Schulung

OWASP Top 10: Schulung zu Sicherheitsrisiken in Webanwendungen

Ihr Team entwickelt oder betreibt Webanwendungen und soll die häufigsten Sicherheitsrisiken erkennen, bevor sie jemand ausnutzt. Die Schulung geht die OWASP Top 10 an realen Beispielen durch – mit interaktiven Demonstrationen statt Folien.

Zwei Vormittage als interaktives Webinar, für Entwicklung, Produkt- und Projektverantwortliche, Fachbereiche und Administration. Das Basismodul ist ausdrücklich auch für technisch weniger affine Teilnehmende geeignet.

Kostenfrei und unverbindlich.

  • OWASP Corporate Member · Silber-Sponsor
  • Referent:innen sind Penetrationstester
Ein Navigationsinstrument wird im gemeinsamen Austausch erläutert
OWASP Top 10: Sicherheitsrisiken in Webanwendungen erkennen und vermeiden.

Ihre Situation

Ihr Team soll die OWASP Top 10 kennen – auch die, die selbst keinen Code schreiben?

Ein Penetrationstest-Bericht listet Befunde wie Injection oder Broken Access Control, und im Team versteht nur ein Teil, was sie bedeuten. Ein Auftraggeber oder Ihre Entwicklungsrichtlinie verweist auf die OWASP Top 10. Oder Product Owner, Fachbereich und Administration sollen Sicherheitsanforderungen mitentscheiden, ohne selbst zu entwickeln.

Die OWASP Top 10 sind die bekannteste Liste der häufigsten Sicherheitsrisiken in Webanwendungen. Sie sind kein Standard, den man erfüllt, sondern eine gemeinsame Sprache für Entwicklung, Produktverantwortung und Betrieb.

Das Basismodul unseres OWASP-Schulungskonzepts ist ausdrücklich auch für technisch weniger affine Teilnehmende gedacht. Die Referent:innen sind Penetrationstester:innen von secuvera; sie zeigen die Risiken an Live-Demonstrationen und Beispielen aus der Praxis. Wer tiefer einsteigen will, bucht danach eines der Aufbaumodule: Advanced, API Security, Mobile Apps oder sichere Softwareentwicklung mit OWASP SAMM.

Leistung & Ergebnisse

Basismodul: die OWASP Top 10:2025 in zwei Vormittagen

Ihr Team versteht jedes Risiko der OWASP Top 10:2025 an realen Vorfällen und Live-Demonstrationen, etwa Broken Access Control, Software Supply Chain Failures und Injection – ausdrücklich auch, wer selbst keinen Code schreibt, wie Product Owner, Fachbereich und Administration. Es schulen Penetrationstester:innen von secuvera; Tobias Glemser leitet das German Chapter des OWASP.

Zwei Vormittage von 9:00 bis 12:30 Uhr als interaktives Webinar – nach Rückmeldung von 95 % der Teilnehmenden besser als ein ganzer Schulungstag. Theorie wechselt mit Live-Demonstrationen, Umfragen und Diskussion.

OWASP einordnen

Wer das Open Worldwide Application Security Project ist, wie die Top 10 entstehen und welche weiteren OWASP-Projekte für Entwicklung und Test nützlich sind. Die Einordnung kommt aus erster Hand: Referent Tobias Glemser leitet das German Chapter des OWASP.

Reale Vorfälle

Bekannte Sicherheitsvorfälle aus der öffentlichen Wahrnehmung, zurückgeführt auf die Risiken der Top 10. So wird sichtbar, dass es um reale Schwachstellen geht und nicht um Lehrbuchfälle.

Die zehn Risiken mit Live-Demonstration

Jedes Risiko der OWASP Top 10:2025 – u. a. Broken Access Control, Software Supply Chain Failures, Injection und Mishandling of Exceptional Conditions – erklären wir und demonstrieren es, soweit möglich, interaktiv. Die Beispiele stammen aus der Praxis unserer Webanwendungs-Penetrationstests.

Ergebnis

Ihr Team kann die zehn Risiken benennen und in eigenen Anwendungen und Pentest-Berichten wiedererkennen.

Prüfwerkzeuge und Methoden aus dem Penetrationstest

Welche Werkzeuge und Methoden bei einem Webanwendungs-Penetrationstest zum Einsatz kommen, was automatische Scanner finden und wo händische Prüfung nötig bleibt. Wir prüfen Webanwendungen selbst nach dem OWASP Web Security Testing Guide und den technisch prüfbaren Teilen der OWASP Top 10.

Ergebnis

Ihr Team kann einschätzen, was ein Scan leistet und was ein manueller Penetrationstest zusätzlich prüft.

Grundsätze für Gegenmaßnahmen

Keine Rezepte je Risiko, sondern die Grundsätze dahinter: wo eine Prüfung hingehört, warum Eingabevalidierung allein nicht reicht und wie sich Schutzmaßnahmen auf eigene Anwendungen übertragen lassen. Fragen aus Ihrer Durchführung halten die Referent:innen in Shownotes mit Literaturhinweisen fest.

Ergebnis

Ihr Team leitet Schutzmaßnahmen selbst ab; die Shownotes dienen als Nachschlagewerk.

Unsere Expertise

Die OWASP-Schulungen halten Penetrationstester:innen von secuvera, die Webanwendungen, Schnittstellen und Apps selbst prüfen. Das Basismodul hält Tobias Glemser: Geschäftsführer von secuvera, BSI-zertifizierter Penetrationstester, Technischer Leiter für Penetrationstests und Chapterlead des German Chapter des OWASP. Er hat Security Advisories zu selbst gefundenen Schwachstellen in Webanwendungen und IoT-Geräten veröffentlicht, schreibt u. a. für c’t und iX und spricht z. B. auf der OWASP AppSec Germany, DevSec, secIT und it-sa.

secuvera ist OWASP Corporate Member und führt seit 2000 Penetrationstests durch – Webanwendungen prüfen wir nach dem OWASP Web Security Testing Guide und den technisch prüfbaren Teilen der OWASP Top 10.

