Kiểm thử bảo mật động là gì
Kiểm thử bảo mật động
DAST (Dynamic Application Security Testing) là phương pháp kiểm thử bảo mật ứng dụng trong đó phân tích được thực hiện khi chương trình đang chạy mà không cần truy cập mã nguồn.
Cách thức hoạt động
- Kiểm thử hộp đen — không biết cấu trúc bên trong
- Mô phỏng các cuộc tấn công thực trên ứng dụng đang chạy
- Phân tích phản hồi của máy chủ với các yêu cầu độc hại
- Phát hiện lỗ hổng trong môi trường runtime
Các lỗ hổng được phát hiện
- SQL injection và tấn công XSS
- CSRF (Giả mạo yêu cầu chéo trang)
- Xác thực không an toàn
- Lộ dữ liệu nhạy cảm
- Lỗi cấu hình máy chủ
Ưu điểm của DAST
- Không cần truy cập mã nguồn
- Phát hiện các lỗ hổng thực sự có thể khai thác
- Kiểm thử ứng dụng trong môi trường thực
- Tìm các vấn đề cấu hình và triển khai
- Bổ sung cho SAST để có độ phủ hoàn chỉnh