Application Security

DAST(動的アプリケーションセキュリティテスト)とは何か

動的アプリケーションセキュリティテスト、またはDASTは、アプリケーションが実行中にそのセキュリティをチェックする方法です。SASTがソースコードを調べるのとは異なり、DASTはSQLインジェクションやクロスサイトスクリプティング(XSS)などの実際の攻撃をライブ環境でシミュレートすることでセキュリティをテストします。

DAST(動的アプリケーションセキュリティテスト)とは?

動的アプリケーションセキュリティテスト、またはDASTは、アプリケーションが実行中のときにそのセキュリティをチェックする方法です。SASTがソースコードを調べるのとは異なり、DASTは実際の攻撃をシミュレートして、SQLインジェクションクロスサイトスクリプティング(XSS)のような攻撃をライブ環境でテストします。

DASTはブラックボックステストとも呼ばれ、外部からセキュリティテストを実行します。

サイバーセキュリティにおけるDASTの重要性

一部のセキュリティ問題は、特にランタイム、動作、またはユーザー検証に関連する問題は、ライブのときにのみ現れます。DASTは組織が以下を行うのに役立ちます:

  • SASTツールでは見逃されるセキュリティ問題を発見する。
  • フロントエンドやAPIを含む実際の状況でアプリケーションを評価する。
  • ウェブアプリケーション攻撃に対するアプリケーションセキュリティを強化する。

DASTの動作方法

  • テストまたはステージング環境でアプリケーションを実行する。
  • 悪意のあるまたは予期しない入力(作成されたURLやペイロードなど)を送信する。
  • 脆弱性を検出するためにアプリケーションの応答を分析する。
  • 修正提案を含むレポートを作成する(Plexicusでは、さらに優れた修正を自動化します)。

DASTで検出される一般的な脆弱性

  • SQLインジェクション: 攻撃者がデータベースクエリに悪意のあるSQLコードを挿入する
  • クロスサイトスクリプティング(XSS): 悪意のあるスクリプトがウェブサイトに注入され、ユーザーのブラウザで実行される。
  • 不適切なサーバー設定
  • 認証またはセッション管理の欠陥
  • エラーメッセージにおける機密データの露出

DASTの利点

  • SASTツールで見逃されたセキュリティの欠陥をカバーする
  • 実際の攻撃をシミュレートする
  • ソースコードへのアクセスなしで動作する
  • PCI DSS、HIPAA、その他のフレームワークのコンプライアンスをサポートする

DASTスキャンでは、ツールがユーザーが入力する内容を適切にチェックしないログインフォームのセキュリティ問題を発見します。ツールが特別に設計されたSQLコマンドを入力すると、ウェブサイトがSQLインジェクションを通じて攻撃される可能性があることを示します。この発見により、開発者はアプリケーションが本番環境に移行する前に脆弱性を修正することができます。

関連用語

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)