Dinamik Uygulama Güvenliği Testi
Dynamic Application Security Testing (DAST) · Ayrıca şöyle bilinir: DAST, black-box testing, runtime security testing
Dinamik Uygulama Güvenliği Testi (DAST), çalışan bir uygulamayı çeşitli girdiler göndererek ve yanıtları gözlemleyerek güvenlik açıklarını ve kusurlarını belirlemek için test eden bir güvenlik analizi tekniğidir. Statik analize tamamlayıcı olarak 2000'lerde geliştirilen DAST, uygulamayı çalışma zamanında çalıştırarak kimlik doğrulama atlama, güvensiz yönlendirmeler ve mantık hataları gibi yalnızca yürütme sırasında ortaya çıkan güvenlik açıklarını bulur. DAST yaygın olarak web uygulaması testi için kullanılır ve test edenin dahili kod yapısı hakkında bilgi sahibi olmasını gerektirmediği için kara kutu test yaklaşımı olarak kabul edilir.
Tam yöntemi oku
Bu bölümü okumak için ücretsiz hesapla giriş yapın.
Yöntem haritası
İlişkili yöntemlerin komşuluğu — keşfetmek için bir düğüm seçin.
Ne zaman kullanılır
DAST, dağıtılmış uygulamaları, özellikle kaynak kodunun mevcut olmadığı veya testin gerçek dünya saldırı senaryolarını simüle etmesi gereken web uygulamalarını test etmek için değerlidir. Güvenlik kontrollerinin işlevselliğini doğrulamak için sürüm öncesi testlerde DAST kullanın. DAST, web'e özgü güvenlik açıklarını (OWASP Top 10) bulmak için en etkilidir ancak kod düzeyindeki sorunları veya web dışı bileşenlerdeki güvenlik açıklarını tespit etmede daha az etkilidir.
Güçlü yönler & sınırlılıklar
- Çalışan uygulamayı bir saldırganın yapacağı gibi test eder, çalışma zamanı güvenlik açıklarını ve mantık hatalarını ortaya çıkarır
- Kaynak kodu erişimi gerektirmez, üçüncü taraf yazılımları veya kapalı kaynak sistemleri test etmek için uygundur
- Statik analizin gözden kaçırdığı yapılandırma ve dağıtımla ilgili güvenlik açıklarını keşfeder
- Güvenlik kontrollerini zorlayan karmaşık etkileşimleri ve kullanıcı iş akışlarını test edebilir
- Tüm kod yollarını test edemez; yalnızca test sırasında ulaşılan yollar incelenir
- WAF (Web Uygulaması Güvenlik Duvarı) kuralları saldırı kalıplarını engellerse yanlış pozitifler üretebilir
- Yavaş ve kaynak yoğundur; kapsamlı testler saatler veya günler sürebilir
- Nadiren kullanılan özelliklerde veya hata koşullarında güvenlik açıklarını bulamayabilir
SSS
DAST, statik analizden (SAST) nasıl farklıdır?
SAST, kodu çalıştırmadan analiz eder ve kod düzeyindeki sorunları erken bulur. DAST, çalışan uygulamaları test eder ve çalışma zamanı sorunlarını, yapılandırma sorunlarını ve mantık hatalarını bulur. En iyi uygulama her ikisini de kullanır.
DAST tüm güvenlik açıklarını bulabilir mi?
Hayır. DAST yalnızca test sırasında kullanılan kod yollarındaki güvenlik açıklarını bulur. Karmaşık mantık dalları, nadiren kullanılan özellikler ve kod düzeyindeki güvenlik açıkları kaçırılabilir.
DAST neden yanlış pozitifler üretir?
DAST, imzaya dayalı saldırı kalıpları kullanır. Meşru hata mesajları veya uygulama davranışları güvenlik açığı göstergelerine benzeyebilir ve yanlış alarmlara neden olabilir. Gerçek istismar edilebilirliği doğrulamak için bağlam analizi gereklidir.
DAST'ı üretim sistemlerinde çalıştırabilir miyim?
Tavsiye edilmez. DAST birçok saldırı yükü gönderir, potansiyel olarak güvenlik uyarılarını tetikleyebilir veya hizmetleri kesintiye uğratabilir. Her zaman üretim sistemlerinin izole edilmiş kopyalarına karşı test yapın.
DAST ne kadar sürer?
Uygulamanın boyutuna ve karmaşıklığına bağlıdır. Basit uygulamalar dakikalar içinde taranır; karmaşık kurumsal uygulamalar kapsamlı testler için saatler veya günler gerektirebilir.
Kaynaklar
- Kals, S., Kirda, E., Kruegel, C., & Jovanovic, N. (2006). Secubat: A web vulnerability scanner. In Proceedings of the 15th International Conference on World Wide Web (WWW 2006), pp. 247-256. DOI: 10.1145/1135777.1135817 ↗
- McAllister, S., & Kirda, E. (2008). Vulnerability scanning web applications. In Web Application Security, pp. 201-230. link ↗
Bu sayfayı kaynak gösterin
ScholarGate. (2026, June 3). Dynamic Application Security Testing (DAST). ScholarGate. https://scholargate.app/tr/cryptography/dynamic-application-security-testing
Hangi yöntem?
Bu yöntemi en yakın akrabalarının yanına koyup yan yana okuyun — kütüphane kitapları masaya serer; seçim sizindir.
- FuzzingKriptografi↔ karşılaştır
- Statik Uygulama Güvenlik TestiKriptografi↔ karşılaştır
- Bulaşma AnaliziKriptografi↔ karşılaştır