IAST, или Interactive Application Security Testing, — анализ безопасности изнутри работающего приложения во время ручного или автоматизированного тестирования.
Как работает
Агент, библиотека или инструментальная вставка наблюдает внутреннее выполнение приложения и связывает внешний запрос с конкретными функциями, потоками данных и опасными операциями:
request → controller → service → repository → SQL
IAST может одновременно знать, какие данные пришли от пользователя, через какие участки кода они прошли и в какой чувствительной операции были использованы.
Что способен обнаружить
IAST применяют для поиска runtime-проявлений injection, небезопасной десериализации, ошибок обработки пользовательского ввода, неправильного использования API и других проблем, которые видны в исполненном пути программы.
Внутренний контекст помогает привязать результат к коду и уменьшить неопределённость по сравнению с наблюдением только снаружи.
Ограничения
- анализируется только код, реально исполненный во время тестов;
- слабое функциональное и интеграционное покрытие создаёт слепые зоны;
- агент нужно встроить в поддерживаемый runtime и правильно настроить;
- инструментирование может влиять на производительность тестовой среды;
- IAST не заменяет проверку внешнего периметра и конфигурации всей системы.
Где применять
IAST особенно полезен в интеграционных и end-to-end тестах, где приложение получает реалистичные запросы, а инструмент наблюдает их полный внутренний путь. Ценность результата напрямую зависит от качества сценариев и покрытия.
Пример инструмента
Contrast Assess позиционируется как IAST-решение: агент анализирует работающий код во время тестирования и связывает найденную проблему с внутренним контекстом приложения.
Ключевая мысль: IAST наблюдает работающую программу изнутри, но видит только выполненные пути.