Schulung

OWASP Mobile Top 10: Sicherheitsrisiken in Apps erkennen

Ihr Team entwickelt mobile Apps und soll deren häufigste Sicherheitsrisiken erkennen. Der Workshop geht die OWASP Mobile Top 10 mit technischen Beispielen und Gegenmaßnahmen durch.

Zwei Vormittage als interaktives Webinar, für Teams, die mobile Apps entwickeln, betreiben oder prüfen.

Kostenfrei und unverbindlich.

  • OWASP Corporate Member · Silber-Sponsor
  • Referent:innen sind Penetrationstester
Ein geöffneter Messingkompass liegt in einer Hand vor Weltkarte und Haftnotizen
OWASP Mobile Top 10: sichere Apps von Anfang an.

Ihre Situation

Ihr Team entwickelt mobile Apps und soll wissen, wo deren Sicherheitsrisiken liegen?

Eine App läuft auf Geräten, die Sie nicht kontrollieren. Sie speichert Daten lokal, spricht mit einem Backend und lässt sich von jedem, der sie herunterlädt, zerlegen und analysieren. Deshalb gelten für Android- und iOS-Apps andere Risiken als für Webanwendungen – und für Apps im Gesundheitswesen oder im Finanzbereich kommen oft Prüfanforderungen von Auftraggebern oder Zertifizierungen hinzu.

Die OWASP Mobile Top 10 fassen die häufigsten Risiken mobiler Anwendungen zusammen. Der Workshop geht sie mit technischen Beispielen und Gegenmaßnahmen durch und endet mit dem, was Entwicklungsteams daraus mitnehmen: Entwicklertipps und dem Ablauf eines App-Penetrationstests. Die Schnittstellen hinter der App behandelt der Workshop OWASP API Security Top 10.

Konzipiert und gehalten wird er von dem Penetrationstester, der bei secuvera für Mobile App Security verantwortlich ist. Er richtet sich an Entwickler:innen und DevOps, technisch versierte Product Owner, Produkt- und Projektverantwortliche sowie Administration mit Kenntnissen zu mobilen Apps und Webtechnologien.

Leistung & Ergebnisse

Sicherheit von Apps nach OWASP Mobile Top 10

Ihr Team erkennt die Risiken der aktuellen OWASP Mobile Top 10 in Android- und iOS-Apps samt Backend und Schnittstellen – jedes mit technischem Beispiel und Gegenmaßnahmen. Dazu gibt es Entwicklertipps und den Ablauf eines App-Penetrationstests, vermittelt von dem Penetrationstester, der bei secuvera für Mobile App Security verantwortlich ist.

Von der Frage, warum eine App mehr ist als eine App, über die Mobile Top 10 bis zum Ablauf eines App-Penetrationstests. Zwei Vormittage, jeweils 9:00 bis 12:30 Uhr.

Einordnung: OWASP und Vorfälle mit Apps

Überblick über OWASP und ausgewählte Projekte für mobile Sicherheit, dann Beispiele aus der öffentlichen Wahrnehmung, in denen Apps die Schwachstelle waren.

„Nur eine App?“

Eine App ist selten allein: Zu ihr gehören Backend, Schnittstellen und das Gerät, auf dem sie läuft. Dieser Teil zeigt, welche Angriffsfläche dadurch entsteht und warum eine Sicherheitsbetrachtung nicht an der App-Grenze aufhören darf.

Die OWASP Mobile Top 10 mit technischen Beispielen

Jedes Risiko der jeweils aktuellen Fassung der OWASP Mobile Top 10 mit einem technischen Beispiel und den passenden Gegenmaßnahmen. Android und iOS behandeln wir dabei gleichermaßen.

Entwicklertipps und Vorgehen bei App-Penetrationstests

Zum Abschluss fassen die Referent:innen die Entwicklertipps zusammen und zeigen, wie ein App-Penetrationstest abläuft. Grundlage ist unsere eigene Prüfpraxis: Apps für Android und iOS prüfen wir nach dem OWASP Mobile Application Security Testing Guide (MASTG).

Ergebnis

Ihr Team kennt die Mobile-Top-10-Risiken, hat Entwicklertipps zur Hand und weiß, was bei einem App-Pentest geprüft wird.

