Ein Scanner oder Tester sendet Anfragen, verändert Eingaben und folgt Anwendungsflüssen ähnlich wie ein externer Client. Die Methode erfordert im Allgemeinen keinen Quellcode und kann das kombinierte Verhalten von Anwendungscode, Frameworks, Konfiguration und unterstützenden Diensten ausüben.
DAST-Befunde beruhen auf Anfragen, Antworten und beobachtbaren Effekten. Dies kann praktische Nachweise für erreichbare Eingabevalidierungs-, Authentifizierungs-, Sitzungs-, Transport- oder Server-Konfigurationsschwächen liefern. Die Abdeckung hängt davon ab, ob der Test Endpunkte entdecken, korrekt authentifizieren, relevante Zustände erreichen und eine unsichere Antwort erkennen kann.
Wichtigste Punkte
Untersuchte NachweiseLive-Endpunkte, Protokolle, Anfragen, Antworten, Sitzungsverhalten, Fehler und andere von der Position des Testers aus sichtbare Effekte.
Typische BefundeInjection-Verhalten, Cross-Site Scripting, exponierte Informationen, schwache Transporteinstellungen, Sitzungsprobleme sowie einige Authentifizierungs- oder Zugriffskontrollfehler.
Solider BetriebAutorisierung einholen, den Scope definieren, geeignete Testkonten und -daten verwenden, die Verfügbarkeit schützen, reproduzierbare Nachweise sichern und bestätigte Korrekturen erneut testen.
Wichtige EinschränkungEin automatisierter Scan erkundet nur die Angriffsfläche und Workflows, die er erreichen kann. Clientseitige Komplexität, nicht verlinkte APIs, mehrstufige Geschäftslogik und rollenspezifische Zustände können erhebliche blinde Flecken erzeugen.