Zum Inhalt springen
Schulung · OWASP-API-ST

OWASP API Security Training: REST-API sicher testen

REST-APIs entlang der OWASP API Top 10 2023 testen: mit Postman, Proxy-Workflows, Tokens und Fuzzing

  • OWASP API Top 10 in Tests übersetzen
  • BOLA und Zugriffskontrollen prüfen
  • Tokens, Scopes und Claims testen
  • 2 Tage
  • Grundlagen
  • Online
OWASP API Security Training: REST-API sicher testen
  • Zufriedenheitsgarantie Risikofrei für dich
  • Online Live per Videokonferenz
  • max. 8 Teilnehmerinnen und Teilnehmer pro Gruppe
  • Keine Vorkasse Rechnung nach dem Seminar
Ergebnis

Das nimmst du mit

  • OWASP API Top 10 in Tests übersetzen
  • BOLA und Zugriffskontrollen prüfen
  • Tokens, Scopes und Claims testen
  • Rate-Limits und Abuse-Cases validieren
  • API-Fuzzing mit Proxy-Workflows
  • Security-Tests automatisieren
Für wen

Passt das zu dir?

Damit du den Tag wirklich mitnimmst, lohnt sich ein kurzer Abgleich.

Richtig für dich, wenn

  • Software-Testerinnen und Software-Tester mit API-Testautomatisierung
  • Entwicklerinnen und Entwickler von REST-API-Backends
  • Security-Teams mit Aufgaben in API-Prüfungen
  • QA-Leads und Test-Managerinnen und Test-Manager mit Security-Verantwortung

Das bringst du mit

  • Grundkenntnisse in HTTP, JSON und REST-APIs
  • Erfahrung mit Postman oder vergleichbarem API-Client, etwa aus der Postman-Schulung
  • Grundverständnis von API-Spezifikationen, optional über REST Services mit OpenAPI und Swagger
Ablauf

Dein Lernweg

  1. Tag 1: OWASP API Top 10 und manuelle Testführung

    Der erste Trainingstag legt die Testbasis für OWASP API Security Testing. Die API-Angriffsfläche wird strukturiert erfasst, anschließend folgen manuelle Prüfungen mit Postman und Security-Proxy.

    • API-Endpunkte, Rollen, Datenobjekte und Schutzbedarf in einer Testmatrix erfassen
    • OWASP API Security Top 10 2023 als Prüfrahmen einordnen
    • BOLA mit Objekt-IDs, Mandantenkontext und Rollenwechseln prüfen
    • BOPLA und Broken Function Level Authorization analysieren
    • Authentifizierung, Tokens, Claims und Scopes in Postman testen
    • Proxy-Workflow für Request-Manipulation und Reproduzierbarkeit einsetzen
  2. Tag 2: Rate-Limits, Fuzzing und Automatisierung

    Der zweite Trainingstag erweitert die Prüfungen um Missbrauchsszenarien, API-Fuzzing und wiederholbare Sicherheitstests. Zum Abschluss entstehen Berichtsvorlagen und Automatisierungsansätze für bestehende Testprozesse.

    • Rate-Limits und ressourcenintensive Endpunkte mit realistischen Abuse-Cases validieren
    • Unrestricted Access to Business Flows anhand typischer API-Abläufe prüfen
    • API-Fuzzing für Header, Parameter, JSON-Felder und Datentypen durchführen
    • Fehlverhalten über Statuscodes, Fehlermeldungen und Antwortdaten auswerten
    • Manuelle Security-Tests in Postman- und Newman-Workflows überführen
    • Befunde mit Reproduktionsschritten, Testdaten und technischer Auswirkung dokumentieren
So läuft es ab

Klarheit von Anfang an

Format, Ablauf und alles, was schon enthalten ist. Keine Überraschungen, nur Fokus auf dein Ergebnis.

Format
  • Live-OnlineInteraktiv per Videokonferenz, von überall
Zeiten
  • Montag09:00 bis 16:00 Uhr
Dauer

2 Tage

Kompakt aufgebaut, damit du schnell ins Tun kommst.

Gruppengröße

max. 8

Kleine Gruppe, damit genug Raum für deine Fragen bleibt.

Methodik

Die Schulung verbindet Fachimpulse mit Hands-on-Labs an einer vorbereiteten REST-API. Jede Übung erzeugt einen nachvollziehbaren Befund, der technisch geprüft, priorisiert und in Testartefakte übertragen wird.

  • Live-Demos zu OWASP-API-Angriffsmustern und Gegenprüfungen
  • Geführte Übungen mit Postman, Security-Proxy und API-Fuzzing
  • Review von Testfällen, Reports und Automatisierungsansätzen

Das ist immer dabei

  • Ausführliche Schulungsunterlagen und Praxisbeispiele
  • Teilnahmezertifikat
  • Übungsumgebungen und Beispieldaten
  • Nachbetreuung per E-Mail nach dem Seminar
04 Termine

Sichere dir deinen Platz

Wähle den Termin, der zu dir passt. Online live dabei oder vor Ort, ganz wie es für dich passt.

