Generative KI verändert die Softwarebranche grundlegend: Tools wie Claude Code, GitHub Copilot und andere ermöglichen es Entwicklern, ein bisher unerreichtes Maß an Effizienz zu erreichen. Dies ist zwar ein spannender Fortschritt, wirft jedoch auch wichtige Bedenken auf und veranlasst die Beteiligten dazu, diese Technologien mit Bedacht einzusetzen. Aktuellen KI-Tools fehlt es oft an dem differenzierten Verständnis, das erforderlich ist, um subtile, aber entscheidende Aspekte der Softwareentwicklung zu berücksichtigen, insbesondere im Bereich der Sicherheit.
Dieser Kurs bietet einen umfassenden Einblick in den verantwortungsvollen Umgang mit generativer KI beim Programmieren. Die Teilnehmer befassen sich eingehend mit Themen der Softwareentwicklung, die am ehesten von einem unbedachten Einsatz generativer KI betroffen sind, darunter Authentifizierung, Autorisierung und Kryptografie. Der Lehrplan umfasst zudem eine Analyse, wie Claude Code, GitHub Copilot oder andere Tools mit sicheren Programmierpraktiken im Zusammenhang mit den in den OWASP Top Ten beschriebenen zentralen Schwachstellen umgehen, wie beispielsweise Path Traversal, SQL-Injection oder Cross-Site-Scripting.
Durch praktisches Lernen und Experimentieren erwerben die Teilnehmer ein fundiertes Verständnis sowohl für die Stärken als auch für die Grenzen der KI-gestützten Entwicklung. Darüber hinaus veranschaulichen Fallstudien zu realen Vorfällen die Folgen unsicheren Codes und verdeutlichen den doppelten Charakter generativer KI als Ressource und potenzielles Risiko zugleich.
Am Ende des Kurses verfügen Entwickler über das Wissen und die Fähigkeiten, KI-Tools verantwortungsbewusst in den Softwareentwicklungszyklus zu integrieren und so die Effizienz zu steigern, ohne dabei die Sicherheit oder die Produktqualität zu beeinträchtigen.

Diese Variante des Python-Sicherheitskurses befasst sich ausführlich damit, wie bestimmte Sicherheitsprobleme im Code von GenAI behandelt werden. Anhand einer Reihe von praktischen Übungen sammeln die Teilnehmer Erfahrungen aus erster Hand darüber, wie man GenAI verantwortungsbewusst einsetzt und wie man das System dazu anleitet, den sichersten Code zu generieren. In manchen Fällen ist dies trivial, in den meisten Fällen jedoch nicht; und in wieder anderen Fällen ist es im Grunde unmöglich. Gleichzeitig vermitteln die Übungen allgemeine Erfahrungen im Umgang mit GenAI in der täglichen Programmierpraxis – was Sie davon erwarten können und in welchen Bereichen Sie sich nicht darauf verlassen sollten.

PRAKTISCHE INFO

  • Wenn eine Schulung vor Ort nicht möglich ist, können wir eine interaktive Online-Schulung (virtuell) oder eine Hybrid-Schulung anbieten. Das Standardprogramm mit 3 Tagen Inhalt kann auch in 5 halben Tagen (von Montag bis Freitag) durchgeführt werden.
  • Sind Sie neugierig, wie Sie den Return on Investment (ROI) von Schulungen zur sicheren Codierung quantifizieren können? Sehen Sie sich diesen Artikel.

Lernziele

  • Das Wesentliche der verantwortungsvollen KI verstehen

  • Machen Sie sich mit den wichtigsten Konzepten der Cybersicherheit vertraut

  • Verständnis von Sicherheitsfragen bei Webanwendungen

  • Detaillierte Analyse der OWASP Top Ten Elemente

  • Die Sicherheit von Webanwendungen im Kontext von Python

  • Über die niedrig hängenden Früchte hinausgehen

  • Verwaltung von Schwachstellen in Komponenten von Drittanbietern

  • Ansätze und Grundsätze der Eingabevalidierung.

Zielgruppe

Python-Entwickler, die GenAI-Tools einsetzen.

Vorsorge:

Allgemeine Python- und Webentwicklung.

Delivery Firmenintern (vor Ort oder online)
Dauer 3 consecutive days
Größe der Gruppe Bis zu 12 Teilnehmer
Anpassung Das Training wird flexibel an Ihre Organisation, Ihren Kontext und Ihre spezifischen Lernziele angepasst.
Sprache Englisch
Investment Auf Anfrage
Broschüre herunterladen

Programm

Tag 1

Verantwortungsvolle Kodierung mit GenAI

Was ist Sicherheit?

Bedrohung und Risiko

Arten von Cybersicherheitsbedrohungen – die CIA-Triade

Folgen von unsicherer Software

Was ist verantwortungsvolle KI?

