vormittagen von 9:00 bis 12:30 Uhr als interaktives Webinar: Theorie, gemeinsame technische Demonstrationen, Umfragen und Diskussion. 95 % der Teilnehmenden ziehen dieses Format einem ganzen Schulungstag vor. Standard ist Zoom; Webex, Teams oder Ihre eigene Plattform gehen auch, auf Wunsch findet die Schulung vor Ort statt.
Wie viele Personen können teilnehmen?
Das bestimmen Sie. Wir empfehlen bis zu 15 Teilnehmende, bei mehr als 20 leidet das Ergebnis. Der Preis gilt je Durchführung, unabhängig von der Teilnehmerzahl.
Wird die Schulung an unsere Anwendungen angepasst?
Nein. Die Module sind Standardschulungen, die wir über alle Durchführungen hinweg weiterentwickeln. Auf Wunsch schicken Sie uns vorab eine Liste Ihrer internen Vorgaben, etwa Entwicklungsrichtlinien – die Titel genügen.
Gibt es Schulungsunterlagen?
Keine Skripte. Die Folien sind so aufgebaut, dass sich die Inhalte später nachvollziehen lassen; dazu kommen Shownotes mit den Fragen aus Ihrer Durchführung und Literaturhinweisen. Teilnahmebestätigungen stellen wir auf Wunsch aus.