# Mi a dinamikus alkalmazásbiztonsági tesztelés (DAST)?

> A dinamikus alkalmazásbiztonsági tesztelés egy futó alkalmazást értékel az exponált felületeivel való interakció és az eredő viselkedés megfigyelése által.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/dynamic-application-security-testing/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A szkenner vagy tesztelő kéréseket küld, megváltoztatja a bemeneteket, és követi az alkalmazásfolyamatokat nagyjából úgy, ahogy egy külső kliens tenne. A módszer általában nem igényel forráskódot, és gyakorolhatja az alkalmazáskód, keretrendszerek, konfiguráció és támogató szolgáltatások kombinált viselkedését.

A DAST-megállapítások kéréseken, válaszokon és megfigyelhető hatásokon alapulnak. Ez gyakorlati bizonyítékot adhat az elérhető bemenetvalidálási, hitelesítési, munkamenet-, átvitel- vagy szerverkonfigurációs gyengeségekre. A lefedettség attól függ, hogy a teszt fel tudja-e fedezni a végpontokat, helyesen tud-e hitelesíteni, el tudja-e érni a releváns állapotokat, és fel tudja-e ismerni a nem biztonságos választ.

### Legfontosabb pontok

- **Vizsgált bizonyíték:** Élő végpontok, protokollok, kérések, válaszok, munkamenet-viselkedés, hibák és más a tesztelő pozíciójából látható hatások.
- **Tipikus megállapítások:** Injektálási viselkedés, cross-site scripting, exponált információ, gyenge átviteli beállítások, munkamenet-problémák és néhány hitelesítési vagy hozzáférés-szabályozási hiba.
- **Helyes üzemeltetés:** Szerezzen engedélyt, határozza meg a hatókört, használjon megfelelő tesztfiókokat és adatokat, védje a rendelkezésreállást, őrizze meg a reprodukálható bizonyítékot, és tesztelje újra a megerősített javításokat.
- **Fontos korlát:** Az automatizált szkennelés csak azt a támadási felületet és munkafolyamatokat fedezi fel, amelyeket el tud érni. A kliensoldali bonyolultság, nem hivatkozott API-k, többlépcsős üzleti logika és szerepspecifikus állapotok jelentős vakfoltokat teremthetnek.

### Kapcsolódó kifejezések

[Statikus alkalmazásbiztonsági tesztelés (SAST)](<https://yellowcube.eu/hu/glossary/static-application-security-testing/>) · [Behatolási teszt](<https://yellowcube.eu/hu/glossary/penetration-testing/>) · [Webalkalmazás-biztonság](<https://yellowcube.eu/hu/glossary/web-application-security/>) · [Támadási felület](<https://yellowcube.eu/hu/glossary/attack-surface/>) · [SQL-injektálás](<https://yellowcube.eu/hu/glossary/structured-query-language-injection/>)

### Források

[OWASP Web Security Testing Guide](https://owasp.org/www-project-web-security-testing-guide/) · [NISTIR 8397, Guidelines on Minimum Standards for Developer Verification of Software](https://www.nist.gov/publications/guidelines-minimum-standards-developer-verification-software)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

