GitLab DAST
devsecopsDéfinition
Test dynamique de sécurité applicative GitLab lançant un scanner OWASP ZAP contre l'application déployée dans le pipeline pour détecter les vulnérabilités runtime.
Description
GitLab DAST lance un scanner OWASP ZAP ou le scanner propriétaire GitLab contre l'application déployée dans un environnement de review, détectant les vulnérabilités runtime : XSS reflété, injection SQL, CSRF manquant, headers de sécurité absents et endpoints non authentifiés.
Mise en œuvre
Configurer DAST_WEBSITE avec l'URL de l'environnement de review, activer le template DAST.gitlab-ci.yml, et définir un profil de scan (baseline ou full). Les résultats s'affichent dans l'onglet Security de la MR.
Points clés
- DAST API : scanner les endpoints REST/GraphQL via fichier OpenAPI ou Postman collection
- Scan authentifié : configurer les credentials de session pour tester les zones protégées
- Browser-based scanner GitLab : meilleure couverture des SPA JavaScript vs ZAP
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis