Wie man sicheren Code schreibt Schulung
Nach den schwerwiegenden Angriffen auf nationale Infrastrukturen stellten Sicherheitsexperten fest, dass die Mehrheit der Sicherheitslücken, die zu diesen Angriffen führten, auf unzureichenden und verwundbaren Code zurückzuführen war, den Entwickler erstellt haben.
Entwickler müssen nun die Techniken beherrschen, wie man sicheren Code schreibt, da wir uns in einer Situation befinden, in der jeder verfügbare Tools nutzen kann, um ein Skript zu schreiben, das die Systeme eines großen Unternehmens effektiv lahmlegen kann, weil der Entwickler schlechten Code geschrieben hat.
Dieser Kurs zielt darauf ab, bei Folgendem zu helfen:
- Entwickler dabei zu unterstützen, die Techniken des sicheren Codierens zu beherrschen
- Softwaretester dabei zu unterstützen, die Sicherheit der Anwendung vor der Freigabe in der Produktionsumgebung zu testen
- Softwarearchitekten dabei zu helfen, die Risiken im Zusammenhang mit Anwendungen zu verstehen
- Teamleitern dabei zu unterstützen, die Sicherheitsgrundlagen für Entwickler festzulegen
- Webmastern dabei zu helfen, Server so zu konfigurieren, dass Konfigurationsfehler vermieden werden
In diesem Kurs erfahren Sie auch Details zu den neuesten Cyberangriffen, die durchgeführt wurden, sowie zu den eingesetzten Gegenmaßnahmen, um diese Angriffe zu stoppen und zu verhindern.
Sie werden selbst erleben, wie Fehler von Entwicklern zu katastrophalen Angriffen führten. Durch die Teilnahme an den Laborsessions im Kurs können Sie die Sicherheitskontrollen in der Praxis anwenden und die erforderlichen Erfahrungen sowie Kenntnisse für sicheres Programmieren sammeln.
Wer sollte an diesem Kurs teilnehmen?
Diese Schulung zu sicherem Code ist ideal für Personen, die in Positionen tätig sind, wie unter anderem:
- Web-Entwickler
- Mobile-Entwickler
- Java-Entwickler
- .NET-Entwickler
- Softwarearchitekten
- Softwaretester
- Sicherheitsexperten
- Webmaster
Schulungsübersicht
Modul 1: Einführung in sicheres Programmieren
- Überblick über bewährte Praktiken für sicheres Programmieren
- Häufige Schwachstellen in Software
- Wichtigkeit des sicheren Entwicklungslebenszyklus
Modul 2: Grundlagen von Web-, Windows- und Mobilanwendungen
- Einführung in Anwendungsplattformen
- Sicherheitsaspekte für jede Plattform
- Bewährte Praktiken für sichere Entwicklung
Modul 3: Angriffe auf Anwendungen und Ausnutzung von Schwachstellen
- Cross-Site Scripting (XSS)
- SQL-Injection
- Cross-Site Request Forgery (CSRF)
Modul 4: Serverangriffe und Ausnutzung von Schwachstellen
- Distributed Denial of Service (DDoS)-Angriffe
- Pufferüberlauf (Buffer Overflow, BOF)
- Häufige Server-Schwachstellen
Modul 5: Validierung und Überprüfung
- Eingabevalidierungstechniken
- Datenbereinigung und Ausgabe-Codierung
- Überprüfung von Sicherheitsmaßnahmen
Modul 6: Sicherheitskontrollen und Gegenmaßnahmen
- Implementierung der Zugriffssteuerung
- Nutzung von Verschlüsselung für Datensicherheit
- Schutz vor häufigen Bedrohungen
Modul 7: Sicheres Programmieren für Mobilanwendungen
- Sicherheitsaspekte in der mobilen Entwicklung
- Implementierung sicherer mobiler App-Architekturen
- Sicherer Umgang mit mobilen Daten
Modul 8: Sicherheitsstandards und Tests
- Überblick über Sicherheitsstandards (z. B. OWASP)
- Tests auf Sicherheitslücken
- Bewährte Praktiken für Sicherheitstests
Voraussetzungen
- Basiswissen in einer beliebigen Programmiersprache
- Grundkenntnisse über den Softwareentwicklungslebenszyklus
Zielgruppe
- Entwickler
- Softwarearchitekten
- Sicherheitsexperten
Offene Schulungskurse erfordern mindestens 5 Teilnehmer.
