Skener alebo tester posiela žiadosti, mení vstupy a sleduje aplikačné toky podobne ako externý klient. Metóda vo všeobecnosti nevyžaduje zdrojový kód a môže cvičiť kombinované správanie aplikačného kódu, frameworkov, konfigurácie a podporných služieb.
Nálezy DAST sú založené na žiadostiach, odpovediach a pozorovateľných efektoch. To môže poskytnúť praktické dôkazy pre dosiahnuteľné slabiny validácie vstupu, autentifikácie, relácií, transportu alebo serverovej konfigurácie. Pokrytie závisí od toho, či test dokáže objaviť koncové body, správne sa autentifikovať, dosiahnuť relevantné stavy a rozpoznať nebezpečnú odpoveď.
Kľúčové body
Skúmané dôkazyŽivé koncové body, protokoly, žiadosti, odpovede, správanie relácií, chyby a iné efekty viditeľné z pozície testera.
Typické nálezySprávanie injekcie, cross-site scripting, vystavené informácie, slabé nastavenia transportu, problémy relácií a niektoré zlyhania autentifikácie alebo riadenia prístupu.
Správna prevádzkaZískať autorizáciu, definovať rozsah, použiť vhodné testovacie účty a údaje, chrániť dostupnosť, zachovať reprodukovateľné dôkazy a retestovať potvrdené opravy.
Dôležité obmedzenieAutomatizovaný sken skúma len útočnú plochu a workflow, ktoré dokáže dosiahnuť. Klientska komplexita, nezlinkované API, viac-kroková podniková logika a rolovo-špecifické stavy môžu vytvoriť podstatné slepé miesta.