Kies uw taal
API Security Training
Meer dan 2 miljoen studenten wereldwijd

API Security Training

Beheers elke laag van API-beveiliging, van verkenning en exploitatie tot veilig ontwerp en bedrijfsbeheer. Deze cursus behandelt de OWASP API Security Top 10, praktische aanvalstechnieken en een realistische testmethodologie. Of je nu een penetratietester, ontwikkelaar of beveiligingsarchitect bent, je krijgt de vaardigheden om kwetsbaarheden te vinden voordat aanvallers dat doen.

Dedika voor bedrijven

Wat je gaat leren:

Je bouwt een complete API-beveiligingsvaardighedenset op, beginnend met bedreigingsmodellering en aanvalsoppervlakkartering, waarna je verdergaat met authenticatielekken, injectiekwetsbaarheden en het omzeilen van snelheidslimieten. Je gebruikt industriële tools zoals Burp Suite, ffuf en OWASP ZAP om gestructureerde beoordelingen uit te voeren en bevindingen professioneel te documenteren. De cursus behandelt ook veilige API-ontwerppatronen, zero trust-architectuur, cloud-native implementaties en opkomende bedreigingen, waaronder AI- en LLM-API-risico's. Aan het einde kun je API-beveiligingsbeoordelingen leiden, productiesystemen versterken en schaalbare beveiligingsprogramma's bouwen.

Hoe je praktisch studeert API Security Training

Hoe je oefent API Security Training

Voor bedrijven die hun team willen trainen

Bij Dedika voor bedrijven bevat de cursus oefeningen en voorbeelden die zijn afgestemd op jouw organisatie en precies zoals jouw bedrijf het nodig heeft.

Klik hier

Cursusinhoud

8 Hoofdstukken • 39 LessenDuur tussen 4 en 360 uren (jij beslist)

Hoofdstuk 1Bekijk details

API-beveiligingsfundamenten en bedreigingslandschap

  • Les 1 • API-bedreigingsactoren en aanvalsmotivaties

    Profileert externe aanvallers, kwaadwillende insiders en geautomatiseerde bots die zich op API's richten. Grondt bedreigingsmodellering in realistische tegenstandersdoelen en -mogelijkheden.

  • Les 2 • API-datastroom en vertrouwensgrenzen

    Brengt in kaart hoe gegevens bewegen tussen clients, API's en backends, en identificeert waar vertrouwensgrenzen bestaan. Koppelt datastroomanalyse aan bedreigingsmodellering in latere hoofdstukken.

  • Les 3 • API-architectuur en communicatiemodellen

    Behandelt REST-, GraphQL-, gRPC- en SOAP-architecturen en hoe elk ervan verschillende beveiligingsoppervlakken blootlegt. Vestigt de woordenschat die gedurende de cursus wordt gebruikt.

  • Les 4 • Veelvoorkomende API-kwetsbaarheidscategorieën

    Introduceert de OWASP API Security Top 10 als een gestructureerde taxonomie van API-zwakheden. Biedt context voor de aanvalstechnieken die in volgende hoofdstukken aan bod komen.

  • Les 5 • Opzetten van een beveiligingstestlab

    Begeleidt studenten bij het bouwen van een lokale API-testomgeving met kwetsbare doelen. Zorgt voor praktische gereedheid voor alle praktische oefeningen in de cursus.

Hoofdstuk 2Bekijk details

API-verkenning en aanvalsoppervlakkartering

  • Les 1 • Documentatie van aanvalsoppervlak

    Structureert ontdekte endpoints, parameters en authenticatiemechanismen in een geprioriteerd aanvalsoppervlakrapport. Bereidt studenten voor op systematische exploitatieplanning.

  • Les 2 • Analyse van API-documentatie

    Haalt beveiligingsrelevante details uit OpenAPI-, Swagger- en Postman-collecties om risicovolle endpoints te identificeren. Leert hoe documentatie zelf een aanvalsbron voor aanvallers wordt.

