Worum es in diesem Kurs geht
Ein zweitägiger Workshop für Entwicklungsteams, aufgebaut um deinen eigenen Technologie-Stack. Die Entwickler nutzen typische Schwachstellen selbst aus, beheben sie und lernen, sie im Review zu erkennen. Tag 1 behandelt Memory Safety und Embedded C/C++, Tag 2 Web, APIs und den Review-Prozess. Der Kurs lässt sich auf einen Tag kürzen oder auf drei verlängern, und wir können mit anonymisierten Findings aus deinem eigenen Code arbeiten.
Agenda
Tag 1: Memory Safety und Embedded-Code
Theorie
- Wie Angreifer denken: vom Bug zum Exploit
- Buffer Overflows, Integer-Fehler und Format Strings
- Undefined Behaviour und was Compiler daraus machen
- MISRA C und SEI CERT C: was abgedeckt ist und was fehlt
- Zufall, Schlüssel und Secrets auf Embedded-Geräten
Hands-on
- Einen Stack Overflow in einem kleinen Firmware-Parser ausnutzen
- Längen- und Integer-Bugs in Protokoll-Handlern finden und beheben
- Einen Parser fuzzen und die Crashes auswerten
- Den Build härten: Compiler-Flags und statische Analyse
Tag 2: Web, APIs und Code Review
Theorie
- OWASP Top 10 und OWASP API Security Top 10
- Authentifizierung, Sessions und Zugriffskontrolle (IDOR, BOLA, BFLA)
- Injection und unsichere Deserialisierung
- Secrets, Abhängigkeiten und die Software-Lieferkette
- Security in der Pipeline: SAST, SCA und Review-Gates
Hands-on
- Fehlerhafte Zugriffskontrolle in einer Beispiel-API ausnutzen
- Injection- und Validierungsfehler beheben
- Pull Requests mit dem Blick eines Angreifers reviewen
- Security-Anforderungen schreiben, die sich testen lassen
