# Mi a statikus alkalmazásbiztonsági tesztelés (SAST)?

> A statikus alkalmazásbiztonsági tesztelés a szoftvert végrehajtás nélkül elemzi, hogy a biztonsági hibákat jelezhető mintákat azonosítson.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/static-application-security-testing/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A módszertől függően forráskódot, köztes reprezentációkat, bájtkódot vagy lefordított binárisokat vizsgálhat. A technikák a mintaillesztéstől a vezérlésfolyam-, adatfolyam- és taint-elemzésig terjednek, amely a nem megbízható adatot követi nyomon az érzékeny műveletek felé.

Mivel a SAST a szoftver belső reprezentációján dolgozik, a megállapítások gyakran azonosíthatják a fájlt, függvényt és sort vagy kódútvonalat a fejlesztők felülvizsgálatához. Korán és ismételten futtatható egy szerkesztőben, pull requestben vagy buildben. Bizonyítéka azonban modellalapú állítás a kódról — nem bizonyíték arra, hogy a támadó elérheti és kihasználhatja az állapotot a telepített rendszerben.

### Legfontosabb pontok

- **Vizsgált bizonyíték:** Saját kód vagy lefordított artefaktumok, build-kontextus, nyelvi szemantika és modellezett útvonalak a bemenetek, adattranszformációk és biztonsági szempontból érzékeny műveletek között.
- **Tipikus megállapítások:** Injektálási útvonalak, nem biztonságos memóriaműveletek, gyenge kriptográfiai használat, beégetett titkok, nem biztonságos API-k és szervezet által meghatározott kódolási szabályok megsértései.
- **Helyes üzemeltetés:** Igazítsa az elemzőket a támogatott nyelvekhez és keretrendszerekhez, őrizze meg a reprodukálható szkennelési beállításokat, validálja a nagy hatású megállapításokat, és táplálja vissza a megerősített hibákat a mérnöki szabványokba.
- **Fontos korlát:** A SAST hamis pozitívokat és hamis negatívokat produkálhat. Jellemzően hiányzik belőle a telepítési konfiguráció, futásidejű állapot, külső szolgáltatási viselkedés és elegendő üzleti kontextus sok jogosítási vagy munkafolyamat-hiba azonosításához.

### Kapcsolódó kifejezések

[Dinamikus alkalmazásbiztonsági tesztelés (DAST)](<https://yellowcube.eu/hu/glossary/dynamic-application-security-testing/>) · [Szoftver-összetétel-elemzés (SCA)](<https://yellowcube.eu/hu/glossary/software-composition-analysis/>) · [Shift-left biztonság](<https://yellowcube.eu/hu/glossary/shift-left-security/>)

### Források

[OWASP Source Code Analysis Tools](https://owasp.org/www-community/Source_Code_Analysis_Tools) · [NISTIR 8397, Guidelines on Minimum Standards for Developer Verification of Software](https://www.nist.gov/publications/guidelines-minimum-standards-developer-verification-software)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

