DAST
Dynamic Application Security Testing
DAST(動的アプリケーションセキュリティテスト)とは
ひとことで
稼働中のアプリケーションに外部から攻撃的なリクエストを送り、脆弱性を検出するテスト。
たとえると
完成した家に実際に行き、ドアや窓を外から揺すって鍵がきちんとかかるかを確かめる検査です。設計図(ソースコード)は見ずに、外側から試します。
現場ではこう使う
会員サイトのリリース前に、検証環境でアプリを動かした状態でDASTツールを実行しました。ツールが各入力欄に攻撃用の文字列を自動で送った結果、検索画面で入力がそのまま表示されるXSSの脆弱性が見つかり、公開前に修正できました。
試験のポイント
EXAM POINT「稼働中(実行中)のアプリをテスト」「ソースコードを使わずに外部から」と出てきたらDAST。「ソースコードを解析」「実行せずに」ならSASTです。DASTは設定ミスなど実行時にしか現れない問題を見つけやすい一方、動くアプリが必要なため、開発の後半にならないと実施できません。
混同しやすい用語との違い
- SASTソースコードを実行せずに解析する。開発の早い段階から使える
- ペネトレーションテスト人が攻撃者の視点で実際に侵入を試みる。対象はアプリに限らない