Un scanner ou un testeur envoie des requêtes, modifie les entrées et suit les flux de l'application à peu près comme le ferait un client externe. La méthode n'exige en général pas le code source et peut exercer le comportement combiné du code applicatif, des frameworks, de la configuration et des services de soutien.
Les constats DAST reposent sur les requêtes, les réponses et les effets observables. Cela peut fournir des indices pratiques de faiblesses joignables de validation des entrées, d'authentification, de session, de transport ou de configuration du serveur. La couverture dépend de la capacité du test à découvrir les points de terminaison, à s'authentifier correctement, à atteindre les états pertinents et à reconnaître une réponse dangereuse.
Points clés
Indices examinésPoints de terminaison en direct, protocoles, requêtes, réponses, comportement de session, erreurs et autres effets visibles depuis la position du testeur.
Constats typiquesComportement d'injection, cross-site scripting, informations exposées, réglages de transport faibles, problèmes de session et certaines défaillances d'authentification ou de contrôle d'accès.
Exploitation saineObtenir l'autorisation, définir le périmètre, utiliser des comptes et des données de test appropriés, protéger la disponibilité, préserver des indices reproductibles et retester les corrections confirmées.
Limite importanteUn scan automatisé n'explore que la surface d'attaque et les flux de travail qu'il peut atteindre. La complexité côté client, les API non liées, la logique métier en plusieurs étapes et les états propres aux rôles peuvent créer des angles morts substantiels.