Schulung

OWASP API Security Top 10: Schnittstellen gezielt prüfen

Ihr Team entwickelt oder betreibt APIs und soll deren häufigste Sicherheitsrisiken erkennen. Der Workshop vermittelt die Methodik der OWASP API Security Top 10, Grundlagen von Web-APIs und den Einsatz des Tools Burp.

Zwei Vormittage als interaktives Webinar, für Teams, die Schnittstellen entwickeln, betreiben oder prüfen.

Kostenfrei und unverbindlich.

  • OWASP Corporate Member · Silber-Sponsor
  • Referent:innen sind Penetrationstester
Mehrere Hände arbeiten mit Kompass und Messzirkel zwischen Haftnotizen auf einer Karte
OWASP API Security Top 10: Schnittstellen gezielt absichern.

Ihre Situation

Ihre Anwendungen kommunizieren über APIs – und Ihr Team soll deren typische Schwachstellen erkennen?

Frontends, mobile Apps und Partnersysteme greifen über REST- oder andere Web-APIs auf Ihre Daten zu. Viele Sicherheitsprobleme entstehen dort, wo keine Oberfläche mehr schützt: Ein Objekt wird über eine geänderte ID abgerufen, eine Funktion ist ohne passende Berechtigung erreichbar, Anfragen werden nicht begrenzt.

Die OWASP API Security Top 10 beschreiben diese Risiken als eigene Liste neben den OWASP Top 10 für Webanwendungen. Der Workshop erklärt die Methodik dahinter, legt die Grundlagen von Web-APIs und zeigt mit dem Prüfwerkzeug Burp, wie sich Schnittstellen untersuchen lassen.

Konzipiert hat den Workshop ein Penetrationstester aus unserem Team, der Schnittstellen und Apps selbst prüft. Er richtet sich an Entwickler:innen und DevOps, technisch versierte Product Owner, Produkt- und Projektverantwortliche sowie Administration mit Kenntnissen in Webtechnologien. Das Basismodul ist hilfreich, aber keine Voraussetzung.

Leistung & Ergebnisse

Schnittstellensicherheit nach OWASP API Security Top 10

Ihr Team kennt danach die Methodik der OWASP API Security Top 10, die Grundlagen von Web-APIs mit Anfragen, Authentisierung und Autorisierung und kann Schnittstellen mit dem Prüfwerkzeug Burp untersuchen. Für Entwicklung, DevOps, technisch versierte Product Owner sowie Produkt- und Projektverantwortliche; konzipiert von einem Penetrationstester, der Schnittstellen und Apps selbst prüft.

Vom Aufbau einer Web-API über das Prüfwerkzeug Burp zu den zehn häufigsten API-Risiken – mit Live-Demonstrationen oder Hunt the Bug. Zwei Vormittage, jeweils 9:00 bis 12:30 Uhr.

Einordnung: OWASP und reale API-Vorfälle

Überblick über OWASP und ausgewählte Projekte, dann Schwachstellenbeispiele aus der öffentlichen Wahrnehmung, bei denen Schnittstellen die Ursache waren. Dazu die Methodik der OWASP API Security Top 10: wie die Liste entsteht und wie sie sich von den OWASP Top 10 für Webanwendungen unterscheidet.

Grundlagen und Konzepte von Web-APIs

Wie Web-APIs aufgebaut sind und wie Anfragen, Authentisierung und Autorisierung dort funktionieren – die Voraussetzung, um die Risiken der Liste technisch zu verstehen.

Einführung in das Prüfwerkzeug Burp

Burp ist eines der Werkzeuge, mit denen wir Webanwendungen und APIs im Penetrationstest prüfen. Die Teilnehmenden arbeiten mit einer eigenen Burp-Installation und sehen, wie sich API-Anfragen damit mitschneiden, verändern und erneut senden lassen.

Die zehn API-Risiken in der Praxis

Alle zehn Risiken der jeweils aktuellen Fassung der OWASP API Security Top 10 mit Beispielen aus der Praxis. Je nach Buchung demonstrieren die Referent:innen sie live oder die Teilnehmenden suchen sie in Hunt-the-Bug-Aufgaben selbst.

Ergebnis

Ihr Team erkennt die typischen Schwachstellen von Schnittstellen und kann eine API mit Burp selbst untersuchen.