Wie man sicheren Code schreibt Schulung - Buchung
Wie man sicheren Code schreibt Schulung - Anfrage
Wie man sicheren Code schreibt - Beratungsanfrage
Erfahrungsberichte (3)
Die Laborübungen
Angel - Vodacom
Kurs - How to Write Secure Code
Maschinelle Übersetzung
die Sicherheitsbedrohungen im Einsatz sehen
kesh - Vodacom
Kurs - How to Write Secure Code
Maschinelle Übersetzung
Modul 3 Anwendungsangriffe und -ausnutzungen, XSS, SQL-Injektion Modul 4 Serverangriffe und -ausnutzungen, DoS, BOF
Tshifhiwa - Vodacom
Kurs - How to Write Secure Code
Maschinelle Übersetzung
Kommende Kurse
Kombinierte Kurse
Netzwerksicherheit und sichere Kommunikation
21 StundenDie Implementierung einer sicheren, vernetzten Anwendung kann auch für Entwickler herausfordernd sein, die bereits mit verschiedenen kryptografischen Bausteinen (wie Verschlüsselung und digitalen Signaturen) vertraut sind. Um den Teilnehmern die Rolle und den Einsatz dieser kryptografischen Primitive zu verdeutlichen, wird zunächst eine solide Grundlage bezüglich der Hauptanforderungen an eine sichere Kommunikation – sichere Bestätigung, Integrität, Vertraulichkeit, Remote-Identifizierung und Anonymität – gelegt. Dabei werden auch typische Probleme aufgezeigt, die diese Anforderungen gefährden können, sowie reale Lösungen vorgestellt.
Da Kryptografie ein entscheidender Aspekt der Netzwerksicherheit ist, werden die wichtigsten kryptografischen Algorithmen in der symmetrischen Kryptografie, Hashing, asymmetrischer Kryptografie und Schlüsselaustausch behandelt. Statt einer tiefgehenden mathematischen Herleitung werden diese Elemente aus Sicht eines Entwicklers diskutiert, wobei typische Use-Case-Beispiele und praktische Aspekte im Zusammenhang mit dem Einsatz von Kryptografie, wie beispielsweise Public Key Infrastrukturen (PKI), erläutert werden. Außerdem werden Sicherheitsprotokolle in vielen Bereichen der sicheren Kommunikation eingeführt, mit einem vertieften Fokus auf den am weitesten verbreiteten Protokollfamilien wie IPsec und SSL/TLS.
Häufige Schwachstellen in der Kryptografie werden sowohl im Hinblick auf bestimmte kryptografische Algorithmen als auch auf kryptografische Protokolle diskutiert, darunter BEAST, CRIME, TIME, BREACH, FREAK, Logjam, Padding Oracle, Lucky Thirteen und POODLE sowie ähnliche Angriffe, ebenso wie die RSA-Timing-Attacke. In jedem Fall werden die praktischen Konsequenzen und potenziellen Auswirkungen jedes Problems beschrieben, ohne dabei tief in mathematische Details einzusteigen.
Da XML-Technologie für den Datenaustausch vernetzter Anwendungen zentral ist, werden schließlich die Sicherheitsaspekte von XML behandelt. Dies umfasst den Einsatz von XML in Webdiensten und SOAP-Nachrichten sowie Schutzmaßnahmen wie XML Signature und XML Encryption. Zudem werden Schwachstellen dieser Schutzmechanismen sowie XML-spezifische Sicherheitsprobleme wie XML-Injection, Angriffe über externe XML-Entitäten (XXE), XML-Bomben und XPath-Injection erläutert.