Sicherheit und verantwortungsvolle KI in der Softwareentwicklung

Die OWASP Top Ten 2025

A01 – Fehlerhafte Zugriffskontrolle

· Grundlagen der Zugriffskontrolle

· Fallstudie – Fehler in der Authentifizierung auf der FIFA-Plattform während der Weltmeisterschaft 2026

· Verwirrter Stellvertreter

o Unsichere direkte Objektreferenz (IDOR)

o Pfaddurchlauf

o Lab – Unsichere direkte Objektreferenz

o Bewährte Vorgehensweisen bei der Pfaddurchquerung

o Labor – Experimente zur Pfaddurchquerung in GenAI

o Umgehung der Autorisierung durch benutzergesteuerte Schlüssel

o Fallstudie – Fernsteuerung von Nexx-Garagentoren und Alarmanlagen

o Labor – Horizontale Autorisierung

o Uneingeschränkter Datei-Upload

o Bewährte Verfahren

o Lab – Uneingeschränkter Datei-Upload

· Server-seitige Anfragefälschung (SSRF)

o Fallstudie – SSRF in Ivanti Connect Secure

A02 – Falsche Sicherheitskonfiguration

· Konfigurationsgrundsätze

· Bewährte Vorgehensweisen bei der Python-Konfiguration

o Flask konfigurieren

· Probleme bei der Konfiguration der Websicherheit

o Content Security Policy

o Fetch-Anweisungen

o Zulassungsliste für Quellen

o Strenges CSP: Verwendung von Nonces und Hashes

o Bewährte Verfahren im Bereich CSP

· Sicherheit von Cookies

o Cookie-Attribute

· Verwaltung von Geheimnissen

o Fest codierte Passwörter

o Bewährte Verfahren

o Labor – Fest codiertes Passwort

· XML-Entitäten

o DTD und die Entitäten

o Entitätserweiterung

o Angriff durch externe Entitäten (XXE)

- Einbindung von Dateien mit externen Entitäten

- Serverseitige Anfragefälschung unter Einbeziehung externer Entitäten

- Übung – Angriff durch eine externe Stelle

- XXE verhindern

- Übung – DTD verbieten

- Fallstudie – XXE-Sicherheitslücke in Ivanti-Produkten

- Labor – Experimente mit XXE in GenAI

Tag 2

Die OWASP Top Ten 2025

A03 – Störungen in der Software-Lieferkette

· Verwendung anfälliger Komponenten

· Bewertung der Umgebung

· Härtung

· Import nicht vertrauenswürdiger Funktionen

· Schädliche Pakete in Python

· Sicherheit in der Lieferkette und die Software-Stückliste (SBOM)

· Beispiele für SBOMs

· Fallstudie – Der Angriff auf die Lieferkette von Polyfill.io

· Schwachstellenmanagement

o Patch-Management

o Schwachstellenmanagement

o Schwachstellen-Datenbanken

o Labor – Aufspüren von Sicherheitslücken in Komponenten von Drittanbietern

o DevOps, der CI/CD-Build-Prozess und die Software-Composition-Analyse

o Überprüfung von Abhängigkeiten in Python

o Labor – Erkennung anfälliger Komponenten

· Sicherheit von durch KI generiertem Code

o Praktische Angriffe auf Tools zur Codegenerierung

o Abhängigkeitshalluzinationen durch generative KI

o Fallstudie – Eine Chronologie der Schwachstellen von GitHub Copilot (bis Mitte 2025)

o Fallstudie – Agentische Codierung und Codesicherheit (ab Mitte 2025)

A05 – Injektion

· Eingabevalidierung

o Grundsätze der Eingabevalidierung

o Sperrlisten und Zulassungslisten

o Fallstudie – Fehler bei der Denylist in „urllib.parse.urlparse()“

o Was ist zu überprüfen – die Angriffsfläche

o Wo soll die Validierung erfolgen – mehrschichtige Sicherheit

o Wann sollte eine Validierung erfolgen – Validierung vs. Transformationen

· SQL-Injection

o Grundlagen der SQL-Injection

o Übung – SQL-Injection

o Angriffstechniken

o Inhaltsbasierte blinde SQL-Injection

o Zeitbasierte „Blind“-SQL-Injection

o Bewährte Verfahren zum Schutz vor SQL-Injection

- Eingabevalidierung

- Parametrisierte Abfragen

- Übung – Verwendung von vorbereiteten Anweisungen

- Fallstudie – SQL-Injection-Angriff auf die Sicherheitssysteme eines US-Flughafens

