Modulseite

Kurs · Modul 183

Applikationssicherheit implementieren

Nach diesem Kurs prüfst und härtest du eine Webapplikation so, wie es im Berufsalltag und im Kompetenznachweis verlangt wird: Du zeichnest ein Datenflussdiagramm und leitest mit STRIDE priorisierte Bedrohungen ab, ordnest Funde den OWASP Top 10:2025 zu, ersetzt verkettetes SQL durch parametrisierte Abfragen, kodierst Ausgaben kontextgerecht, setzt eine Content Security Policy und weitere Security-Header, speicherst Passwörter mit Argon2id oder bcrypt und migrierst alte Hashes, bremst das Login, schützt Sessions und Formulare gegen CSRF, verankerst Zugriffskontrolle zentral mit Deny by Default, holst Geheimnisse aus dem Code, priorisierst Funde aus npm audit und schreibst einen Sicherheitsbericht, auf den sich ein Go-live-Entscheid stützen kann. Du übst alles am durchgehenden Praxisfall des Gästeportals der Bödelisoft AG, in 15 Code-Laboren mit JavaScript und SQL direkt im Browser und in einer Prüfungssimulation. Der Kurs arbeitet konsequent aus der Sicht der Verteidigung. Den Umgang mit Werkzeugen wie OWASP ZAP, Burp Suite oder einer Übungsumgebung wie OWASP Juice Shop übst du zusätzlich in deiner eigenen Umgebung, dafür liefert der Kurs die Anleitungen und Prüfkriterien.

9 Lektionenca. 6 Std. Lernzeit60 Aufgaben15 Code-Labore40 KarteikartenPraxisprojekt (5 Meilensteine)Prüfungssimulation (120 Min.)

Dein nächster Schritt

Wie Angreifer denken: Sicherheitsdenken und OWASP Top 10

Du verstehst, warum der Server keiner Eingabe trauen darf, kennst die OWASP Top 10:2025 mit Beispielen und beschreibst jede Lücke mit Beobachtung, Ursache, Fix und Nachweis. · 40 Min.

Jetzt starten

Dein KI-Lerncoach

Lernen mit KI, aber richtig

Der Tutor kennt dieses Modul, deine Lektion und deine Aufgaben. Er führt dich zur Lösung, statt sie vorzusagen.

Deine Kompetenzen

offen begonnen sicher gemeistert

Berechnet aus deinen gelösten Aufgaben. Ziel für den Kompetenznachweis: überall mindestens «sicher» auf Stufe 2.

1 · Grundlagen2 · Fortgeschritten3 · Erweitert
A · Bedrohungen analysieren und prüfen0%––
B · Eingaben und Ausgaben absichern0%––
C · Authentifizierung–––
D · Zugriffskontrolle–––
E · Geheimnisse und Abhängigkeiten–––

Abzeichen

Gestartet
Halbzeit
Durchgezogen
Lauf
Code-Held
Gedächtnis
Praxisprofi
Prüfungsreif
Meisterschaft
Neugierig
KI-Trainer
Fachgespräch bestanden

Lektionen

  1. 1Wie Angreifer denken: Sicherheitsdenken und OWASP Top 10Du verstehst, warum der Server keiner Eingabe trauen darf, kennst die OWASP Top 10:2025 mit Beispielen und beschreibst jede Lücke mit Beobachtung, Ursache, Fix und Nachweis.
  2. 2Bedrohungen analysieren mit Datenflussdiagramm und STRIDEDu zeichnest ein Datenflussdiagramm mit Vertrauensgrenzen, leitest mit STRIDE Bedrohungen ab und priorisierst sie mit Wahrscheinlichkeit und Schaden.
  3. 3Injection verhindern mit parametrisierten AbfragenDu erklärst, wie aus Eingaben SQL-Code wird, setzt Prepared Statements in mehreren Sprachen ein und sicherst nicht parametrisierbare Teile mit einer Allowlist ab.
  4. 4XSS abwehren: Output-Encoding, CSP und Security-HeaderDu unterscheidest Stored, Reflected und DOM-based XSS, kodierst Ausgaben kontextgerecht und setzt Content Security Policy und weitere Security-Header.
  5. 5Passwörter sicher speichern und migrierenDu speicherst Passwörter mit Argon2id oder bcrypt, verstehst Salt und Arbeitsaufwand und migrierst alte SHA-256-Hashes ohne Zwangsreset für alle.
  6. 6Login, Zwei-Faktor, Sessions und CSRFDu bremst das Login gegen Durchprobieren, verhinderst Benutzeraufzählung, ergänzt 2FA, konfigurierst Sessions und Cookies sicher und schützt Formulare gegen CSRF.
  7. 7Zugriffskontrolle: IDOR, Rollen und zentrale PolicyDu setzt Autorisierung auf Funktions-, Objekt- und Feldebene serverseitig durch, schliesst IDOR-Lücken und verankerst ein Rollenkonzept zentral mit Deny by Default.
  8. 8Geheimnisse und Abhängigkeiten im GriffDu holst Geheimnisse aus Code und Git, reagierst richtig auf ein Leck, überwachst Abhängigkeiten mit npm audit und Dependabot und priorisierst Funde nach Risiko.
  9. 9Prüfen, protokollieren, berichtenDu kombinierst SAST, DAST, SCA und manuelle Tests, sortierst Fehlalarme begründet aus, bewertest Funde mit CVSS, baust Security-Logging und schreibst einen Sicherheitsbericht.