为何 DAST 发现难以修复以及如何使其可操作 笔记

为何 DAST 发现难以修复以及如何使其可操作

动态测试至关重要,因为它能揭示运行中应用程序的漏洞。然而,由于 SAST(静态应用安全测试)具有左移特性且修复相对直接,往往更受关注;而 DAST(动态应用安全测试)则常积压在待办事项中。应用安全测试通常分为两种方法。SAST(静态分析)在代码运行之前扫描源代码,在开发人员仍在编辑文件时即可发现问题,因此修复通常进行得很快。此时,开发人员正在修改自己刚编写的代码,对代码的功能和目的拥有完整上下文。DAST(动态分析)则采用不同的方式:它在应用程序运行时进行测试,向真实端点发送实际请求,以观察哪些功能失效,这与攻击者从外部探测系统的方式相同。