Dienstleistungen

Schulungen

Workshops für Entwickler, Administratoren und DevOps: klassisch oder mit KI-Fokus, etwa zur Hälfte praktische Übungen.

Workshops dauern einen bis drei Tage, etwa die Hälfte der Zeit üben die Teilnehmer selbst. Die Agenda stellen wir mit Ihnen zusammen, die Schulung findet bei Ihnen im Haus oder in Bonn statt.

Welche Schulung passt?

Klassisch

Praktische Websecurity (klassisch)

Für Entwickler, Administratoren und DevOps, die Websicherheit von Grund auf lernen, vertiefen oder auf den aktuellen Stand bringen wollen.

  • Grundlagen und fortgeschrittene Themen der Websicherheit

  • Update auf aktuelle Angriffe und die OWASP Top 10 (2025)

  • Jede Schwachstelle von Hand nachvollzogen

Zur Agenda

KI Fokus

Praktische Websecurity (KI Fokus)

Für Teams, die überwiegend mit KI-Agenten entwickeln oder auf KI-gestützte Entwicklung umsteigen wollen.

  • KI als Schnittstelle zu Burp Suite und anderen Werkzeugen

  • Schwachstellen mit dem Agenten finden und beheben

  • Die eigene KI-Entwicklungsumgebung absichern, von der Sandbox bis zu Skills und MCP-Servern

Zur Agenda

Praktische Websecurity (klassisch)

Jede Schwachstelle wird erklärt, von Hand ausgenutzt und behoben, mit Intercepting Proxy und Browser. Die Themen stammen aus Schulungen, die wir bereits für Kunden gehalten haben. Aus diesen Bausteinen stellen wir Ihre Agenda zusammen.

Grundlagen

  • Kurz: Grundlagen HTTP und Angriffsfläche

  • OWASP Top 10 (2025) und der OWASP Web Security Testing Guide (WSTG) als roter Faden

  • Informationsbeschaffung und Information Leakage

  • Grundwissen Sicherheitstests und Werkzeuge: Burp Suite, Browser-DevTools, WSTG als Prüfliste

Angriffe auf Webanwendungen

  • Broken Access Control: fehlende Rechteprüfungen, IDOR, CSRF, SSRF

  • Path Traversal und Inclusion (LFI/RFI)

  • Injection: Cross-Site Scripting, SQL Injection, Code- und Command Injection, CRLF und HTTP Header Injection

  • Logische Fehler und Clickjacking

  • Denial of Service

Absicherung

  • Session Management

  • Passwortschutz und Authentifizierung

  • Kryptographische Funktionen und Zufallszahlen: typische Fehler in der Praxis

  • Fehlerbehandlung, Logging und Alerting

  • Härtung von Konfiguration und Serverumgebung

  • Software Supply Chain und Integrität: Abhängigkeiten, Build- und CI/CD-Pipeline, Deserialisierung

Im Entwicklungsprozess

  • Insecure Design

  • Threat Modelling und Secure Development Lifecycle (SDL) (nur bei dreitägigen Schulungen)

  • KI und Security im Überblick: KI-Funktionen als neue Angriffsfläche, Prompt Injection, OWASP Top 10 für LLM-Anwendungen

Praktische Websecurity (KI Fokus)

Alle Schwachstellen behandeln wir mit Theorie und Erklärung, so ausführlich, wie die Gruppe es braucht. Der Schwerpunkt liegt darauf, KI als Schnittstelle zu den Werkzeugen zu nutzen, Schwachstellen damit zu finden und zu beheben und die eigene agentische Entwicklungsumgebung abzusichern. Durch alle Übungen zieht sich eine Schleife: Informationsbeschaffung, Finden, Verifizieren, Beheben, erneut Testen. Der KI-Assistent beschleunigt jeden Schritt, die Entscheidungen trifft der Mensch.