  • Les 3 • Verkeersonderschepping en -analyse

    Vangt en decodeert API-verkeer met behulp van proxy-tools om verborgen parameters en authenticatietokens te onthullen. Voedt direct de exploitatietechnieken in volgende hoofdstukken.

  • Les 4 • Passieve API-ontdekkingstechnieken

    Gebruikt OSINT, openbare documentatie en verkeersanalyse om API-endpoints te identificeren zonder directe interactie. Vestigt verkenningsdiscipline vóór actief scannen.

  • Les 5 • Actieve endpoint-enumeratie

    Past fuzzing, woordenlijstgebaseerd scannen en geforceerd browsen toe om niet-gedocumenteerde API-routes te ontdekken. Bouwt voort op passieve bevindingen om de aanvalsoppervlakkart uit te breiden.

Hoofdstuk 3Bekijk details

Authenticatie- en autorisatiemechanismen

  • Les 1 • OAuth 2.0-stromen en beveiligingsvalkuilen

    Breekt autorisatiecode-, impliciete en clientcredentials-stromen af, waarbij wordt benadrukt waar elk ervan kwetsbaarheden introduceert. Bereidt studenten voor op het testen van OAuth-implementaties.

  • Les 2 • API-sleutelbeheer en zwakheden

    Onderzoekt hoe API-sleutels worden uitgegeven, verzonden en opgeslagen, en waar ze falen. Verbindt slechte sleutelhygiëne met incidenten van credential-exposure in de echte wereld.

  • Les 3 • JSON Web Token-beveiliging

    Analyseert JWT-structuur, ondertekeningsalgoritmen en veelvoorkomende implementatiefouten die tokenvervalsing mogelijk maken. Ondersteunt direct de autorisatie-omzeilingsaanvallen die hierna worden behandeld.

  • Les 4 • Fouten in autorisatie op functieniveau

    Behandelt gebroken autorisatie op functieniveau waarbij HTTP-methoden of admin-endpoints onjuist zijn beperkt. Verbindt met API-ontwerpbeoordelingstechnieken in latere hoofdstukken.

  • Les 5 • Gebroken autorisatie op objectniveau

    Leert identificatie en exploitatie van BOLA/IDOR-fouten waarbij gebruikers onbevoegde bronnen openen. Bouwt vaardigheden voor handmatig en geautomatiseerd autorisatietesten.

Hoofdstuk 4Bekijk details

Invoervalidatie en injectie-aanvallen

  • Les 1 • NoSQL- en GraphQL-injectie

    Onderzoekt operatorinjectie in MongoDB-achtige API's en introspectiemisbruik in GraphQL-endpoints. Breidt injectieconcepten uit naar niet-relationele en query-taal-API's.

  • Les 2 • XML- en deserialisatie-aanvallen

    Onderzoekt XXE-injectie in XML-accepterende API's en onveilige deserialisatie in objectgebaseerde endpoints. Verbindt deze aanvalsklassen met data-exfiltratie en remote code execution.

  • Les 3 • SQL-injectie via API-endpoints

    Demonstreert hoe API-parameters ongesaneerde invoer doorgeven aan SQL-query's, waardoor data-extractie en -manipulatie mogelijk wordt. Behandelt zowel handmatige als tool-ondersteunde detectiemethoden.

  • Les 4 • Command- en server-side injectie

    Behandelt OS-commando-injectie en server-side template-injectie die via API-parameters worden geactiveerd. Benadrukt de kritieke ernst van deze kwetsbaarheden in API-contexten.

  • Les 5 • Principes van invoervalidatie voor API's

    Vestigt allowlist-validatie, schema-afdwinging en typecontrole als de basis van injectieverdediging. Stelt de basislijn voor het evalueren van alle injectie-aanvalsoppervlakken.

