Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Çalışan uygulamayı sınamak: DAST ve altyapı taraması
Önceki derste SAST'ın bir kör noktasını gördün: kodun çalışma zamanı davranışını göremiyordu. Çalışma zamanına inmenin bir yolu var. Buna dinamik uygulama güvenlik testi denir, kısaca DAST. DAST kaynak koda hiç bakmaz. Uygulamayı çalışır durumda, genelde bir test ortamında, dışarıdan bir kullanıcı gibi dener. İstek yollar, yanıtı okur, hatayı yanıttan çıkarır. Bu yönteme kara kutu testi denir, çünkü araç içeride ne olduğunu bilmez, yalnız dışarıdan gördüğünü değerlendirir. Bu yaklaşım, sızma testi yapan bir uzmanın davranışına benzer: elindeki tek bilgi, gönderdiği isteğe karşılık gelen yanıttır.
DAST'ın gördüğü hatalar SAST'ınkinden farklıdır. Eksik bırakılmış bir güvenlik başlığı, ayrıntı veren bir hata sayfası, çalışma anında atlanan bir yetki denetimi, hepsi yalnız uygulama ayaktayken görünür. Bedeli de var: DAST dağıtılmış bir ortam ister, bu yüzden SAST'tan sonra gelir ve daha yavaş çalışır. Çoğu ekip DAST'ı her gece ya da her sürümde bir kez koşturur, her çekme isteğinde değil. Bu yüzden DAST'ı SAST'ın yerine değil, tamamlayıcısı olarak düşünmek gerekir; ikisi farklı durakta, farklı bir hata kümesini yakalar.