Statische Anwendungssicherheitsprüfung
SAST · Eine automatisierte Analyse, die den Quellcode einer Anwendung untersucht, ohne ihn auszuführen, um Muster zu finden, die zu Sicherheitsmängeln führen können.
- 01
Warum es wichtig ist
Die Codeanalyse findet Mängel während der Entwicklung, bevor sie in Produktion gelangen, wenn die Behebung am günstigsten ist. Sie erkennt Fehler wie Injection, in den Code geschriebene geheime Schlüssel und die Nutzung unsicherer Funktionen. Da sie Fehlalarme auslösen kann, müssen die Ergebnisse von einem Entwickler gesichtet werden.
- 02
Beispiel
Ein Team ergänzt einen statischen Analyseschritt, der bei jeder Codeänderung läuft. Ein Zahlungsdienst-Schlüssel, den ein Entwickler versehentlich in den Code geschrieben hat, wird abgefangen, bevor die Änderung zusammengeführt wird.
- 03
Häufiger Fehler
Die Hunderte von Befunden aus dem ersten Lauf auf einmal zu ignorieren. Kritische Befunde sollten zuerst gesichtet, das Tool auf das Projekt abgestimmt und Befunde in neuem Code blockierend gemacht werden.
- 04
Verwandte Begriffe
- DAST · Dynamische Anwendungssicherheitsprüfung
- SSDLC · Sicherer Software-Entwicklungslebenszyklus
- OWASP Top 10
Passende Leistungen und Ratgeber
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.