A szkenner vagy tesztelő kéréseket küld, megváltoztatja a bemeneteket, és követi az alkalmazásfolyamatokat nagyjából úgy, ahogy egy külső kliens tenne. A módszer általában nem igényel forráskódot, és gyakorolhatja az alkalmazáskód, keretrendszerek, konfiguráció és támogató szolgáltatások kombinált viselkedését.
A DAST-megállapítások kéréseken, válaszokon és megfigyelhető hatásokon alapulnak. Ez gyakorlati bizonyítékot adhat az elérhető bemenetvalidálási, hitelesítési, munkamenet-, átvitel- vagy szerverkonfigurációs gyengeségekre. A lefedettség attól függ, hogy a teszt fel tudja-e fedezni a végpontokat, helyesen tud-e hitelesíteni, el tudja-e érni a releváns állapotokat, és fel tudja-e ismerni a nem biztonságos választ.
Legfontosabb pontok
Vizsgált bizonyítékÉlő végpontok, protokollok, kérések, válaszok, munkamenet-viselkedés, hibák és más a tesztelő pozíciójából látható hatások.
Tipikus megállapításokInjektálási viselkedés, cross-site scripting, exponált információ, gyenge átviteli beállítások, munkamenet-problémák és néhány hitelesítési vagy hozzáférés-szabályozási hiba.
Helyes üzemeltetésSzerezzen engedélyt, határozza meg a hatókört, használjon megfelelő tesztfiókokat és adatokat, védje a rendelkezésreállást, őrizze meg a reprodukálható bizonyítékot, és tesztelje újra a megerősített javításokat.
Fontos korlátAz automatizált szkennelés csak azt a támadási felületet és munkafolyamatokat fedezi fel, amelyeket el tud érni. A kliensoldali bonyolultság, nem hivatkozott API-k, többlépcsős üzleti logika és szerepspecifikus állapotok jelentős vakfoltokat teremthetnek.