  • 26. November 2026 bis 27. November 2026 Live-Online
    Preis auf Anfrage
    Platz sichern
  • 25. Februar 2027 bis 26. Februar 2027 Live-Online
    Preis auf Anfrage
    Platz sichern
  • 03. Juni 2027 bis 04. Juni 2027 Live-Online
    Preis auf Anfrage
    Platz sichern
  • 05. August 2027 bis 06. August 2027 Live-Online
    Preis auf Anfrage
    Platz sichern
  • Erfahrene IT-Trainer aus der Praxis
  • Keine Vorkasse, Rechnung nach dem Seminar
  • Kostenfreie Umbuchung bis 14 Tage vor Start
Für Teams und Unternehmen

Lieber das ganze Team?

Bring dieses Seminar zu euch ins Haus oder lass uns ein Programm bauen, das genau auf euer Unternehmen passt.

Firmen-Seminar

Ein individuelles Programm, das wir auf eure Ziele zuschneiden.

  • Frei kombinierbare Module aus unserem Themenkatalog
  • Skalierbar von der Kleingruppe bis zur ganzen Belegschaft
  • Begleitung über mehrere Termine hinweg möglich
Persönlich für dich da

Deine IT-Schulungen München-Expertinnen und -Experten

Du hast Fragen zu Inhalten, Terminen oder einer passenden Lösung für dein Team? Wir beraten dich gern, bevor du buchst. Direkt, ohne Umwege.

Antwort in der Regel am selben Werktag

Dein cmt-Team München

Beratung zu IT-Weiterbildung

Fragen und Antworten zu OWASP API Security Training: REST-API sicher testen

Ist das Training eher für Tester oder Security-Teams geeignet?

Das Training verbindet beide Perspektiven. Wenn du aus dem Testing kommst, erhältst du Security-Testmuster für REST-APIs. Wenn du aus der IT-Security kommst, trainierst du reproduzierbare Testfälle, die QA- und Entwicklungsteams direkt nachvollziehen.

Welche OWASP-Version wird im API Security Training behandelt?

Die Schulung orientiert sich an der OWASP API Security Top 10 2023. Behandelt werden unter anderem BOLA, Broken Authentication, BOPLA, Unrestricted Resource Consumption, Broken Function Level Authorization, SSRF, Security Misconfiguration und Risiken rund um API-Inventar sowie Fremd-APIs.

Welche OWASP-Themen werden besonders intensiv geübt?

Der Schwerpunkt liegt auf reproduzierbaren Tests für Broken Object Level Authorization, Authentifizierungsfehler, Token- und Scope-Probleme, fehlende Rate-Limits und Eingabevariationen über API-Fuzzing. Ergänzend werden Fehlkonfigurationen, Rollenfehler und auffällige Datenrückgaben bewertet.

Brauche ich Erfahrung mit Postman?

Grundlegende Erfahrung mit API-Requests ist hilfreich. Wenn Postman neu für dich ist, passt vorab die Postman-Schulung. Im Training werden die sicherheitsrelevanten Workflows Schritt für Schritt im Labor eingesetzt.

Werden automatisierte Sicherheitstests behandelt?

Ja. Du überführst ausgewählte manuelle Prüfungen in wiederholbare Test-Suites, etwa über Postman-Tests und Newman-Läufe. Der Schwerpunkt liegt auf Checks, die nach API-Änderungen zuverlässig erneut ausgeführt werden.

Wie grenzt sich das Training von allgemeinen Security-Grundlagen ab?

Dieses Seminar konzentriert sich auf REST-API-Tests, OWASP-API-Risiken und reproduzierbare Prüfschritte im Software-Testing. Für eine breitere Einführung in Security-Begriffe, Bedrohungen und Schutzprinzipien eignet sich ergänzend A4Q Security Essentials.

Ist das ein offizielles OWASP-Zertifikat?

Es handelt sich um eine anwendungsorientierte cmt-Schulung ohne offizielle OWASP-Prüfung. Du trainierst die Anwendung der OWASP API Top 10 auf reale Testabläufe und erhältst direkt nutzbare Arbeitsmuster für dein Projekt.

Bereit?

Bring dein Team mit OWASP API Security Training: REST-API sicher testen weiter

Wir beraten dich unverbindlich zur passenden Schulungsform: offenes Seminar, Inhouse oder individuell zugeschnitten.

OWASP API Security Training: REST-API sicher...

Nächster Termin: 26. November 2026 · Online

ab1.490 €netto