Workshop

API Security

Warum die teuersten API-Lücken keine Signatur haben und wie ein Team sie selbst findet.

Eine API ist eine Schnittstelle, über die Programme miteinander sprechen: Eine App fragt, ein Dienst antwortet. Ein typischer Sicherheitsfehler entsteht, wenn der Dienst zwar den Nutzer erkennt, dessen Zugriff auf einen bestimmten Datensatz aber nicht prüft. Das ist der Türsteher, der jeden Ausweis prüft, aber nie die Gästeliste.

Im Workshop prüfen wir systematisch Rollen, Datensätze und Aktionen an Ihren Schnittstellen. Dabei verbinden wir manuelle Tests mit geeigneter Automatisierung und leiten konkrete Gegenmaßnahmen ab. Die OWASP API Security Top 10 dienen als Orientierung für die behandelten Angriffsklassen.

Dauer
1 Tag
Format
Inhouse oder Remote
Gruppengröße
6 bis 12 Personen
Sprache
Deutsch oder Englisch
Das Wichtigste vorab

Den wichtigsten Test können Sie heute machen, in drei Schritten: einen zweiten Testnutzer anlegen, dessen Datensatz-ID in die Anfrage des ersten setzen und die Antwort prüfen. Liefert der Dienst die fremden Daten aus, hat Ihre Schnittstelle einen Berechtigungsfehler, den kein Scanner mit Signaturliste findet. Der Workshop macht aus diesem Handgriff eine Methode für Ihren gesamten Bestand.

Ablauf

Agenda

Vortrag plus praktische Übungen an einer verwundbaren Beispiel-API: jede Angriffsklasse wird erst gezeigt und dann selbst ausprobiert.

OWASP API Security Top 10 im Überblick

Die zehn Kategorien im Schnelldurchlauf, mit Schwerpunkt auf den drei Berechtigungsfehlern BOLA, BOPLA und BFLA: warum sie die Liste anführen und warum Signatur-Scanner sie strukturell übersehen.

Geschäftslogik als Angriffsfläche

Fehler, die nur im Kontext Ihrer Anwendung existieren: Preislogik, Workflows, Mengenbegrenzungen. Wie man aus der Fachlichkeit Testfälle ableitet.

OAuth 2.0 und OpenID Connect richtig einsetzen

Die typischen Fehler bei Flows, Token-Validierung und Scopes, und wie die korrekten Muster aussehen.

API-Discovery und Inventarisierung

Schatten- und Zombie-APIs finden: Verkehr beobachten, Spezifikationen abgleichen, das Inventar aktuell halten.

Was ein Gateway durchsetzen kann und was nicht

Authentifizierung, Rate Limiting und Schemaprüfung gehören ins Gateway, Berechtigungslogik nicht. Wo die Grenze verläuft und was das für die Architektur bedeutet.

Kontinuierliche Prüfung in der Pipeline

Prüfungen als wiederkehrender Teil der Auslieferung statt Jahrestermin: was sich automatisieren lässt und was Handarbeit bleibt.

Vertiefung

Leseliste

Die Grundlagen zum Nachlesen, vor oder nach dem Workshop.

Rahmen

Für wen, was Sie mitbringen, was Sie mitnehmen.

Zielgruppe API-Entwicklung, Application Security, Plattformteams, Tester.
Voraussetzungen Grundkenntnisse in HTTP und REST, ein Laptop für die Übungen. Security-Vorkenntnisse sind nicht nötig.
Ergebnis Das Team kennt die Prüfmethodik für Berechtigungsfehler und hat sie an einer Beispiel-API selbst angewendet.
Nicht enthalten Ein Pentest Ihrer eigenen Schnittstellen. Der lässt sich als eigener Auftrag anschließen, siehe Cybersecurity.

Termine und Konditionen stimmen wir individuell ab.

Kontakt

Diesen Workshop anfragen.

Schreiben Sie uns, welche Gruppe geschult werden soll und was danach anders sein soll. Sie bekommen einen Vorschlag für Zuschnitt und Ablauf.

Termin anfragen