Die Teilnehmerinnen und Teilnehmer dieses Kurses
- verstehen die grundlegenden Konzepte von Sicherheit, IT-Sicherheit und Secure Coding
- verstehen die Anforderungen an eine sichere Kommunikation
- lernen Netzwerkangriffe und -verteidigung auf verschiedenen OSI-Schichten kennen
- erwerben ein praktisches Verständnis für Kryptografie
- verstehen wesentliche Sicherheitsprotokolle
- kennen einige aktuelle Angriffe gegen kryptografische Systeme
- erhalten Informationen zu einigen neuen, damit zusammenhängenden Schwachstellen
- verstehen die Sicherheitskonzepte von Webdiensten
- erhalten Quellen und weiterführende Literatur zu Praktiken im Bereich Secure Coding
Zielgruppe
Entwickler, Fachkräfte
Sicheres Programmieren in C/C++
21 StundenSicherer Code in C und C++ erfordert eine konsequente Abwehr gegen böswillige Ausnutzung, Speicherbeschädigungen und das Umgehen der Eingabeprüfung. Diese Schulung beleuchtet häufige Schwachstellenmuster wie Pufferüberläufe, Use-after-Free-Fehler, Integer-Überläufe und Typanomalien. Die Teilnehmerinnen und Teilnehmer wenden sichere Programmierregeln, Tools für statische Codeanalysen sowie Techniken defensiver Programmierung an, um Sicherheitslücken zu beseitigen, eine strikte Datenbereinigung durchzusetzen und widerstandsfähige Software zu liefern, die gegen Cyberangriffe gefestigt ist.
Erweiterte Java-Sicherheit
21 StundenAuch erfahrene Java-Entwickler beherrschen nicht unbedingt die verschiedenen von Java angebotenen Sicherheitsdienste und sind sich auch der für in Java geschriebene Webanwendungen relevanten Schwachstellen oft nicht bewusst.
Der Kurs – neben der Einführung in die Sicherheitsspezifika der Standard Java Edition – befasst sich mit Sicherheitsfragen der Java Enterprise Edition (JEE) und von Webservices. Der Diskussion spezifischer Dienste gehen Grundlagen der Kryptografie und sicherer Kommunikation voraus. Verschiedene Übungen behandeln deklarative und programmatische Sicherheits-Techniken in JEE, während sowohl die Sicherheitsmaßnahmen auf Transportschicht als auch End-to-End-Sicherheit von Webservices diskutiert werden. Die Nutzung aller Komponenten wird durch mehrere praktische Übungen veranschaulicht, bei denen Teilnehmer die besprochenen APIs und Tools selbst austesten können.
Der Kurs geht zudem durch und erklärt die häufigsten und schwerwiegendsten Programmierfehler der Java-Sprache und -Plattform sowie webbezogene Schwachstellen. Neben den typischen Fehlern, die von Java-Entwicklern begangen werden, umfassen die vorgestellten Sicherheitslücken sowohl languagespezifische Probleme als auch Probleme, die aus der Laufzeitumgebung resultieren. Alle Schwachstellen und relevanten Angriffe werden durch leicht verständliche Übungen demonstriert, denen empfohlene Coding-Richtlinien und mögliche Gegenmaßnahmen folgen.
Teilnehmer dieses Kurses werden
- Grundkonzepte der Sicherheit, IT-Sicherheit und sicheren Programmierens verstehen
- Webschwachstellen jenseits der OWASP Top Ten kennenlernen und wissen, wie man sie vermeidet
- Sicherheitskonzepte von Webservices verstehen
- Lernen, verschiedene Sicherheitsfunktionen der Java-Entwicklungsumgebung zu nutzen
- Ein praktisches Verständnis für Kryptografie entwickeln
- Sicherheitslösungen von Java EE verstehen
- Typische Programmierfehler und ihre Vermeidung kennenlernen
- Informationen über einige aktuelle Schwachstellen im Java-Framework erhalten
- Praktisches Wissen im Umgang mit Sicherheitstest-Tools erwerben
- Quellen und weiterführende Literatur zu sicheren Coding-Praktiken erhalten
Zielgruppe
Entwickler
Sicherheitsentwicklung mit .NET, C# und ASP.NET
14 StundenHeute stehen zahlreiche Programmiersprachen zur Verfügung, um Code für die .NET- und ASP.NET-Frameworks zu kompilieren. Diese Umgebung bietet leistungsstarke Mittel für die Sicherheitsentwicklung, doch Entwickler müssen wissen, wie sie architekturbedingte und codierte Programmiertechniken anwenden, um die gewünschte Sicherheitsfunktionalität zu implementieren, Schwachstellen zu vermeiden oder deren Ausnutzung zu begrenzen.
