คืออะไร การทดสอบความปลอดภัยแบบไดนามิก
การทดสอบความปลอดภัยแบบไดนามิก
DAST (Dynamic Application Security Testing) คือวิธีการทดสอบความปลอดภัยของแอปพลิเคชันที่ทำการวิเคราะห์ขณะที่โปรแกรมกำลังทำงานโดยไม่ต้องเข้าถึงซอร์สโค้ด
หลักการทำงาน
- การทดสอบแบบ Black-box — โดยไม่รู้โครงสร้างภายใน
- จำลองการโจมตีจริงบนแอปพลิเคชันที่กำลังทำงาน
- วิเคราะห์การตอบสนองของเซิร์ฟเวอร์ต่อคำขอที่เป็นอันตราย
- ตรวจจับช่องโหว่ในสภาพแวดล้อมการทำงาน
ช่องโหว่ที่ตรวจพบ
- SQL Injection และ XSS attacks
- CSRF (การปลอมแปลงคำขอข้ามไซต์)
- การยืนยันตัวตนที่ไม่ปลอดภัย
- การเปิดเผยข้อมูลที่ละเอียดอ่อน
- ข้อผิดพลาดการกำหนดค่าเซิร์ฟเวอร์
ข้อดีของ DAST
- ไม่ต้องเข้าถึงซอร์สโค้ด
- ค้นพบช่องโหว่ที่สามารถใช้ประโยชน์ได้จริง
- ทดสอบแอปพลิเคชันในสภาพแวดล้อมจริง
- ค้นหาปัญหาการกำหนดค่าและการ Deploy
- เสริม SAST เพื่อความครอบคลุมที่สมบูรณ์