Hoofdstuk 5Bekijk details

Rate limiting, DoS en resource-misbruik

  • Les 1 • API-denial-of-service-technieken

    Behandelt application-layer DoS via grote payloads, recursieve query's en regex-complexiteitsaanvallen. Verbindt resource-uitputting met beschikbaarheidsrisico in productie-API's.

  • Les 2 • Concepten van rate limiting en omzeiling

    Legt token bucket, leaky bucket en fixed-window rate limiting-modellen en hun omzeilingstechnieken uit. Vestigt de basis voor het testen van API-throttling-controles.

  • Les 3 • Implementeren van effectieve throttling-controles

    Leert configuratie van snelheidslimieten, quota's en circuit breakers op de API-gateway en applicatielaag. Biedt herstelvaardigheden als aanvulling op de aanvalstechnieken hierboven.

  • Les 4 • Misbruik van bedrijfslogica via API's

    Identificeert hoe aanvallers API-workflows exploiteren voor financieel of operationeel voordeel dat verder gaat dan technische fouten. Overbrugt technisch testen met bedrijfsimpactanalyse.

Hoofdstuk 6Bekijk details

API-beveiligingstestmethodologie

  • Les 1 • Beoordelingsrapportage en bewijscollectie

    Leert gestructureerde rapportage van kwetsbaarheden met CVSS-score, reproductiestappen en herstelbegeleiding. Produceert professionele deliverables die risico communiceren naar technische en zakelijke doelgroepen.

  • Les 2 • Kwetsbaarheidsketen en exploitontwikkeling

    Demonstreert hoe individuele laag-ernstige bevindingen worden gecombineerd tot explosieketens met hoge impact. Verhoogt studenten van het vinden van individuele bugs naar het demonstreren van echt bedrijfsrisico.

  • Les 3 • Beoordelingsscoping en engagementregels

    Definieert hoe API-beoordelingen worden gescoped, testgrenzen worden vastgesteld en engagementregels worden gedocumenteerd. Zorgt voor juridische en ethische duidelijkheid voordat actief testen begint.

  • Les 4 • Geautomatiseerde API-scantools

    Behandelt configuratie en gebruik van geautomatiseerde scanners, waaronder DAST-tools en API-specifieke fuzzers. Positioneert automatisering als een aanvulling op, niet als vervanging van, handmatig testen.

  • Les 5 • Handmatige testtechnieken en checklists

    Biedt gestructureerde handmatige testchecklists voor authenticatie, autorisatie, injectie en logicafouten. Zorgt voor uitgebreide dekking die verder gaat dan geautomatiseerde toolmogelijkheden.

Hoofdstuk 7Bekijk details

Veilige API-ontwerp- en ontwikkelpraktijken

  • Les 1 • Invoervalidatie en uitvoercodering

    Definieert server-side validatie, schema-afdwinging en uitvoercoderingsvereisten die injectierisico's elimineren. Versterkt de aanvalstechnieken uit Hoofdstuk 3 met ontwikkelaarscontroles.

  • Les 2 • Veilige authenticatie-implementatie

    Specificeert implementatievereisten voor OAuth 2.0-, JWT- en API-sleutelsystemen die weerstand bieden aan de eerder behandelde aanvallen. Verbindt aanvalstechnieken met concrete ontwikkelaarsmaatregelen.

  • Les 3 • Autorisatie-ontwerppatronen

    Behandelt attribuutgebaseerde, rolgebaseerde en objectgebaseerde autorisatiemodellen die BOLA en privilege-escalatie voorkomen. Biedt herbruikbare ontwerppatronen die toepasbaar zijn op verschillende API-frameworks.

  • Les 4 • API-beveiligingsheaders en transportbeveiliging

    Specificeert vereiste HTTP-beveiligingsheaders, TLS-configuratie en certificaatbeheer voor API-endpoints. Biedt een hardeningschecklist die van toepassing is op elke API-implementatie.

  • Les 5 • Veilige foutafhandeling en logging

    Stelt normen vast voor foutreacties die informatielekkage voorkomen terwijl effectief debuggen mogelijk blijft. Verbindt met de verkennings technieken die aanvallers gebruiken om uitgebreide fouten te exploiteren.