· Code-Injektion

o Code-Injektion über input()

o Befehlsinjektion im Betriebssystem

- Übung – Befehlsinjektion

- Bewährte Verfahren zum Schutz vor OS-Befehlsinjektionen

- Vermeidung von Befehlsinjektionen durch den Einsatz geeigneter APIs

- Übung – Bewährte Vorgehensweisen bei der Befehlsinjektion

- Labor – Experimente zur Befehlsinjektion in GenAI

- Fallstudie – Shellshock

- Lab – Shellshock

- Fallstudie – Befehlsinjektion in Ivanti-Sicherheitsgeräte

· HTML-Injektion – Cross-Site-Scripting (XSS)

o Grundlagen zum Cross-Site-Scripting

o Arten von Cross-Site-Scripting

- Persistentes Cross-Site-Scripting

- Reflektiertes Cross-Site-Scripting

- Clientseitiges (DOM-basiertes) Cross-Site-Scripting

o Übung – Gespeichertes XSS

o Übung – Reflektiertes XSS

o Fallstudie – Von XSS zu RCE bei Teltonika-Routern

o Bewährte Verfahren zum Schutz vor XSS

- Sicherheitsgrundsätze – Escape-Zeichen

- Lab – XSS-Behebung / gespeicherte Schwachstelle

- Lab – XSS-Behebung / reflektiert

- Fallstudie – XSS-Schwachstellen in DrayTek-Vigor-Routern

Tag 3

Die OWASP Top Ten 2025

A06 – Unsichere Konstruktion

· Das STRIDE-Modell für Bedrohungen

· Sicherheitsprinzipien von Saltzer und Schroeder

o Wirtschaftlichkeit des Mechanismus

o Ausfallsichere Standardeinstellungen

o Abgeschlossene Mediation

o Offenes Design

o Trennung der Privilegien

o Prinzip der geringsten Berechtigungen

o Der am wenigsten verbreitete Mechanismus

o Psychologische Akzeptanz

· Clientseitige Sicherheit

o Frame-Sandboxing

- Cross-Frame-Scripting-Angriffe (XFS)

- Übung – Clickjacking

- Bewährte Verfahren zum Schutz vor Clickjacking

- Übung – Einsatz von CSP zur Verhinderung von Clickjacking

A07 – Fehler bei der Authentifizierung

· Authentifizierung

o Grundlagen der Authentifizierung

o Mehrfaktorauthentifizierung (MFA)

o Fallstudie – Der „InfinityGauntlet“-Angriff

· Passwortverwaltung

o Speichern von Kontopasswörtern

o Passwort während der Übertragung

o Labor – Reicht es aus, Passwörter lediglich zu hashen?

o Wörterbuchangriffe und Brute-Force-Angriffe

o Salzen

o Adaptive Hash-Funktionen zur Speicherung von Passwörtern

o Übung – Einsatz adaptiver Hash-Funktionen in Python

o Labor – Experimente mit adaptiven Hash-Funktionen in GenAI

· Passwortrichtlinie

o NIST-Anforderungen an Authentifikatoren für auswendig gelernte Geheimnisse

o Migration der Passwortdatenbank

A08 – Fehler bei der Software- und Datenintegrität

· Integrität der Unterressourcen

o JavaScript importieren

o Übung – JavaScript importieren

o Fallstudie – Der Datenverstoß bei British Airways

· Unsichere Deserialisierung

o Herausforderungen bei der Serialisierung und Deserialisierung

o Integrität – Deserialisierung nicht vertrauenswürdiger Datenströme

o Deserialisierung mit pickle

o Übung – Deserialisierung mit Pickle

o Fallstudie – Die Sicherheit der Lieferkette im Bereich des maschinellen Lernens

o Fallstudie – Die erste Welle von Angriffen auf die Lieferkette: RCE über „pickle“ (2022)

o Fallstudie – Kompromittierung des „Hugging Face Hub“-Repositorys

o Integrität – Bewährte Verfahren bei der Deserialisierung

A10 – Unsachgemäßer Umgang mit Ausnahmesituationen

· Grundsätze der Fehler- und Ausnahmebehandlung

· Fehlerbehandlung

o Rückgabe eines irreführenden Statuscodes

o Offenlegung von Informationen durch Fehlermeldungen

- Informationslecks über Fehlerseiten

- Labor – Informationsleck bei Fläschchen

- Fallstudie – Informationslecks durch Fehler in Apache Superset

· Ausnahmebehandlung

o Im „except“-Block. Und wie geht es nun weiter?

o Leer, außer Block

o Übung – Chaos bei der Ausnahmebehandlung

Einpacken

Grundsätze der sicheren Kodierung

· „Grundsätze der robusten Programmierung“ von Matt Bishop

Und was nun?

· Quellen zum Thema Softwaresicherheit und weiterführende Literatur

· Python-Ressourcen

· Generative KI – Ressourcen und weitere Hinweise.

Methoden

Eine gemischte Lernreise: Live-Schulungen mit Ausbildern und Laborübungen in einem erstklassigen E-Learning-System. Sie haben noch 3 Monate nach der Schulung Zugang zum E-Learning-System, um die Laborübungen und das Material erneut zu studieren.

29 Übungen und 19 Fallstudien.

Standards und Referenzen: „
“ (OWASP, CWE und Fortify-Taxonomie)

Zertifizierung

Nach der Teilnahme an dieser Schulung erhalten die Teilnehmer ein Zertifikat des High Tech Institute.