Ziel dieses Kurses ist es, Entwicklern durch zahlreiche Praxisübungen beizubringen, wie sie nicht vertrauenswürdigen Code daran hindern können, privilegierte Aktionen auszuführen, Ressourcen durch starke Authentifizierung und Autorisierung schützen, Remote Procedure Calls bereitstellen, Sitzungen verwalten, unterschiedliche Implementierungen für bestimmte Funktionen einführen und vieles mehr.
Die Einführung in verschiedene Schwachstellen beginnt mit der Darstellung typischer Programmierfehler, die bei der Nutzung von .NET begangen werden. Die Diskussion über Schwachstellen in ASP.NET befasst sich zudem mit verschiedenen Umgebungseinstellungen und deren Auswirkungen. Schließlich behandelt das Thema ASP.NET-spezifische Schwachstellen nicht nur allgemeine Herausforderungen der Webanwendungssicherheit, sondern auch spezielle Probleme und Angriffsmethoden wie den Angriff auf ViewState oder String-Terminierungsangriffe.
Teilnehmer dieses Kurses werden
- Grundkonzepte von Sicherheit, IT-Sicherheit und sicherem Coding verstehen
- Web-Schwachstellen jenseits der OWASP Top Ten kennenlernen und wissen, wie man sie vermeidet
- Lernen, verschiedene Sicherheitsfunktionen der .NET-Entwicklungsumgebung zu nutzen
- Praktisches Wissen im Umgang mit Sicherheitstesttools erwerben
- Typische Programmierfehler kennenlernen und erfahren, wie man sie vermeidet
- Informationen über einige aktuelle Schwachstellen in .NET und ASP.NET erhalten
- Quellen und weiterführende Literatur zu sicheren Coding-Praktiken bekommen
Zielgruppe
Entwickler
Sicheres Programmieren in PHP
21 StundenDieser Kurs vermittelt PHP-Entwicklern die notwendigen Fähigkeiten, um ihre Anwendungen vor zeitgenössischen Angriffen über das Internet zu schützen. Web-Schwachstellen werden an PHP-bezogenen Beispielen erläutert, die weit über die OWASP Top Ten hinausgehen. Dabei werden verschiedene Injektionsangriffe, Script-Injektionen, Angriffe auf die Session-Verwaltung in PHP, unsichere direkte Objektverweise (IDOR), Probleme im Zusammenhang mit Dateiuploads und viele weitere Aspekte behandelt. Die sicherheitsrelevanten Schwachstellen in PHP werden nach Standard-Kategorien gruppiert vorgestellt: fehlende oder unzureichende Eingabevalidierung, fehlerhafte Fehler- und Ausnahmeverarbeitung, unsachgemäßer Einsatz von Sicherheitsfeatures sowie zeit- und zustandsbezogene Probleme. Für den letzten Bereich werden Angriffe wie die Umgehung von open_basedir, Denial-of-Service durch „magic floats“ oder Hash-Tabellen-Kollisionsangriffe behandelt. In allen Fällen lernen die Teilnehmer die wichtigsten Techniken und Funktionen kennen, um die aufgeführten Risiken abzumildern.
Ein besonderer Fokus liegt auf der Sicherheit auf Client-Seite, indem Sicherheitsprobleme von JavaScript, Ajax und HTML5 adressiert werden. Zudem werden eine Reihe sicherheitsrelevanter PHP-Erweiterungen vorgestellt, wie hash, mcrypt und OpenSSL für die Kryptografie sowie Ctype, ext/filter und HTML Purifier zur Eingabevalidierung. Die besten Hardening-Praktiken werden im Zusammenhang mit der PHP-Konfiguration (Einstellung von php.ini), Apache und dem Server im Allgemeinen erläutert. Abschließend wird ein Überblick über verschiedene Sicherheits-Testtools und -Techniken gegeben, die Entwickler und Tester nutzen können, einschließlich Security-Scannern, Penetration Testing und Exploit-Packs, Sniffers, Proxy-Servern, Fuzzing-Tools sowie statischen Quellcode-Analysatoren.
