Динамическое тестирование безопасности приложений
DAST · Метод автоматизированного тестирования, который ищет уязвимости, отправляя запросы к работающему приложению извне, так же, как это сделал бы злоумышленник.
- 01
Почему это важно
Поскольку он тестирует работающее приложение, не видя кода, он находит проблемы, невидимые для статического анализа, например ошибки конфигурации, отсутствие заголовков безопасности и уязвимости, проявляющиеся только во время выполнения. Регулярный запуск в тестовой среде не даёт новым релизам вернуть старые уязвимости.
- 02
Пример
Каждый раз, когда новый релиз попадает в тестовую среду, выполняется автоматическое сканирование; оно сообщает, что страница входа раскрывает версию сервера в сообщении об ошибке. Проблема устраняется до выхода в продакшен.
- 03
Частая ошибка
Запускать динамическое сканирование на боевой системе, не предупреждая команду и без ограничения скорости. Сканирование может иметь побочные эффекты, такие как отправка форм и создание данных; сначала его следует выполнять в тестовой среде.
- 04
Связанные термины
- SAST · Статическое тестирование безопасности приложений
- Сканирование уязвимостей
- Заголовки безопасности
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.