DAST (Dynamic Application Security Testing)
devsecopsDéfinition
Test de sécurité dynamique analysant une application en cours d'exécution (boîte noire) pour détecter les vulnérabilités exploitables : injection SQL, XSS, SSRF, misconfigurations.
DAST vs SAST
| Critère | DAST | SAST |
|---|---|---|
| Approche | Boîte noire (runtime) | Boîte blanche (code source) |
| Faux positifs | Moins | Plus |
| Couverture | Vulns exploitables uniquement | Plus large, inclut code mort |
| Phase | Staging/Production | Développement/CI |
Outils DAST
- OWASP ZAP : open source, scriptable, idéal CI/CD
- Burp Suite Pro : référence pour le pentest web
- Nuclei : scanner basé sur des templates YAML
- Acunetix, Invicti : solutions commerciales
Intégration CI/CD
Exécuter un scan DAST automatisé sur chaque déploiement en staging. Les vulnérabilités critiques/élevées bloquent le déploiement en production.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis