DAST, или Dynamic Application Security Testing, — динамический анализ безопасности работающего приложения снаружи через его реальные интерфейсы.
Как работает
DAST-инструмент взаимодействует с приложением примерно так же, как клиент или атакующий:
специально сформированный request → приложение → response
Он обнаруживает доступные endpoints, отправляет разные входные данные и анализирует ответы, коды состояния, заголовки, ошибки, задержки и изменения поведения. Исходный код для такой проверки обычно не требуется.
Что способен обнаружить
DAST применяют для поиска проблем, которые проявляются через доступный интерфейс: injection, небезопасной обработки запросов, части ошибок аутентификации и авторизации, раскрытия чувствительной информации и неправильной security-конфигурации.
Результат показывает, что подозрительное поведение удалось вызвать на работающей системе, но не всегда указывает его точную причину в коде.
Ограничения
- результат зависит от того, какие endpoints, роли и состояния приложения были достигнуты;
- скрытые или непокрытые сценарии могут остаться непроверенными;
- без знания внутреннего устройства сложно локализовать дефект до строки кода;
- активная проверка способна изменять данные или создавать нагрузку, поэтому среду и интенсивность сканирования нужно выбирать осознанно;
- часть проблем бизнес-логики невозможно надёжно найти автоматическим перебором запросов.
Где применять
DAST обычно запускают против тестового или специально подготовленного окружения после развёртывания приложения. Для production требуются отдельная оценка риска, безопасные настройки и согласованные ограничения сканирования.
Примеры инструментов
- ZAP — прокси и сканер для исследования и активного тестирования web-приложений;
- Burp Suite DAST — средство автоматизированного сканирования web-приложений и API.
Ключевая мысль: DAST наблюдает работающую программу снаружи по её реальному поведению.