Schulungen
Workshops für Entwickler, Administratoren und DevOps: klassisch oder mit KI-Fokus, etwa zur Hälfte praktische Übungen.
Workshops dauern einen bis drei Tage, etwa die Hälfte der Zeit üben die Teilnehmer selbst. Die Agenda stellen wir mit Ihnen zusammen, die Schulung findet bei Ihnen im Haus oder in Bonn statt.
Welche Schulung passt?
Klassisch
Praktische Websecurity (klassisch)
Für Entwickler, Administratoren und DevOps, die Websicherheit von Grund auf lernen, vertiefen oder auf den aktuellen Stand bringen wollen.
Grundlagen und fortgeschrittene Themen der Websicherheit
Update auf aktuelle Angriffe und die OWASP Top 10 (2025)
Jede Schwachstelle von Hand nachvollzogen
KI Fokus
Praktische Websecurity (KI Fokus)
Für Teams, die überwiegend mit KI-Agenten entwickeln oder auf KI-gestützte Entwicklung umsteigen wollen.
KI als Schnittstelle zu Burp Suite und anderen Werkzeugen
Schwachstellen mit dem Agenten finden und beheben
Die eigene KI-Entwicklungsumgebung absichern, von der Sandbox bis zu Skills und MCP-Servern
Praktische Websecurity (klassisch)
Jede Schwachstelle wird erklärt, von Hand ausgenutzt und behoben, mit Intercepting Proxy und Browser. Die Themen stammen aus Schulungen, die wir bereits für Kunden gehalten haben. Aus diesen Bausteinen stellen wir Ihre Agenda zusammen.
Grundlagen
Kurz: Grundlagen HTTP und Angriffsfläche
OWASP Top 10 (2025) und der OWASP Web Security Testing Guide (WSTG) als roter Faden
Informationsbeschaffung und Information Leakage
Grundwissen Sicherheitstests und Werkzeuge: Burp Suite, Browser-DevTools, WSTG als Prüfliste
Angriffe auf Webanwendungen
Broken Access Control: fehlende Rechteprüfungen, IDOR, CSRF, SSRF
Path Traversal und Inclusion (LFI/RFI)
Injection: Cross-Site Scripting, SQL Injection, Code- und Command Injection, CRLF und HTTP Header Injection
Logische Fehler und Clickjacking
Denial of Service
Absicherung
Session Management
Passwortschutz und Authentifizierung
Kryptographische Funktionen und Zufallszahlen: typische Fehler in der Praxis
Fehlerbehandlung, Logging und Alerting
Härtung von Konfiguration und Serverumgebung
Software Supply Chain und Integrität: Abhängigkeiten, Build- und CI/CD-Pipeline, Deserialisierung
Im Entwicklungsprozess
Insecure Design
Threat Modelling und Secure Development Lifecycle (SDL) (nur bei dreitägigen Schulungen)
KI und Security im Überblick: KI-Funktionen als neue Angriffsfläche, Prompt Injection, OWASP Top 10 für LLM-Anwendungen
Praktische Websecurity (KI Fokus)
Alle Schwachstellen behandeln wir mit Theorie und Erklärung, so ausführlich, wie die Gruppe es braucht. Der Schwerpunkt liegt darauf, KI als Schnittstelle zu den Werkzeugen zu nutzen, Schwachstellen damit zu finden und zu beheben und die eigene agentische Entwicklungsumgebung abzusichern. Durch alle Übungen zieht sich eine Schleife: Informationsbeschaffung, Finden, Verifizieren, Beheben, erneut Testen. Der KI-Assistent beschleunigt jeden Schritt, die Entscheidungen trifft der Mensch.