Grundlagen und Werkzeuge

  • Websicherheit von Grund auf: HTTP, Angriffsfläche, OWASP Top 10 (2025) und WSTG

  • Agentic Coding für Einsteiger: wie ein KI-Agent Werkzeuge aufruft, was MCP ist

  • KI als Schnittstelle zu den Werkzeugen: Burp Suite über den MCP-Server, Scanner und Kommandozeilen-Werkzeuge über den Agenten

  • KI-Agenten sicher einsetzen: Scope, Prompt Injection durch das Zielsystem, vertrauliche Daten, destruktive Aktionen

Schwachstellen verstehen und finden

  • Informationsbeschaffung und Information Leakage

  • Injection: Cross-Site Scripting, SQL-, Command- und Template-Injection, CRLF und HTTP Header Injection

  • Broken Access Control in Webanwendungen und APIs: IDOR/BOLA, fehlende Rechteprüfung auf Funktionen (BFLA), SSRF, Path Traversal, CSRF, Clickjacking

  • Authentifizierung, Session Management und Logikfehler

  • Vom Black-Box- zum White-Box-Test: Quellcodeanalyse mit KI und Semgrep, Funde bis zur Ursache im Code verfolgen

  • Weitere Themen: Denial of Service, Härtung, Software Supply Chain, OWASP Top 10 für LLM- und Agentic-Anwendungen

  • Threat Modelling und SDL (nur bei dreitägigen Schulungen)

Beheben mit KI

  • Funde verifizieren, vorgeschlagene Fixes kritisch prüfen, Regressionstest schreiben, erneut testen

  • Fallbeispiele aus Kryptographie und Zufallszahlen, Fehlerbehandlung und Logging, Authentifizierung

  • Eigene Werkzeuge bauen: Skills, Subagents und Slash Commands für Pentest und Codeanalyse

  • Abschluss: ein kleiner Auftrag in Zweiergruppen, vom Fund über den Fix bis zum Bericht

Die eigene KI-Entwicklungsumgebung absichern

  • Bedrohungsmodell und reale Vorfälle: warum der Coding-Agent ein Angriffsziel ist

  • Sandbox und Isolation: Agent in Sandbox, VM oder Devcontainer, Netzwerkzugriff nur auf freigegebene Ziele

  • Zugangsdaten mit minimalen Rechten statt langlebiger Tokens

  • Berechtigungen, Hooks und Managed Settings, und wo ihre Grenzen liegen

  • Skills, Plugins, MCP-Server und fremde Repositories vor dem Einsatz prüfen

  • Schreibzugriffe nur mit Freigabe, Erkennung mit Telemetrie und Canary Tokens

Voraussetzungen

  • Eigenes Notebook (Bring Your Own Device). Die praktischen Beispiele laufen auf einer VM in der Cloud oder lokal.

  • Alle Beispiele und Schulungsunterlagen erhalten die Teilnehmer in digitaler Form.

  • Die Teilnehmer sollten Code in einer gängigen Programmiersprache lesen können. Erfahrung mit der Kommandozeile ist hilfreich, aber keine Voraussetzung.

  • KI Fokus Erfahrung mit KI-Agenten ist hilfreich, aber keine Voraussetzung.

  • KI Fokus Ein eigenes KI-Abonnement, z. B. Claude Max, ist von Vorteil. Andernfalls stellen wir während der Schulung einen geeigneten KI-Zugang bereit.

Ablauf und Ort

1 bis 3 Tage

meist zwei bis drei

ca. 50 % Praxis

Theorie und Übung im Wechsel

Fertiges Labor

eigene Beispiele, DVWA und ähnliche verwundbare Anwendungen

bis 8 Personen

optimale Gruppengröße, nach Absprache auch mehr

Veranstaltungsort

Inhouse: in Ihrem Büro oder in Bonn im Taktsoft Campus

Es gibt keinen starren Stundenplan: Reihenfolge und Tiefe richten sich nach den Fragen der Gruppe. Theorie gibt es in kurzen Blöcken direkt vor der Übung, die sie braucht. Werkzeuge und KI-Agent werden nur auf die Laborziele gerichtet.

Die Schulung findet bei Ihnen im Haus statt oder in Bonn im Taktsoft Campus. Alle Vorträge und Schulungen halten wir auf Deutsch oder Englisch.

Sprechen wir über Ihre Anwendung.

Sie erreichen uns per E-Mail, Telefon oder Kontaktformular. Auf Wunsch PGP-verschlüsselt.