WEB-200: Foundational Web Application Assessments - zur OSWA-Zertifizierung.
WEB-200 ist der Blackbox-Webkurs von OffSec und führt zur OSWA. Du arbeitest Dich strukturiert durch die relevanten Schwachstellenklassen: Injection, Fehler in Authentifizierung und Session-Handling, defekte Zugriffskontrolle, SSRF und Deserialisierung - und lernen vor allem, mehrere kleine Schwächen zu einer belastbaren Angriffskette zu verbinden.

- Zertifizierung
- OSWA - OffSec Web Assessor
- Niveau
- Fortgeschritten
- Domäne
- Attack
- Zielgruppe
- Teams und Einzelpersonen
Für wen dieser Kurs ist
Für den Einstieg in Application Security, für Entwickelnde mit Security-Rolle und für Testende, die Webangriffe methodisch statt werkzeuggetrieben lernen wollen. Mit Codezugang und Fokus auf Codeanalyse ist WEB-300 der nächste Schritt.
Noch nicht der richtige Kurs, wenn
- -Du hast Quellcodezugang und willst Codeanalyse - dann WEB-300
- -HTTP-Grundlagen sind noch neu für Dich
OSWA-Interview: Was Du aus dem Kurs mitnimmst
Ein Gespräch mit einer frischen OSWA-Absolventin über Prüfung, Lernweg und was im Bericht wirklich zählt.
Auf YouTube ansehen- →Eine Webanwendung ohne Quellcode systematisch prüfen
- →Schwachstellen zu belastbaren Angriffsketten verbinden
- →Befunde mit reproduzierbaren Nachweisen dokumentieren
- ·HTTP- und Webtechnologie-Grundlagen
- ·Grundverständnis einer Skriptsprache
Unsicher, ob Du die Voraussetzungen erfüllst? Wir machen vor dem Kauf eine kurze Einstufung.
Was WEB-200 abdeckt.
- Injection und Template-Angriffe
- Authentifizierung, Session, Zugriffskontrolle
- SSRF und Deserialisierung
Kursinhalte, Labore und die OSWA-Prüfung werden von OffSec bereitgestellt. Verbindlich ist immer die offizielle Kursbeschreibung. Stand dieser Seite: 2026-08-12.
Labs und Format
Modulare Labs pro Schwachstellenklasse plus Challenge-Labs mit vollständigen Anwendungen.
Prüfung und Nachweis
Praktische Prüfung gegen mehrere Anwendungen mit Bericht. Bestanden ergibt die OSWA-Zertifizierung.
Welche Pakete WEB-200 enthalten.
Preise in EUR, netto, zzgl. gesetzlicher MwSt. Rechnung über eine deutsche GmbH. Dein Kurs ist im Checkout bereits vorausgewählt.
Du hast Zeit im Block und willst zügig prüfen.
- ▸ 90 Tage Kurszugang inkl. Labs
- ▸ 1 Prüfungsversuch
- ▸ Genau dieser Kurs
Berufsbegleitend lernen, ohne Zeitdruck im Lab.
- ▸ 365 Tage Kurszugang inkl. Labs
- ▸ 2 Prüfungsversuche
- ▸ Proving Grounds Practice, KLCP und OSWP inklusive
Mehrere Personen im Team, nachweisbare Entwicklung.
- ▸ Komplettes OffSec-Portfolio
- ▸ Lernpfade und Reporting
- ▸ Ab 5 Seats übertragbar
- +Übungen an Deinem eigenen Technologiestack
- +Anschluss an OWASP-ASVS- und WSTG-Prüfroutinen
Für Security-Teams
Mehrere Personen, Rollenpfade, Reporting und Beschaffung laufen über OffSec Learn Enterprise.
Learn Enterprise ansehenKompetenzentwicklung im Team
Badges, Lernpfade und Nachweise über Attack, Defend, Build und Govern hinweg.
Capability Map ansehenAndere Hacker kauften auch ... ;)
Wenn Dein Alltag Webanwendungen ist: OSWA. Wenn Du Infrastruktur testest: OSCP.
Grundlagen reichen. Tiefes Coding wird erst in WEB-300 gefordert.
Unsicher, ob WEB-200 der richtige Kurs ist?
Wir machen eine kurze Einstufung: Vorkenntnisse, Lernzeit, Ziel. Danach empfehlen wir Kurs und Paket - auch wenn es ein günstigeres ist.
Vom Training in den Einsatz: unsere Prüfleistungen
- Red TeamingThreat Intelligence-led Red Teaming: Angriffspfade, Detection-Test und nachgewiesene Auswirkung.Ansehen
- Pentest as a ServiceFortlaufendes Testen im Release-Rhythmus statt einmaliger Prüfung pro Jahr.Ansehen
- Hybrid PentestAutomatisierte Abdeckung plus manuelle Tiefe - Nachweise für ISMS, DORA und NIS2.Ansehen
- DORA TLPTThreat-Led Penetration Testing nach DORA: Scoping, Ablauf und Behördenunterlagen.Ansehen