Kush's Wiki

DAST

Dynamic Application Security Testing

#Security #Testing

稼働中のアプリケーションに対して外部から攻撃シミュレーションを行い、セキュリティ脆弱性を検出するテスト手法

ブラックボックステストとも呼ばれ、ソースコードを参照せず実行時の挙動を分析する

  • DevSecOpsの継続的セキュリティテストを担い、認証、セッション管理、入力検証などランタイムの脆弱性を検出する
  • 代表ツールはOWASP ZAP / Burp Suite。検出結果を SARIF 形式で出力するツールも多い