Unsere Expertise

Konzipiert hat den Workshop Ruben Konrad, Penetrationstester und Mitarbeiter im Bereich Product Security. Er prüft Webanwendungen, Mobile Apps und Systeme und ist bei secuvera für das Thema Mobile App Security verantwortlich. Als Referent kommt außerdem Tobias Glemser zum Einsatz, BSI-zertifizierter Penetrationstester, Technischer Leiter für Penetrationstests und Chapterlead des OWASP German Chapter.

Schon 2019 haben wir den Release Candidate in der iX vorgestellt („Sicher angebunden – OWASP veröffentlicht RC der API Security Top 10“). Die Prüfung von APIs gehört fest zu unserem Pentest-Portfolio.

Mitgliedszeichen OWASP Corporate Member

OWASP Corporate Member und Silber-Sponsor

secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.

secuvera als Corporate Supporter bei OWASP ansehen

Die OWASP Top Ten 2025 fachlich einordnen

Unser Fachbeitrag bei iX ordnet die OWASP Top Ten 2025 ein. Er erläutert die Änderungen und den Unterschied zwischen Risiken und direkt testbaren Schwachstellen – relevant für die Auswahl und Interpretation von Anwendungstests.

OWASP-Top-Ten-Beitrag bei heise lesen

OWASP SAMM Fundamentals

Zu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.

Software Assurance Maturity Model bei OWASP SAMM ansehen

DUX Healthcare: Entwicklungsprozesse nach TR-03185

DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.

Projektbericht lesen

Ihr Einstieg

Format und Ablauf

Zwei Vormittage, remote

Jeweils 9:00 bis 12:30 Uhr an zwei Tagen, als interaktives Webinar über Zoom – oder über Ihre Plattform wie Webex oder Teams. Auf Wunsch vor Ort; dann stellen Sie Raum und Präsentationstechnik. Statt eines Skripts gibt es Folien zum Nachvollziehen und Shownotes je Durchführung, auf Wunsch eine Teilnahmebestätigung.

Hunt the Bug: interaktiv oder in Kleingruppen

Die Aufgaben lösen Sie entweder gemeinsam mit den Referent:innen oder selbstständig in Kleingruppen. Für Kleingruppen stellen wir auf Wunsch virtuelle Maschinen bereit, die im Browser laufen; die Videoplattform muss dann Breakout-Räume erlauben – mit unserer Zoom-Lösung ist das gegeben.

Bis zu 15 Teilnehmende

Die Zahl bestimmen Sie. Aus didaktischen Gründen empfehlen wir bis zu 15 Teilnehmende; bei mehr als 20 leidet das Ergebnis.

OWASP-Schulung planen
Die Spitzen eines Messzirkels setzen auf farbigen Haftnotizen über einer Karte an
Übungsumfang passend zu Ihren Schnittstellen.

Schulungsanbieter ist secuvera

Die Schulung wird durch secuvera angeboten und vermittelt OWASP-Methoden. Es ist keine Schulung der OWASP® Foundation.

Fragen zum API-Security-Workshop

Brauchen wir vorher das Basismodul?

Nicht zwingend. Das Modul baut auf dem Basismodul Webanwendungssicherheit/OWASP Top 10 auf, lässt sich je nach Kenntnisstand aber auch ohne buchen.

Wie läuft die Schulung ab?

An zwei Vormittagen von 9:00 bis 12:30 Uhr als interaktives Webinar: Theorie, gemeinsame technische Demonstrationen, Umfragen und Diskussion. 95 % der Teilnehmenden ziehen dieses Format einem ganzen Schulungstag vor. Standard ist Zoom; Webex, Teams oder Ihre eigene Plattform gehen auch, auf Wunsch findet die Schulung vor Ort statt.

Wie viele Personen können teilnehmen?

Das bestimmen Sie. Wir empfehlen bis zu 15 Teilnehmende, bei mehr als 20 leidet das Ergebnis. Der Preis gilt je Durchführung, unabhängig von der Teilnehmerzahl.

Wird die Schulung an unsere Anwendungen angepasst?

Nein. Die Module sind Standardschulungen, die wir über alle Durchführungen hinweg weiterentwickeln. Auf Wunsch schicken Sie uns vorab eine Liste Ihrer internen Vorgaben, etwa Entwicklungsrichtlinien – die Titel genügen.

Brauchen die Teilnehmenden eine eigene Burp-Installation?

Ja. Für den Workshop benötigen die Teilnehmenden eine eigene Burp-Installation, mit der sie API-Anfragen selbst mitschneiden und verändern.

Wie dürfen wir Sie bei OWASP API Security unterstützen?