DAST の検出結果の修正が困難な理由と、それらを実用的にす... ノート

DAST の検出結果の修正が困難な理由と、それらを実用的にする方法

動的テストは、実行中のアプリケーションの脆弱性を明らかにするため不可欠です。しかし、SASTはシフトレフトであり、比較的修正が容易であるため注目を集める一方で、DASTはしばしばバックログに滞留してしまいます。アプリケーションセキュリティテストは、一般的に2つのアプローチに分かれます。SAST(静的解析)は、ソースコードが実行される前にスキャンし、開発者がまだファイル内にいる間に問題を検出するため、修正は迅速に行われる傾向があります。開発者は、それが何をするのか、なぜそうするのかを完全に理解した上で、書き直したばかりのコードを編集しています。DAST(動的解析)は、これとは異なる方法で機能します。アプリケーションが実行中にテストされ、ライブエンドポイントに実際の要求を送信して、攻撃者が外部からプローブする方法と同じように、何が壊れるかを確認します。