Einordnung: OWASP und Vorfälle mit Apps
Überblick über OWASP und ausgewählte Projekte für mobile Sicherheit, dann Beispiele aus der öffentlichen Wahrnehmung, in denen Apps die Schwachstelle waren.
Schulung
Ihr Team entwickelt mobile Apps und soll deren häufigste Sicherheitsrisiken erkennen. Der Workshop geht die OWASP Mobile Top 10 mit technischen Beispielen und Gegenmaßnahmen durch.
Zwei Vormittage als interaktives Webinar, für Teams, die mobile Apps entwickeln, betreiben oder prüfen.
Kostenfrei und unverbindlich.

Ihre Situation
Eine App läuft auf Geräten, die Sie nicht kontrollieren. Sie speichert Daten lokal, spricht mit einem Backend und lässt sich von jedem, der sie herunterlädt, zerlegen und analysieren. Deshalb gelten für Android- und iOS-Apps andere Risiken als für Webanwendungen – und für Apps im Gesundheitswesen oder im Finanzbereich kommen oft Prüfanforderungen von Auftraggebern oder Zertifizierungen hinzu.
Die OWASP Mobile Top 10 fassen die häufigsten Risiken mobiler Anwendungen zusammen. Der Workshop geht sie mit technischen Beispielen und Gegenmaßnahmen durch und endet mit dem, was Entwicklungsteams daraus mitnehmen: Entwicklertipps und dem Ablauf eines App-Penetrationstests. Die Schnittstellen hinter der App behandelt der Workshop OWASP API Security Top 10.
Konzipiert und gehalten wird er von dem Penetrationstester, der bei secuvera für Mobile App Security verantwortlich ist. Er richtet sich an Entwickler:innen und DevOps, technisch versierte Product Owner, Produkt- und Projektverantwortliche sowie Administration mit Kenntnissen zu mobilen Apps und Webtechnologien.
Leistung & Ergebnisse
Ihr Team erkennt die Risiken der aktuellen OWASP Mobile Top 10 in Android- und iOS-Apps samt Backend und Schnittstellen – jedes mit technischem Beispiel und Gegenmaßnahmen. Dazu gibt es Entwicklertipps und den Ablauf eines App-Penetrationstests, vermittelt von dem Penetrationstester, der bei secuvera für Mobile App Security verantwortlich ist.
Von der Frage, warum eine App mehr ist als eine App, über die Mobile Top 10 bis zum Ablauf eines App-Penetrationstests. Zwei Vormittage, jeweils 9:00 bis 12:30 Uhr.
Überblick über OWASP und ausgewählte Projekte für mobile Sicherheit, dann Beispiele aus der öffentlichen Wahrnehmung, in denen Apps die Schwachstelle waren.
Eine App ist selten allein: Zu ihr gehören Backend, Schnittstellen und das Gerät, auf dem sie läuft. Dieser Teil zeigt, welche Angriffsfläche dadurch entsteht und warum eine Sicherheitsbetrachtung nicht an der App-Grenze aufhören darf.
Jedes Risiko der jeweils aktuellen Fassung der OWASP Mobile Top 10 mit einem technischen Beispiel und den passenden Gegenmaßnahmen. Android und iOS behandeln wir dabei gleichermaßen.
Zum Abschluss fassen die Referent:innen die Entwicklertipps zusammen und zeigen, wie ein App-Penetrationstest abläuft. Grundlage ist unsere eigene Prüfpraxis: Apps für Android und iOS prüfen wir nach dem OWASP Mobile Application Security Testing Guide (MASTG).
Ergebnis
Ihr Team kennt die Mobile-Top-10-Risiken, hat Entwicklertipps zur Hand und weiß, was bei einem App-Pentest geprüft wird.
Referent und Konzeptautor ist Ruben Konrad, Penetrationstester und Mitarbeiter im Bereich Product Security bei secuvera. Im Pentest-Bereich verantwortet er das Thema Mobile App Security und prüft Mobile Apps, Webanwendungen und Systeme. Im Bereich Product Security berät und prüft er nach Common Criteria und IEC 62443.
App-Analysen für Android und iOS führen wir nach dem OWASP Mobile Application Security Testing Guide (MASTG) durch. Unsere Common-Criteria-Prüfstelle hat spezialisierte Expert:innen u. a. für Smartphones, mobile Systeme und Android-basierte Systeme. Als Prüfstelle für die BSI TR-03161 prüfen wir außerdem Gesundheitsanwendungen. Was im Workshop über App-Penetrationstests gesagt wird, kommt aus dieser Praxis.
secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.
secuvera als Corporate Supporter bei OWASP ansehenUnser Fachbeitrag bei iX ordnet die OWASP Top Ten 2025 ein. Er erläutert die Änderungen und den Unterschied zwischen Risiken und direkt testbaren Schwachstellen – relevant für die Auswahl und Interpretation von Anwendungstests.
OWASP-Top-Ten-Beitrag bei heise lesenZu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.
Software Assurance Maturity Model bei OWASP SAMM ansehenDUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.
Projektbericht lesenIhr Einstieg
Jeweils 9:00 bis 12:30 Uhr an zwei Tagen, als interaktives Webinar über Zoom – oder über Ihre Plattform wie Webex oder Teams. Auf Wunsch vor Ort; dann stellen Sie Raum und Präsentationstechnik. Statt eines Skripts gibt es Folien zum Nachvollziehen und Shownotes je Durchführung, auf Wunsch eine Teilnahmebestätigung.
Die Zahl bestimmen Sie. Aus didaktischen Gründen empfehlen wir bis zu 15 Teilnehmende; bei mehr als 20 leidet das Ergebnis.

Die Schulung wird durch secuvera angeboten und vermittelt OWASP-Methoden. Es ist keine Schulung der OWASP® Foundation.
Nicht zwingend. Das Modul baut auf dem Basismodul Webanwendungssicherheit/OWASP Top 10 auf, lässt sich je nach Kenntnisstand aber auch ohne buchen.
An zwei Vormittagen von 9:00 bis 12:30 Uhr als interaktives Webinar: Theorie, gemeinsame technische Demonstrationen, Umfragen und Diskussion. 95 % der Teilnehmenden ziehen dieses Format einem ganzen Schulungstag vor. Standard ist Zoom; Webex, Teams oder Ihre eigene Plattform gehen auch, auf Wunsch findet die Schulung vor Ort statt.
Das bestimmen Sie. Wir empfehlen bis zu 15 Teilnehmende, bei mehr als 20 leidet das Ergebnis. Der Preis gilt je Durchführung, unabhängig von der Teilnehmerzahl.
Nein. Die Module sind Standardschulungen, die wir über alle Durchführungen hinweg weiterentwickeln. Auf Wunsch schicken Sie uns vorab eine Liste Ihrer internen Vorgaben, etwa Entwicklungsrichtlinien – die Titel genügen.
Der letzte Teil zeigt, wie ein App-Pentest abläuft. Den Test selbst ersetzt der Workshop nicht. Wenn Sie Ihre App prüfen lassen möchten, ist das ein eigener Penetrationstest; Android- und iOS-Apps prüfen wir nach dem OWASP MASTG.