Sowohl die Einführung von Schwachstellen als auch die Konfigurationspraktiken werden durch eine Reihe praktischer Übungen unterstützt, die die Folgen erfolgreicher Angriffe aufzeigen, demonstrieren, wie Abhilfetechniken angewendet werden können, und den Einsatz verschiedener Erweiterungen und Tools vorstellen.
Teilnehmer dieses Kurses werden
- Grundkonzepte der IT-Sicherheit und des sicheren Programmierens verstehen
- Web-Schwachstellen jenseits der OWASP Top Ten kennenlernen und wissen, wie man sie vermeidet
- Client-seitige Schwachstellen und sichere Coding-Praktiken erlernen
- eine praktische Vorstellung von Kryptografie gewinnen
- Lernen, verschiedene Sicherheitsfeatures von PHP zu nutzen
- Tippische Fehler im Quellcode kennenlernen und wissen, wie man sie vermeidet
- Über aktuelle Schwachstellen in PHP-Frameworks informiert werden
- Praktische Kenntnisse im Umgang mit Security-Testtools erwerben
- Ressourcen und weiterführende Literatur zum sicheren Programmieren erhalten
Zielgruppe
Entwickler
Microsoft SDL Core
14 StundenDie kombinierte Schulung zu Microsoft SDL Core bietet einen Einblick in die sicheren Design-, Entwicklungs- und Testverfahren gemäß dem Secure Development Lifecycle (SDL) von Microsoft. Sie vermittelt eine Übersicht auf Anfängerniveau (Level 100) der grundlegenden Bausteine des SDL, gefolgt von Entwurfstechniken zur Erkennung und Behebung von Schwachstellen in frühen Phasen des Entwicklungsprozesses.
Im Fokus auf der Entwicklungsphase behandelt der Kurs typische sicherheitsrelevante Programmierfehler sowohl in verwaltetem als auch in nativem Code. Angreifertechniken werden für die besprochenen Sicherheitslücken vorgestellt, zusammen mit den zugehörigen Abwehrmaßnahmen. All dies wird anhand zahlreicher praktischer Übungen vermittelt, die den Teilnehmern spannende Einblicke in Live-Hacking-Szenarien ermöglichen. Die Einführung verschiedener Sicherheitstestmethoden wird durch Demonstrationen der Wirksamkeit unterschiedlicher Testing-Tools ergänzt. Die Teilnehmer können den Funktionsweise dieser Tools in praktischen Übungen erlernen, indem sie diese auf bereits besprochene schwachstellenbehafteten Code anwenden.
Teilnehmer dieser Schulung werden
Die grundlegenden Konzepte von Sicherheit, IT-Sicherheit und Secure Coding verstehen.
Sich mit den essenziellen Schritten des Microsoft Secure Development Lifecycle vertraut machen.
Praktiken für sicheres Design und sichere Entwicklung erlernen.
Grundsätze der sicheren Implementierung kennenlernen.
Die Methodik von Sicherheitstests verstehen.
- Quellen und weiterführende Literatur zu Secure Coding-Praktiken erhalten.
Zielgruppe
Entwickler, Manager
DevOps-Sicherheit: Erstellen einer DevOps-Sicherheitsstrategie
7 StundenIn diesem dozentengeleiteten Live-Kurs in Österreich lernen die Teilnehmer, wie sie eine angemessene Sicherheitsstrategie formulieren können, um der DevOps-Sicherheits-Herausforderung zu begegnen.
DevSecOps-Feuerwehreinsatz: Kompromittierung, Reparatur und Härtung
7 StundenIn diesem klassengleichen, hochmodernen und praxisorientierten Workshop tauchen die Teilnehmer in die kritische Realität der Sicherheit moderner CI/CD-Pipelines ein. Das Training richtet sich an Sicherheitsfachleute, DevOps-Ingenieure und Entwickler, die beherrschende Kenntnisse in der Verteidigung gegen fortschrittliche Pipeline-Kompromittierungen erlangen möchten. Es kombiniert Live-Angriffssimulationen mit branchenführenden Tools und praktischen Abwehrtechniken.
EC-Council Certified DevSecOps Engineer (ECDE)
28 StundenDer EC-Council Certified DevSecOps Engineer (ECDE) ist ein praxisorientierter Kurs, der Fachleuten die notwendigen Fähigkeiten vermittelt, um Sicherheit in den gesamten DevOps-Lebenszyklus zu integrieren und so eine sichere Softwareentwicklung von der Planung bis zur Bereitstellung zu ermöglichen.
