# Was ist Static Application Security Testing (SAST)?

> Static Application Security Testing analysiert Software ohne deren Ausführung, um Muster zu identifizieren, die auf Sicherheitsdefekte hindeuten können.

- Kanonische URL: https://yellowcube.eu/de/glossary/static-application-security-testing/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Je nach Methode kann es Quellcode, Zwischendarstellungen, Bytecode oder kompilierte Binärdateien untersuchen. Die Techniken reichen von Mustererkennung bis zu Control-Flow-, Data-Flow- und Taint-Analyse, die nicht vertrauenswürdige Daten zu sensiblen Operationen verfolgt.

Da SAST auf der internen Darstellung der Software arbeitet, können Befunde häufig eine Datei, Funktion und Zeile oder einen Codepfad benennen, den Entwickler prüfen können. Es kann früh und wiederholt in Editor, Pull Request oder Build laufen. Sein Nachweis ist jedoch eine modellbasierte Aussage über Code — kein Beweis, dass ein Angreifer den Zustand im bereitgestellten System erreichen und ausnutzen kann.

### Wichtigste Punkte

- **Untersuchte Nachweise:** Eigener Code oder kompilierte Artefakte, Build-Kontext, Sprachsemantik und modellierte Pfade zwischen Eingaben, Datentransformationen und sicherheitsrelevanten Operationen.
- **Typische Befunde:** Injection-Pfade, unsichere Speicheroperationen, schwache kryptographische Nutzung, hartcodierte Secrets, unsichere APIs und Verletzungen organisationsdefinierter Coding-Regeln.
- **Solider Betrieb:** Analyzer auf unterstützte Sprachen und Frameworks abstimmen, reproduzierbare Scan-Einstellungen bewahren, hochwirksame Befunde validieren und bestätigte Defekte in Engineering-Standards zurückführen.
- **Wichtige Einschränkung:** SAST kann False Positives und False Negatives erzeugen. Ihm fehlen üblicherweise Deployment-Konfiguration, Laufzeitzustand, das Verhalten externer Dienste und genug Geschäftskontext, um viele Autorisierungs- oder Workflow-Fehler zu identifizieren.

### Verwandte Begriffe

[Dynamic Application Security Testing (DAST)](<https://yellowcube.eu/de/glossary/dynamic-application-security-testing/>) · [Software Composition Analysis (SCA)](<https://yellowcube.eu/de/glossary/software-composition-analysis/>) · [Shift-Left Security](<https://yellowcube.eu/de/glossary/shift-left-security/>)

### Quellen

[OWASP Source Code Analysis Tools](https://owasp.org/www-community/Source_Code_Analysis_Tools) · [NISTIR 8397, Guidelines on Minimum Standards for Developer Verification of Software](https://www.nist.gov/publications/guidelines-minimum-standards-developer-verification-software)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

