程式忍者PGNinja

GitHub Resources

GitHub 說明 DAST 如何在程式運作時抓出安全漏洞

· 介紹動態應用安全測試(DAST)如何模擬駭客攻擊,在程式實際執行時揪出可被利用的安全漏洞。

動態應用安全測試(DAST)是一種在應用程式實際運作時進行的安全測試方法,做法是模擬 SQL 注入、跨站腳本等攻擊手法,找出程式的安全漏洞。GitHub 資源文章指出,儘管企業已投入大量資源在應用安全上,仍有高比例的應用程式帶有已知漏洞,多數資安事件都發生在應用層,這正是 DAST 想解決的問題。

DAST 工具的運作方式是先像網路爬蟲一樣掃過應用程式的連結、Cookie 與網址參數,畫出整個應用程式的架構地圖,接著模擬多種惡意攻擊手法測試每個環節,一旦發現漏洞就發出警告給開發團隊。文章把 DAST 分成自動化掃描與人工測試兩種,前者速度快,後者由資安專家執行、能抓到較複雜的問題。

文章把 DAST 和另一種常見方法 SAST 做比較:DAST 是在程式執行時、從外部像駭客一樣測試;SAST 則是在程式沒有執行時,直接檢查原始碼。兩者角度不同,各有優缺點,文章建議把兩種方法搭配使用,才能得到比較完整的漏洞檢測結果,這也是資安圈常見的討論方向。

這篇文章比較偏向企業資安與開發流程的實務操作,對剛開始學程式的孩子來說較不是入門內容,但可以讓孩子知道,寫出「能動」的程式只是第一步,真正上線給別人用之前,還要想辦法測試它會不會被壞人拿來搞破壞,這種安全意識也是程式教育中值得早點建立的觀念。

資訊安全開發工具開源

其他新聞