Dieser instruktionsgeleitete Live-Training (online oder vor Ort) richtet sich an erfahrene Software- und DevOps-Fachkräfte, die Sicherheitspraktiken in CI/CD-Pipelines integrieren möchten, um eine sichere und konforme Codeauslieferung sicherzustellen.
Nach Abschluss dieses Trainings sind die Teilnehmer in der Lage:
- Die Prinzipien und Praktiken von DevSecOps zu verstehen.
- Jede Stufe der CI/CD-Pipeline mit automatisierten Tools zu sichern.
- Sichere Programmierpraktiken und Schwachstellenscanning umzusetzen.
- Sich durch praktische Labore und Wiederholungen auf die ECDE-Zertifizierung vorzubereiten.
Kursformat
- Interaktive Vorträge und Diskussionen.
- Praxisnahe Anwendung von DevSecOps-Tools in simulierten Pipelines.
- Geführte Übungen mit Fokus auf sichere Entwicklung und Bereitstellung.
Möglichkeiten zur Kursanpassung
- Um ein maßgeschneidertes Training für diesen Kurs anzufordern, das auf den Workflows oder der Toolkette Ihres Teams basiert, kontaktieren Sie uns bitte zur Vereinbarung.
OWASP GenAI Security
14 StundenBasierend auf den neuesten Leitlinien des OWASP GenAI Security Project lernen Teilnehmende, KI-spezifische Bedrohungen durch praktische Übungen und reale Szenarien zu identifizieren, einzuschätzen und abzumildern.
OWASP Top 10 2025
14 StundenDiese von einem Dozenten geleitete Live-Schulung in Österreich (online oder vor Ort) richtet sich an Webentwickler und Führungskräfte, die den Referenzstandard OWASP Top 10 erkunden und in ihre Webanwendungen integrieren möchten, um diese zu schützen.
Am Ende dieser Schulung werden die Teilnehmer in der Lage sein, Strategien zu entwickeln, ihre Webanwendungen und Dienste zu implementieren, zu sichern und zu überwachen, indem sie das OWASP Top 10-Dokument nutzen.
OWASP-Leitfaden zur Websicherheitstests
21 StundenDieser lehrgangsgeleitete, live stattfindende Kurs in Österreich (online oder vor Ort) richtet sich an Entwickler, Ingenieure und Architekten, die das WSTG-Testframework sowie die entsprechenden Prinzipien und Techniken anwenden möchten, um ihre Webanwendungen und -dienste zu sichern.
Nach Abschluss dieses Kurses werden die Teilnehmer in der Lage sein:
- Den WSTG zur Implementierung von Testprozessen und -techniken im Lebenszyklus der Webentwicklung einzusetzen.
- Verschiedene Testtechniken zu erkunden, um das WSTG-Framework an geschäftliche Anforderungen anzupassen.
- Unterschiedliche Sicherheitstestmethoden durchzuführen, um Webanwendungen vor Risiken und Angriffen zu schützen.
- Einen Bewertungsbericht zu erstellen, der die Ergebnisse und Befunde der Sicherheitstests dokumentiert.
Sichere Java-Entwicklung (inkl. OWASP)
21 StundenDieser Kurs behandelt die Prinzipien des sicheren Programmierens in Java anhand der Testmethodik des Open Web Application Security Project (OWASP). Das Open Web Application Security Project ist eine Online-Community, die frei verfügbare Artikel, Methoden, Dokumentation, Tools und Technologien im Bereich der Webanwendungssicherheit bereitstellt.
Sicherer Entwickler .NET (inkl. OWASP)
21 StundenDieser Kurs behandelt die Konzepte und Prinzipien sicheren Codings mit ASP.NET anhand der Testmethodik des Open Web Application Security Project (OWASP). OWASP ist eine Online-Community, die frei verfügbare Artikel, Methodologien, Dokumentationen, Tools und Technologien im Bereich der Websicherheit entwickelt.
Dieser Kurs erforscht die Sicherheitsfeatures des .NET Frameworks und zeigt, wie Webanwendungen gesichert werden können.