Grundlagen und Werkzeuge
Websicherheit von Grund auf: HTTP, Angriffsfläche, OWASP Top 10 (2025) und WSTG
Agentic Coding für Einsteiger: wie ein KI-Agent Werkzeuge aufruft, was MCP ist
KI als Schnittstelle zu den Werkzeugen: Burp Suite über den MCP-Server, Scanner und Kommandozeilen-Werkzeuge über den Agenten
KI-Agenten sicher einsetzen: Scope, Prompt Injection durch das Zielsystem, vertrauliche Daten, destruktive Aktionen
Schwachstellen verstehen und finden
Informationsbeschaffung und Information Leakage
Injection: Cross-Site Scripting, SQL-, Command- und Template-Injection, CRLF und HTTP Header Injection
Broken Access Control in Webanwendungen und APIs: IDOR/BOLA, fehlende Rechteprüfung auf Funktionen (BFLA), SSRF, Path Traversal, CSRF, Clickjacking
Authentifizierung, Session Management und Logikfehler
Vom Black-Box- zum White-Box-Test: Quellcodeanalyse mit KI und Semgrep, Funde bis zur Ursache im Code verfolgen
Weitere Themen: Denial of Service, Härtung, Software Supply Chain, OWASP Top 10 für LLM- und Agentic-Anwendungen
Threat Modelling und SDL (nur bei dreitägigen Schulungen)
Beheben mit KI
Funde verifizieren, vorgeschlagene Fixes kritisch prüfen, Regressionstest schreiben, erneut testen
Fallbeispiele aus Kryptographie und Zufallszahlen, Fehlerbehandlung und Logging, Authentifizierung
Eigene Werkzeuge bauen: Skills, Subagents und Slash Commands für Pentest und Codeanalyse
Abschluss: ein kleiner Auftrag in Zweiergruppen, vom Fund über den Fix bis zum Bericht
Die eigene KI-Entwicklungsumgebung absichern
Bedrohungsmodell und reale Vorfälle: warum der Coding-Agent ein Angriffsziel ist
Sandbox und Isolation: Agent in Sandbox, VM oder Devcontainer, Netzwerkzugriff nur auf freigegebene Ziele
Zugangsdaten mit minimalen Rechten statt langlebiger Tokens
Berechtigungen, Hooks und Managed Settings, und wo ihre Grenzen liegen
Skills, Plugins, MCP-Server und fremde Repositories vor dem Einsatz prüfen
Schreibzugriffe nur mit Freigabe, Erkennung mit Telemetrie und Canary Tokens
Voraussetzungen
Eigenes Notebook (Bring Your Own Device). Die praktischen Beispiele laufen auf einer VM in der Cloud oder lokal.
Alle Beispiele und Schulungsunterlagen erhalten die Teilnehmer in digitaler Form.
Die Teilnehmer sollten Code in einer gängigen Programmiersprache lesen können. Erfahrung mit der Kommandozeile ist hilfreich, aber keine Voraussetzung.
KI Fokus Erfahrung mit KI-Agenten ist hilfreich, aber keine Voraussetzung.
KI Fokus Ein eigenes KI-Abonnement, z. B. Claude Max, ist von Vorteil. Andernfalls stellen wir während der Schulung einen geeigneten KI-Zugang bereit.
Ablauf und Ort
- 1 bis 3 Tage
-
meist zwei bis drei
- ca. 50 % Praxis
-
Theorie und Übung im Wechsel
- Fertiges Labor
-
eigene Beispiele, DVWA und ähnliche verwundbare Anwendungen
- bis 8 Personen
-
optimale Gruppengröße, nach Absprache auch mehr
- Veranstaltungsort
-
Inhouse: in Ihrem Büro oder in Bonn im Taktsoft Campus
Es gibt keinen starren Stundenplan: Reihenfolge und Tiefe richten sich nach den Fragen der Gruppe. Theorie gibt es in kurzen Blöcken direkt vor der Übung, die sie braucht. Werkzeuge und KI-Agent werden nur auf die Laborziele gerichtet.
Die Schulung findet bei Ihnen im Haus statt oder in Bonn im Taktsoft Campus. Alle Vorträge und Schulungen halten wir auf Deutsch oder Englisch.