Leistung

Developer-Security-Trainings

Praxisnahe Security-Trainings für Entwicklungsteams, die wiederkehrende Findings dauerhaft reduzieren sollen.

Wann diese Leistung passt

Viele Sicherheitsprobleme entstehen nicht durch fehlenden Willen, sondern durch fehlenden Kontext im Entwicklungsalltag. Wenn Teams verstehen, wie Angriffe praktisch funktionieren, treffen sie bessere Architektur-, Implementierungs- und Review-Entscheidungen.

Drei konkrete Formate

Die Formate verbinden Angreiferperspektive mit langjähriger Entwicklungserfahrung. Statt allgemeiner Awareness-Inhalte arbeiten die Teilnehmenden an technischen Entscheidungen, Code- und API-Mustern sowie realistischen Findings aus ihrem Arbeitskontext.

Angreiferdenken für Entwicklungsteams

  • Zielgruppe: Entwicklungs-, QA- und Architekturteams, die Sicherheitsrisiken früher erkennen und besser priorisieren möchten.
  • Vorkenntnisse: Erfahrung mit Softwareentwicklung oder Softwaretests; Security-Spezialwissen ist nicht erforderlich.
  • Dauer: zwei bis vier Stunden.
  • Agenda: reale Angriffsketten verstehen, Angriffsflächen im eigenen Produkt erkennen, Findings aus Angreifersicht bewerten und wirksame Gegenmaßnahmen ableiten.
  • Ergebnis: ein gemeinsames Risikoverständnis und konkrete Prüffragen für Refinement, Umsetzung und Review.

Secure Coding für Java- und Webentwicklung

  • Zielgruppe: Java-, Backend- und Webentwickler, die wiederkehrende Schwachstellen im Code vermeiden möchten.
  • Vorkenntnisse: sichere Grundlagen in der verwendeten Programmiersprache und Erfahrung mit Webanwendungen; Beispiele und Übungen stimme ich auf den Technologie-Stack ab.
  • Dauer: ein Trainingstag, auf Wunsch auf zwei halbe Tage verteilt.
  • Agenda: Authentifizierung und Autorisierung, Eingabe- und Ausgabebehandlung, serverseitige Zugriffe, sichere Nutzung von Framework-Funktionen sowie Review typischer Schwachstellenmuster.
  • Ergebnis: anwendbare Coding- und Review-Regeln, geübte Schutzmaßnahmen und eine priorisierte Checkliste für den Entwicklungsalltag.

API Security Workshop

  • Zielgruppe: Teams, die REST- oder vergleichbare Web-APIs entwickeln, testen oder architektonisch verantworten.
  • Vorkenntnisse: Grundkenntnisse zu HTTP, API-Design und den eigenen Authentifizierungs- und Berechtigungskonzepten.
  • Dauer: ein halber bis ein ganzer Tag.
  • Agenda: API-Angriffsflächen, objekt- und funktionsbezogene Autorisierung, Token und Sessions, Eingabevalidierung, Rate Limits, sensible Datenflüsse und aussagekräftige Security-Tests.
  • Ergebnis: ein priorisiertes API-Risikobild sowie konkrete Testfälle und Schutzmaßnahmen für Entwicklung, Review und Qualitätssicherung.

Alle Formate sind Live-Trainings mit technischen Demonstrationen und gemeinsamer Anwendung. Kundenspezifische Beispiele oder anonymisierte Findings binde ich ein, wenn sie freigegeben sind und den Lerntransfer verbessern.

Was Sie erhalten

Ich vermittle verständliche Angriffsszenarien, konkrete Schutzmaßnahmen und nachvollziehbare Entscheidungskriterien. Die gewählten Formate orientieren sich an Ihren Technologien, typischen Schwachstellen und konkreten Produktrisiken.

  • ein abgestimmtes Lernziel und eine zielgruppengerechte Agenda
  • praxisnahe Übungen und technische Demonstrationen
  • Unterlagen oder Checklisten zur weiteren internen Nutzung
  • Raum für Fragen zu eigenen Architektur- und Entwicklungsentscheidungen
  • eine kurze Empfehlung für sinnvolle Vertiefung und Transfer in den Alltag

Typischer Ablauf

  1. Wir klären Zielgruppe, Vorkenntnisse, Technologien und wiederkehrende Risiken.
  2. Ich schlage Lernziele, Format und Übungen vor.
  3. Das Training findet remote oder vor Ort mit vereinbarten Praxisanteilen statt.
  4. Zum Abschluss sichern wir Transfermaßnahmen für Reviews und Entwicklung.

Voraussetzungen

Die Teilnehmenden benötigen eine gemeinsame technische Ausgangsbasis. Für Hands-on-Formate müssen Arbeitsgeräte, benötigte Tools und gegebenenfalls eine isolierte Übungsumgebung bereitstehen. Kundenspezifische Findings verwende ich nur freigegeben und ausreichend anonymisiert.

Typischer Zeitrahmen

Kompakte Workshops dauern zwei bis vier Stunden, vertiefende Trainings einen bis zwei Tage. Mehrteilige Formate sind sinnvoll, wenn Übungen, Transferaufgaben und ein späterer Erfahrungsaustausch kombiniert werden sollen.

Nicht enthalten

Nicht enthalten sind standardisierte Pflichtunterweisungen, Phishing-Simulationen, Prüfungszertifikate oder eine dauerhafte Lernplattform. Das Training ersetzt zudem keine technische Prüfung des Produkts.

← Alle Leistungen