9 декабря, 2025, 16:33
DAST (Dynamic Application Security Testing, Динамический анализ безопасности приложений) — это метод тестирования безопасности, при котором работающее веб-приложение или программа анализируется «снаружи» в реальном времени, путем имитации атак на его работающие экземпляры. DAST сканирует приложение через его интерфейсы (например, HTTP/HTTPS), не имея доступа к исходному коду, чтобы найти уязвимости, которые могут быть использованы злоумышленником.
Возможности и характеристики DAST:
- Тестирование «извне» («черный ящик»): Не требует доступа к исходному коду, работает с уже скомпилированным и запущенным приложением.
- Обнаружение runtime-уязвимостей: Эффективно находит проблемы, проявляющиеся только в работающей системе, такие как SQL-инъекции, XSS, уязвимости аутентификации и сессий, ошибки конфигурации сервера.
- Контекстная оценка: Видит приложение так же, как его видит конечный пользователь или атакующий, учитывая развернутую среду (сервер, БД, фреймворки).
- Интеграция в CI/CD: Может автоматически запускаться на тестовых или staging-окружениях перед выпуском в продакшн.
- Сравнение с SAST: DAST и SAST являются взаимодополняющими технологиями. Если SAST проверяет «чертежи» (код) на этапе разработки, то DAST проверяет уже «построенный дом» (работающее приложение) на прочность и обнаруживает проблемы, невидимые в коде.
Современные DAST-решения часто комбинируются с технологиями IAST (Interactive Application Security Testing), которые используют агенты внутри приложения для более точного и детального анализа во время тестирования.
Упоминания
-
13 января 2026
УЦСБ и «Атомик Софт» внедрили DevSecOps в в «Альфа платформу»
Центр кибербезопасности ИТ-компании УЦСБ совместно с командой «Атомик Софт» интегрировали практики безопасной разработки (DevSecOps) в процесс создания «Альфа платформы» —... -
13 января 2026
«Волчары» из мира IT: как специалисты по кибербезопасности накручивают опыт
В сфере кибербезопасности молодые специалисты стали все чаще накручивать опыт, пытаясь занять более высокооплачиваемые места. Эта проблема становится массовой для... -
14 ноября 2025
Битвы роботов: российские ИТ-компании начали готовиться к массовым атакам с использованием ИИ
Год под знаком ИИ Настоящие войны роботов могут начаться уже в 2026 году. Хакеры будут еще более масштабно использовать ИИ... -
12 ноября 2025
Почти все новые приложения имеют уже известные уязвимости. Сфера AppSec в системном кризисе
Компания Checkmarx опубликовала отчёт «Будущее безопасности приложений в эпоху искусственного интеллекта» (The Future of Application Security in the Era of...