Hoofdstuk 8Bekijk details

API-beveiligingsarchitectuur en programmabeheer

  • Les 1 • API-inventarisatie en lifecycle-governance

    Stelt processen vast voor het onderhouden van een complete API-inventaris, het beheren van versionering en het uitfaseren van verouderde endpoints. Behandelt schaduw-API-risico's en governance-kloven in grote organisaties.

  • Les 2 • Zero Trust-principes voor API's

    Past zero trust-concepten toe, waaronder mutual TLS, continue verificatie en least-privilege-toegang op API-ecosystemen. Breidt de autorisatie-ontwerppatronen uit Hoofdstuk 7 uit naar architecturale schaal.

  • Les 3 • Beveiligingsarchitectuur van API-gateway

    Ontwerpt gateway-laagcontroles, waaronder authenticatie-afdwinging, verkeersinspectie en beleidsbeheer. Positioneert de gateway als het primaire handhavingspunt in API-beveiligingsarchitectuur.

  • Les 4 • Bedreigingsmodellering voor API-systemen

    Past STRIDE- en datastroomdiagramtechnieken toe op API-architecturen om ontwerpniveau-bedreigingen te identificeren. Integreert bedreigingsmodellering in het API-ontwerpbeoordelingsproces.

  • Les 5 • Bouwen van een continu API-beveiligingsprogramma

    Definieert de componenten van een volwassen API-beveiligingsprogramma, waaronder testcadans, ontwikkelaarstraining en metrieken. Rust studenten uit om organisatorische API-beveiligingsverbeteringsinspanningen te leiden.

Certificering

Jouw geldig certificaat van voltooiing

Deze cursus is voor jou:

  • Penetratietesters: klaar om hun vaardigheden te specialiseren in API-gerichte opdrachten.

  • Backendontwikkelaars: willen begrijpen hoe hun API's worden aangevallen en geëxploiteerd.

  • Beveiligingsingenieurs: verantwoordelijk voor het beoordelen en versterken van API's in hun organisatie.

  • DevSecOps-beoefenaars: beveiligingstesten direct integreren in API-ontwikkelingspijplijnen.

  • IT-professionals: overstappen naar applicatiebeveiligingsrollen met API-intensieve omgevingen.

  • Bugbounty-jagers: hun bereik willen uitbreiden naar het ontdekken van API-kwetsbaarheden.

Wat onze studenten zeggen

Jullie lessen zijn perfect. Ik heb het jaarpakket aangeschaft en heb eindelijk de mogelijkheid om verschillende onderwerpen die mij interesseren te volgen zonder van platform te hoeven wisselen... bedankt voor alles wat jullie doen, ik heb jullie al aan anderen aanbevolen...
Giulio Carlo
Giulio CarloStudent Digitale Marketing
Ik vind het fijn hoe de lessen direct ter zake zijn en hoe ik tussen hoofdstukken kan wisselen en content kan overslaan die ik niet nodig heb.
Mariana Ferres
Mariana FerresStudent Fotografie
Ik vind de content en de manier van presenteren en transcriptie van video's geweldig, wat het proces versnelt!
Luciana Alvarenga
Luciana AlvarengaStudent Nageldesign
Het platform is snel en eenvoudig te gebruiken. De diversiteit aan content en de aanvullende video's helpen enorm bij het leren.
André Felipe
André FelipeStudent Prompt Engineering

Belangrijkste opleidingen

FAQ

Wie is Dedika?

Is het certificaat geldig in Nederland?

Zijn de cursussen gratis?

Wat is de studielast van de cursus?

Hoe zien de cursussen eruit?

Hoe werken de cursussen?

Wat is de duur van de cursussen?

Wat zijn de kosten of prijzen van de cursussen?

Wat is een EAD- of online cursus en hoe werkt het?

PDF-cursus