# Čo je statické testovanie bezpečnosti aplikácií (SAST)?

> Statické testovanie bezpečnosti aplikácií (static application security testing, SAST) analyzuje softvér bez jeho vykonávania na identifikáciu vzorov, ktoré môžu indikovať bezpečnostné defekty.

- Kanonická URL: https://yellowcube.eu/sk/glossary/static-application-security-testing/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Podľa metódy môže skúmať zdrojový kód, intermediálne reprezentácie, bytecode alebo skompilované binárky. Techniky siahajú od pattern matchingu po control-flow, data-flow a taint analýzu, ktorá sleduje nedôveryhodné údaje smerom k citlivým operáciám.

Pretože SAST pracuje na internej reprezentácii softvéru, nálezy môžu často identifikovať súbor, funkciu a riadok alebo cestu kódu pre vývojárov na kontrolu. Môže bežať skoro a opakovane v editore, pull requeste alebo builde. Jeho dôkaz je však tvrdením založeným na modeli o kóde — nie dôkazom, že útočník dokáže dosiahnuť a exploitovať podmienku v nasadenom systéme.

### Kľúčové body

- **Skúmané dôkazy:** Vlastný kód alebo skompilované artefakty, kontext buildu, sémantika jazyka a modelované cesty medzi vstupmi, transformáciami údajov a bezpečnostne citlivými operáciami.
- **Typické nálezy:** Cesty injekcie, nebezpečné pamäťové operácie, slabé kryptografické použitie, hard-kódované secrets, nezabezpečené API a porušenia organizáčne definovaných kódovacích pravidiel.
- **Správna prevádzka:** Priradiť analyzátory k podporovaným jazykom a frameworkom, zachovať reprodukovateľné nastavenia skenov, validovať vysoko-impaktové nálezy a vracať potvrdené defekty do inžinierskych štandardov.
- **Dôležité obmedzenie:** SAST môže produkovať falošné poplachy aj falošné negatívy. Bežne mu chýba nasadzovacia konfigurácia, runtime stav, správanie externých služieb a dostatok podnikového kontextu na identifikáciu mnohých chýb autorizácie alebo workflow.

### Súvisiace pojmy

[Dynamické testovanie bezpečnosti aplikácií (dynamic application security testing, DAST)](<https://yellowcube.eu/sk/glossary/dynamic-application-security-testing/>) · [Analýza zloženia softvéru (software composition analysis, SCA)](<https://yellowcube.eu/sk/glossary/software-composition-analysis/>) · [Shift-left bezpečnosť](<https://yellowcube.eu/sk/glossary/shift-left-security/>)

### Zdroje

[OWASP Source Code Analysis Tools](https://owasp.org/www-community/Source_Code_Analysis_Tools) · [NISTIR 8397, Guidelines on Minimum Standards for Developer Verification of Software](https://www.nist.gov/publications/guidelines-minimum-standards-developer-verification-software)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

