# Čo je dynamické testovanie bezpečnosti aplikácií (DAST)?

> Dynamické testovanie bezpečnosti aplikácií (dynamic application security testing, DAST) hodnotí bežiacu aplikáciu interagujúc s jej vystavenými rozhraniami a pozorujúc výsledné správanie.

- Kanonická URL: https://yellowcube.eu/sk/glossary/dynamic-application-security-testing/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Skener alebo tester posiela žiadosti, mení vstupy a sleduje aplikačné toky podobne ako externý klient. Metóda vo všeobecnosti nevyžaduje zdrojový kód a môže cvičiť kombinované správanie aplikačného kódu, frameworkov, konfigurácie a podporných služieb.

Nálezy DAST sú založené na žiadostiach, odpovediach a pozorovateľných efektoch. To môže poskytnúť praktické dôkazy pre dosiahnuteľné slabiny validácie vstupu, autentifikácie, relácií, transportu alebo serverovej konfigurácie. Pokrytie závisí od toho, či test dokáže objaviť koncové body, správne sa autentifikovať, dosiahnuť relevantné stavy a rozpoznať nebezpečnú odpoveď.

### Kľúčové body

- **Skúmané dôkazy:** Živé koncové body, protokoly, žiadosti, odpovede, správanie relácií, chyby a iné efekty viditeľné z pozície testera.
- **Typické nálezy:** Správanie injekcie, cross-site scripting, vystavené informácie, slabé nastavenia transportu, problémy relácií a niektoré zlyhania autentifikácie alebo riadenia prístupu.
- **Správna prevádzka:** Získať autorizáciu, definovať rozsah, použiť vhodné testovacie účty a údaje, chrániť dostupnosť, zachovať reprodukovateľné dôkazy a retestovať potvrdené opravy.
- **Dôležité obmedzenie:** Automatizovaný sken skúma len útočnú plochu a workflow, ktoré dokáže dosiahnuť. Klientska komplexita, nezlinkované API, viac-kroková podniková logika a rolovo-špecifické stavy môžu vytvoriť podstatné slepé miesta.

### Súvisiace pojmy

[Statické testovanie bezpečnosti aplikácií (static application security testing, SAST)](<https://yellowcube.eu/sk/glossary/static-application-security-testing/>) · [Penetračné testovanie](<https://yellowcube.eu/sk/glossary/penetration-testing/>) · [Bezpečnosť webových aplikácií](<https://yellowcube.eu/sk/glossary/web-application-security/>) · [Útočná plocha](<https://yellowcube.eu/sk/glossary/attack-surface/>) · [SQL injection](<https://yellowcube.eu/sk/glossary/structured-query-language-injection/>)

### Zdroje

[OWASP Web Security Testing Guide](https://owasp.org/www-project-web-security-testing-guide/) · [NISTIR 8397, Guidelines on Minimum Standards for Developer Verification of Software](https://www.nist.gov/publications/guidelines-minimum-standards-developer-verification-software)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

