O que é DAST? DAST (Dust Dynamic Application Security Testing) é um método de teste de segurança que envolve inspeção externa das aplicações enquanto elas estão em execução.
Ele acessa aplicações web como se fossem atacantes e detecta vulnerabilidades em seu comportamento e respostas em tempo de execução.
Características
- Teste de Caixa Preta: Realizar inspeções sem acessar o código-fonte
- Inspeção em ambiente de execução: pode ser testada em ambiente de produção ou de staging
- Bom em detectar injeção SQL, XSS, etc.
**Por que o DAST é importante? **
1. Validação de segurança necessária durante todo o ciclo de desenvolvimento
O DAST é posicionado como "validação pós-implantação" em pipelines CI/CD, permitindo detectar problemas em tempo de execução que não são visíveis por meio de testes estáticos (SAST) e análise de componentes (SCA).
2. Vulnerabilidades podem ser encontradas em situações próximas ao ambiente real
- Por meio de respostas reais de solicitações HTTP, você também pode entender a exposição não intencional de informações e configurações incorretas.
- Testes via WAF e CDN também são possíveis, tornando-os fortes na identificação de vulnerabilidades com alto potencial de ataque.
3. Testes de perspectiva de atacantes externos são possíveis
Como adota a mesma abordagem de um atacante, é possível avaliar o risco sob a perspectiva de "se ele pode realmente ser explorado".
Produtos típicos da DAST
- OWASP ZAP
Integração gratuita e open-source com CI possível
2. Suíte do Arroto
Resistente a testes manuais, a versão comercial é altamente funcional
3. Acunetix
Ferramenta comercial, alta precisão de varredura
4. Invicti
Alta precisão automática na detecção e funções completas de relatórios
5. StackHawk
Suporte a GitHub Actions para pipelines de desenvolvimento
Passos para implementar o DAST
Passo 1: Preparar o Ambiente de Aplicação Alvo
- Preparar um ambiente de staging ou um ambiente de execução equivalente à produção
- Permitir comunicação pelo scanner nas configurações de CORS e WAF
Passo 2: Configurações de Varredura
- Especificar URL
- Configurar autenticação (por exemplo, sessão de login)
- Definir caminhos de exclusão e políticas de varredura
Passo 3: Execute a varredura
- Executar manualmente ou em cronograma
- Preste atenção à carga e considere o momento da varredura
Passo 4: Revisão de Relatórios e Gerenciamento de Vulnerabilidades
- Revise vulnerabilidades detectadas
- Priorizar e planejar correções
- Compartilhamento de conhecimento para evitar a recorrência
Passo 5: Automação com Integração CI/CD (se possível)
- Integra com GitHub Actions, GitLab CI, Azure DevOps e mais
- Realizar varreduras automáticas para cada pull request
Conclusão
- O que é DAST?
Inspecionar os aplicativos em execução do ponto de vista do atacante de fora - Importância
Detectar riscos realistas com base no ambiente de execução - Principais Ferramentas
ZAP, Burp Suite, Acunetix, StackHawk, etc. - Procedimento de Implementação
Construção do Ambiente→ Configuração → Execução → Relatórios → Integração com CI
O DAST é muito eficaz na melhoria da qualidade da segurança das aplicações durante a execução. Ele pode ser usado não apenas como uma "verificação de segurança antes da produção", mas também como um portal de segurança automatizado durante o desenvolvimento. Como parte das suas medidas de segurança contínuas, considere implementar o DAST.