Bislang haben wir eine dreistellige Zahl an Schulungen vor einer vierstelligen Zahl an Teilnehmenden gehalten; die Gesamtbewertung liegt besser als Schulnote 1,3. Zu den Organisationen, die die Schulungen gebucht haben, gehören u. a. OTTO, Hapag Lloyd, Lufthansa Systems, TU Dresden, Bundesdruckerei, Verband der Ersatzkassen und Check24 – viele als festen Teil ihrer Personalentwicklung.

Mitgliedszeichen OWASP Corporate Member

OWASP Corporate Member und Silber-Sponsor

secuvera unterstützt OWASP als Corporate Member und Silber-Sponsor. Die Mitgliedschaft unterstützt die Arbeit an offener Anwendungssicherheit. Sie ergänzt unsere praktische Arbeit mit OWASP-Methoden; sie ist keine Zertifizierung.

secuvera als Corporate Supporter bei OWASP ansehen

Die OWASP Top Ten 2025 fachlich einordnen

Unser Fachbeitrag bei iX ordnet die OWASP Top Ten 2025 ein. Er erläutert die Änderungen und den Unterschied zwischen Risiken und direkt testbaren Schwachstellen – relevant für die Auswahl und Interpretation von Anwendungstests.

OWASP-Top-Ten-Beitrag bei heise lesen

OWASP SAMM Fundamentals

Zu den Qualifikationen im Team gehört der erfolgreich abgeschlossene Kurs OWASP SAMM Fundamentals. Er ergänzt unsere Arbeit an der Bewertung und Weiterentwicklung sicherer Entwicklungsprozesse.

Software Assurance Maturity Model bei OWASP SAMM ansehen

DUX Healthcare: Entwicklungsprozesse nach TR-03185

DUX Healthcare erhielt als erstes Unternehmen in Deutschland die Zertifizierung nach BSI TR-03185. secuvera übernahm die Gap-Analyse und das Zertifizierungsaudit des Softwareentwicklungsprozesses. Das Zertifikat erteilte das BSI.

Projektbericht lesen

Ihr Einstieg

Format und Ablauf

Zwei Vormittage, remote

Jeweils 9:00 bis 12:30 Uhr an zwei Tagen, als interaktives Webinar über Zoom – oder über Ihre Plattform wie Webex oder Teams. Auf Wunsch vor Ort; dann stellen Sie Raum und Präsentationstechnik. Statt eines Skripts gibt es Folien zum Nachvollziehen und Shownotes je Durchführung, auf Wunsch eine Teilnahmebestätigung.

Bis zu 15 Teilnehmende

Die Zahl bestimmen Sie. Aus didaktischen Gründen empfehlen wir bis zu 15 Teilnehmende; bei mehr als 20 leidet das Ergebnis.

Einzelplätze über heise conferences

Für einzelne Personen gibt es offene Termine bei unserem Partner heise conferences. Ab etwa sechs Teilnehmenden ist eine eigene Schulung für Ihr Team kosteneffizienter.

Darauf aufbauen

Wer weitergehen will, wählt anschließend aus den Vertiefungen: Advanced, API-Sicherheit, App-Sicherheit oder sichere Softwareentwicklung mit OWASP SAMM.

OWASP-Schulung planen
Blick über die Schulter auf eine Karte mit Haftnotizen und Navigationsinstrumenten
Lernziele abgestimmt auf die Vorkenntnisse Ihres Teams.

Schulungsanbieter ist secuvera

Die Schulung wird durch secuvera angeboten und vermittelt OWASP-Methoden. Es ist keine Schulung der OWASP® Foundation.

Fragen zur OWASP-Top-10-Schulung

Wie läuft die Schulung ab?

An zwei Vormittagen von 9:00 bis 12:30 Uhr als interaktives Webinar: Theorie, gemeinsame technische Demonstrationen, Umfragen und Diskussion. 95 % der Teilnehmenden ziehen dieses Format einem ganzen Schulungstag vor. Standard ist Zoom; Webex, Teams oder Ihre eigene Plattform gehen auch, auf Wunsch findet die Schulung vor Ort statt.

Wie viele Personen können teilnehmen?

Das bestimmen Sie. Wir empfehlen bis zu 15 Teilnehmende, bei mehr als 20 leidet das Ergebnis. Der Preis gilt je Durchführung, unabhängig von der Teilnehmerzahl.

Wird die Schulung an unsere Anwendungen angepasst?

Nein. Die Module sind Standardschulungen, die wir über alle Durchführungen hinweg weiterentwickeln. Auf Wunsch schicken Sie uns vorab eine Liste Ihrer internen Vorgaben, etwa Entwicklungsrichtlinien – die Titel genügen. Eine Prüfung Ihrer Anwendung ist die Schulung nicht – dafür gibt es den Penetrationstest.

Ist das eine Zertifizierung?

Nein. Die Schulung vermittelt OWASP-Methoden und schließt mit keiner Prüfung ab.

Wie hängt das mit einem Penetrationstest zusammen?

Die Schulung erklärt, was ein Test findet und warum. Viele Teams buchen sie vor dem ersten Penetrationstest, damit der Bericht danach lesbar ist.

Beiträge zu diesem Thema

Alle 42 Beiträge zum Thema

Wie dürfen wir Sie bei OWASP Top 10 unterstützen?