CyberGlossary

Sécurité applicative

DAST (Dynamic Application Security Testing)

Aussi appelé: Analyse dynamique, Tests boîte noire

Définition

Tests de sécurité boîte noire qui sollicitent une application en cours d'exécution via le réseau pour détecter des vulnérabilités visibles uniquement à l'exécution.

Les outils DAST interagissent avec une application déployée — typiquement en HTTP — sans nécessiter de code source. Ils explorent les endpoints, envoient des requêtes spécialement formées et observent les réponses pour détecter injection SQL, XSS, SSRF, authentification cassée, CORS mal configuré ou cookies non sécurisés. Voyant ce qu'un attaquant voit, le DAST complète le SAST en capturant des problèmes purement runtime, y compris ceux issus de la configuration, de l'infrastructure ou de services tiers. Il s'exécute en staging ou QA et s'intègre au CI/CD comme porte de livraison. Outils répandus : OWASP ZAP, Burp Suite, Invicti, Acunetix, StackHawk.

Exemples

  • Exécuter un scan automatisé OWASP ZAP contre une API en staging comme job CI.
  • Effectuer un scan Burp Suite authentifié contre une SPA.

Termes liés