Unsere Expertise

Referent und Konzeptautor ist Ruben Konrad, Penetrationstester und Mitarbeiter im Bereich Product Security bei secuvera. Im Pentest-Bereich verantwortet er das Thema Mobile App Security und prüft Mobile Apps, Webanwendungen und Systeme. Im Bereich Product Security berät und prüft er nach Common Criteria und IEC 62443.

App-Analysen für Android und iOS führen wir nach dem OWASP Mobile Application Security Testing Guide (MASTG) durch. Unsere Common-Criteria-Prüfstelle hat spezialisierte Expert:innen u. a. für Smartphones, mobile Systeme und Android-basierte Systeme. Als Prüfstelle für die BSI TR-03161 prüfen wir außerdem Gesundheitsanwendungen. Was im Workshop über App-Penetrationstests gesagt wird, kommt aus dieser Praxis.

Mitgliedszeichen OWASP Corporate Member

OWASP Corporate Member und Silber-Sponsor

secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.

secuvera als Corporate Supporter bei OWASP ansehen

Die OWASP Top Ten 2025 fachlich einordnen

Unser Fachbeitrag bei iX ordnet die OWASP Top Ten 2025 ein. Er erläutert die Änderungen und den Unterschied zwischen Risiken und direkt testbaren Schwachstellen – relevant für die Auswahl und Interpretation von Anwendungstests.

OWASP-Top-Ten-Beitrag bei heise lesen

OWASP SAMM Fundamentals

Zu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.

Software Assurance Maturity Model bei OWASP SAMM ansehen

DUX Healthcare: Entwicklungsprozesse nach TR-03185

DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.

Projektbericht lesen

Ihr Einstieg

Format und Ablauf

Zwei Vormittage, remote

Jeweils 9:00 bis 12:30 Uhr an zwei Tagen, als interaktives Webinar über Zoom – oder über Ihre Plattform wie Webex oder Teams. Auf Wunsch vor Ort; dann stellen Sie Raum und Präsentationstechnik. Statt eines Skripts gibt es Folien zum Nachvollziehen und Shownotes je Durchführung, auf Wunsch eine Teilnahmebestätigung.

Bis zu 15 Teilnehmende

Die Zahl bestimmen Sie. Aus didaktischen Gründen empfehlen wir bis zu 15 Teilnehmende; bei mehr als 20 leidet das Ergebnis.

OWASP-Schulung planen
Blick über die Schulter auf eine Karte mit Haftnotizen und Navigationsinstrumenten
Mobile Risiken kennen, bevor Ihre App in See sticht.

Schulungsanbieter ist secuvera

Die Schulung wird durch secuvera angeboten und vermittelt OWASP-Methoden. Es ist keine Schulung der OWASP® Foundation.

Fragen zum App-Security-Workshop

Brauchen wir vorher das Basismodul?

Nicht zwingend. Das Modul baut auf dem Basismodul Webanwendungssicherheit/OWASP Top 10 auf, lässt sich je nach Kenntnisstand aber auch ohne buchen.

Wie läuft die Schulung ab?

An zwei Vormittagen von 9:00 bis 12:30 Uhr als interaktives Webinar: Theorie, gemeinsame technische Demonstrationen, Umfragen und Diskussion. 95 % der Teilnehmenden ziehen dieses Format einem ganzen Schulungstag vor. Standard ist Zoom; Webex, Teams oder Ihre eigene Plattform gehen auch, auf Wunsch findet die Schulung vor Ort statt.

Wie viele Personen können teilnehmen?

Das bestimmen Sie. Wir empfehlen bis zu 15 Teilnehmende, bei mehr als 20 leidet das Ergebnis. Der Preis gilt je Durchführung, unabhängig von der Teilnehmerzahl.

Wird die Schulung an unsere Anwendungen angepasst?

Nein. Die Module sind Standardschulungen, die wir über alle Durchführungen hinweg weiterentwickeln. Auf Wunsch schicken Sie uns vorab eine Liste Ihrer internen Vorgaben, etwa Entwicklungsrichtlinien – die Titel genügen.

Wie hängt der Workshop mit einem App-Penetrationstest zusammen?

Der letzte Teil zeigt, wie ein App-Pentest abläuft. Den Test selbst ersetzt der Workshop nicht. Wenn Sie Ihre App prüfen lassen möchten, ist das ein eigener Penetrationstest; Android- und iOS-Apps prüfen wir nach dem OWASP MASTG.

Wie dürfen wir Sie bei OWASP Mobile Top 10 unterstützen?