# Was ist Dynamic Application Security Testing (DAST)?

> Dynamic Application Security Testing bewertet eine laufende Anwendung, indem es mit ihren exponierten Schnittstellen interagiert und das resultierende Verhalten beobachtet.

- Kanonische URL: https://yellowcube.eu/de/glossary/dynamic-application-security-testing/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ein Scanner oder Tester sendet Anfragen, verändert Eingaben und folgt Anwendungsflüssen ähnlich wie ein externer Client. Die Methode erfordert im Allgemeinen keinen Quellcode und kann das kombinierte Verhalten von Anwendungscode, Frameworks, Konfiguration und unterstützenden Diensten ausüben.

DAST-Befunde beruhen auf Anfragen, Antworten und beobachtbaren Effekten. Dies kann praktische Nachweise für erreichbare Eingabevalidierungs-, Authentifizierungs-, Sitzungs-, Transport- oder Server-Konfigurationsschwächen liefern. Die Abdeckung hängt davon ab, ob der Test Endpunkte entdecken, korrekt authentifizieren, relevante Zustände erreichen und eine unsichere Antwort erkennen kann.

### Wichtigste Punkte

- **Untersuchte Nachweise:** Live-Endpunkte, Protokolle, Anfragen, Antworten, Sitzungsverhalten, Fehler und andere von der Position des Testers aus sichtbare Effekte.
- **Typische Befunde:** Injection-Verhalten, Cross-Site Scripting, exponierte Informationen, schwache Transporteinstellungen, Sitzungsprobleme sowie einige Authentifizierungs- oder Zugriffskontrollfehler.
- **Solider Betrieb:** Autorisierung einholen, den Scope definieren, geeignete Testkonten und -daten verwenden, die Verfügbarkeit schützen, reproduzierbare Nachweise sichern und bestätigte Korrekturen erneut testen.
- **Wichtige Einschränkung:** Ein automatisierter Scan erkundet nur die Angriffsfläche und Workflows, die er erreichen kann. Clientseitige Komplexität, nicht verlinkte APIs, mehrstufige Geschäftslogik und rollenspezifische Zustände können erhebliche blinde Flecken erzeugen.

### Verwandte Begriffe

[Static Application Security Testing (SAST)](<https://yellowcube.eu/de/glossary/static-application-security-testing/>) · [Penetration Testing](<https://yellowcube.eu/de/glossary/penetration-testing/>) · [Webanwendungssicherheit](<https://yellowcube.eu/de/glossary/web-application-security/>) · [Angriffsfläche](<https://yellowcube.eu/de/glossary/attack-surface/>) · [Structured Query Language (SQL) Injection](<https://yellowcube.eu/de/glossary/structured-query-language-injection/>)

### Quellen

[OWASP Web Security Testing Guide](https://owasp.org/www-project-web-security-testing-guide/) · [NISTIR 8397, Guidelines on Minimum Standards for Developer Verification of Software](https://www.nist.gov/publications/guidelines-minimum-standards-developer-verification-software)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

