# Qu'est-ce que l'analyse dynamique de sécurité des applications (DAST) ?

> L'analyse dynamique de sécurité des applications (dynamic application security testing, DAST) évalue une application en cours d'exécution en interagissant avec ses interfaces exposées et en observant le comportement résultant.

- URL canonique: https://yellowcube.eu/fr/glossary/dynamic-application-security-testing/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Un scanner ou un testeur envoie des requêtes, modifie les entrées et suit les flux de l'application à peu près comme le ferait un client externe. La méthode n'exige en général pas le code source et peut exercer le comportement combiné du code applicatif, des frameworks, de la configuration et des services de soutien.

Les constats DAST reposent sur les requêtes, les réponses et les effets observables. Cela peut fournir des indices pratiques de faiblesses joignables de validation des entrées, d'authentification, de session, de transport ou de configuration du serveur. La couverture dépend de la capacité du test à découvrir les points de terminaison, à s'authentifier correctement, à atteindre les états pertinents et à reconnaître une réponse dangereuse.

### Points clés

- **Indices examinés:** Points de terminaison en direct, protocoles, requêtes, réponses, comportement de session, erreurs et autres effets visibles depuis la position du testeur.
- **Constats typiques:** Comportement d'injection, cross-site scripting, informations exposées, réglages de transport faibles, problèmes de session et certaines défaillances d'authentification ou de contrôle d'accès.
- **Exploitation saine:** Obtenir l'autorisation, définir le périmètre, utiliser des comptes et des données de test appropriés, protéger la disponibilité, préserver des indices reproductibles et retester les corrections confirmées.
- **Limite importante:** Un scan automatisé n'explore que la surface d'attaque et les flux de travail qu'il peut atteindre. La complexité côté client, les API non liées, la logique métier en plusieurs étapes et les états propres aux rôles peuvent créer des angles morts substantiels.

### Termes associés

[Analyse statique de sécurité des applications (SAST)](<https://yellowcube.eu/fr/glossary/static-application-security-testing/>) · [Test d'intrusion](<https://yellowcube.eu/fr/glossary/penetration-testing/>) · [Sécurité des applications web](<https://yellowcube.eu/fr/glossary/web-application-security/>) · [Surface d'attaque](<https://yellowcube.eu/fr/glossary/attack-surface/>) · [Injection SQL](<https://yellowcube.eu/fr/glossary/structured-query-language-injection/>)

### Sources

[OWASP Web Security Testing Guide](https://owasp.org/www-project-web-security-testing-guide/) · [NISTIR 8397, Guidelines on Minimum Standards for Developer Verification of Software](https://www.nist.gov/publications/guidelines-minimum-standards-developer-verification-software)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

