Что такое DAST
Динамическое тестирование безопасности
DAST (Dynamic Application Security Testing) — метод тестирования безопасности приложений, при котором анализ проводится во время работы программы без доступа к исходному коду.
Принцип работы
- Тестирование «чёрного ящика» — без знания внутренней структуры
- Имитация реальных атак на работающее приложение
- Анализ ответов сервера на вредоносные запросы
- Обнаружение уязвимостей в runtime-окружении
Обнаруживаемые уязвимости
- SQL-инъекции и XSS-атаки
- CSRF (межсайтовая подделка запросов)
- Небезопасная аутентификация
- Утечка конфиденциальных данных
- Ошибки конфигурации сервера
Преимущества DAST
- Не требует доступа к исходному коду
- Обнаруживает реальные эксплуатируемые уязвимости
- Тестирует приложение в реальной среде
- Находит проблемы конфигурации и развёртывания
- Дополняет SAST для полного покрытия