WEB-300: Advanced Web Attacks and Exploitation - zur OSWE-Zertifizierung.
WEB-300 (OSWE) ist der Whitebox-Aufbaukurs: Quellcodeanalyse mit Angreiferblick, Authentifizierungs-Bypässe und der Bau eigener Exploit-Ketten bis zur Remote-Code-Ausführung in realen Anwendungen. Du schreibst Exploits selbst, statt fertige Module zu starten.

- Zertifizierung
- OSWE - OffSec Web Expert
- Niveau
- Senior
- Domäne
- Attack
- Zielgruppe
- Teams und Einzelpersonen
- →Große Codebasen gezielt auf ausnutzbare Fehler prüfen
- →Eigene Exploits schreiben und automatisieren
- →Angriffsketten von der Codezeile bis zur RCE belegen
- ·Sichere Web-Testerfahrung, idealerweise OSWA-Niveau
- ·Lesen und Schreiben von Code in mindestens einer Sprache
- ·Geduld für Debugging
Unsicher, ob Du die Voraussetzungen erfüllst? Wir machen vor dem Kauf eine kurze Einstufung.
Was WEB-300 abdeckt.
- Quellcodeanalyse im Angriffsmodus
- Authentifizierungs-Bypässe
- Deserialisierung und Type Juggling
Kursinhalte, Labore und die OSWE-Prüfung werden von OffSec bereitgestellt. Verbindlich ist immer die offizielle Kursbeschreibung. Stand dieser Seite: 2026-08-12.
Labs und Format
Labs mit vollständigen Anwendungen inklusive Quellcode und einem Challenge-Lab zur Prüfungsvorbereitung.
Prüfung und Nachweis
48-stündige praktische Prüfung mit Bericht. Bestanden ergibt die OSWE-Zertifizierung.
Welche Pakete WEB-300 enthalten.
Preise in EUR, netto, zzgl. gesetzlicher MwSt. Rechnung über eine deutsche GmbH. Dein Kurs ist im Checkout bereits vorausgewählt.
Du hast Zeit im Block und willst zügig prüfen.
- ▸ 90 Tage Kurszugang inkl. Labs
- ▸ 1 Prüfungsversuch
- ▸ Genau dieser Kurs
Berufsbegleitend lernen, ohne Zeitdruck im Lab.
- ▸ 365 Tage Kurszugang inkl. Labs
- ▸ 2 Prüfungsversuche
- ▸ Proving Grounds Practice, KLCP und OSWP inklusive
Mehrere Personen im Team, nachweisbare Entwicklung.
- ▸ Komplettes OffSec-Portfolio
- ▸ Lernpfade und Reporting
- ▸ Ab 5 Seats übertragbar
- +Review Deiner eigenen Anwendung als Praxisfall
- +Übergabe an ein Application-Pentest-Mandat, wenn intern Kapazität fehlt
Für Security-Teams
Mehrere Personen, Rollenpfade, Reporting und Beschaffung laufen über OffSec Learn Enterprise.
Learn Enterprise ansehenKompetenzentwicklung im Team
Badges, Lernpfade und Nachweise über Attack, Defend, Build und Govern hinweg.
Capability Map ansehenUnter anderem JavaScript/Node, Java, .NET und PHP. Du musst nicht alle beherrschen, aber Code lesen können.
Deutlich anspruchsvoller als OSCP. Ohne Lab-Durchlauf und Debugging-Routine ist sie kaum zu bestehen.
Unsicher, ob WEB-300 der richtige Kurs ist?
Wir machen eine kurze Einstufung: Vorkenntnisse, Lernzeit, Ziel. Danach empfehlen wir Kurs und Paket - auch wenn es ein günstigeres ist.
Vom Training in den Einsatz: unsere Prüfleistungen
- Red TeamingThreat Intelligence-led Red Teaming: Angriffspfade, Detection-Test und nachgewiesene Auswirkung.Ansehen
- Pentest as a ServiceFortlaufendes Testen im Release-Rhythmus statt einmaliger Prüfung pro Jahr.Ansehen
- Hybrid PentestAutomatisierte Abdeckung plus manuelle Tiefe - Nachweise für ISMS, DORA und NIS2.Ansehen
- DORA TLPTThreat-Led Penetration Testing nach DORA: Scoping, Ablauf und Behördenunterlagen.Ansehen