DAST (dinamik təhlükəsizlik testi) nədir?
DAST (dinamik təhlükəsizlik testi) nədir? Azərbaycan biznesi üçün aydın izah — və Argus Pentest bunu necə tətbiq edir.
DAST (Dinamik Təhlükəsizlik Testi) nədir?
Dinamik Təhlükəsizlik Testi (DAST), müəssisə səviyyəli veb tətbiqlərin və onların API-larının işlək vəziyyətdə olduğu zaman təhlükəsizlik boşluqlarını aşkar etmək üçün istifadə olunan mütəxəssis metodudur. Bu yanaşma proqram təminatını xarici baxışdan analiz edərək real hücum ssenarilərini simulyasiya edir və sistemin zəif nöqtələrini müəyyən edir. Argus platformasının üç əsas mühərrikindən biri olan bu sistem, QA və AI mühərrikləri ilə runtime, model təbəqəsi, etibarnamə deposu və xərc uçotu sistemini paylaşaraq vahid ekosistem daxilində fəaliyyət göstərir. Argus-un DAST imkanlarını digərlərindən fərqləndirən əsas xüsusiyyət autentifikasiyalı skanlama qabiliyyətidir. Sistem sadəcə giriş səhifəsini yoxlamaqla kifayətlənmir, QA mühərrikinin şifrələnmiş etibarnamə deposu vasitəsilə skriptləşdirilmiş giriş həyata keçirərək sessiya kukiləri və bearer token-lər əldə edir. Bu sayədə skaner real daxil olmuş istifadəçi kimi hərəkət edərək tətbiqin daxili sahələrini və autentifikasiya tələb edən API son nöqtələrini dərindən analiz edir.
DAST-ın əsas üstünlükləri
Autentifikasiyalı skanlama sayəsində tətbiqin daxili və qorunan sahələrinin dərindən analizi
Sintetik API spesifikasiyalarının formalaşdırılması ilə API-ların kompleks yoxlanılması
Self-hosted model sayəsində bütün skan məlumatlarının və etibarnamələrin daxili infrastrukturda qalması
Sərt icazə siyahıları (allow-list) vasitəsilə yalnız təsdiqlənmiş hədəflərin skanlanması ilə təhlükəsizlik
Süni intellekt dəstəkli payload generasiyası və tapıntıların dəqiq triajı
Açıq mənbəli Deep Eye mühərriki ilə platformanın strukturunu dəyişmədən yenilənmə imkanı
Argus Pentest-in DAST imkanları
Autentifikasiyalı Skanlama
Şifrələnmiş etibarnamə deposu vasitəsilə real istifadəçi kimi giriş edərək, yalnız giriş səhifəsi ilə kifayətlənmədən tətbiqin daxili sahələrini analiz edir.
Sintetik API Spesifikasiyası
Giriş və araşdırma zamanı aşkar edilən son nöqtələr (endpoints) əsasında API xəritəsi yaradaraq autentifikasiya tələb edən sahələrə çatır.
Sərf Edilən Resursların İdarəetməsi
QA və AI mühərrikləri ilə ortaq runtime, model təbəqəsi və xərc uçotu sistemini paylaşan inteqrasiya olunmuş struktur.
Modul Hava Skaner
Deep Eye açıq mənbəli mühərriki sayəsində platformanın əsas strukturuna toxunmadan yenilənmə və ya dəyişdirilmə imkanı.
Detallı Hesabatlılıq
Aşkar edilən boşluqlar kritiklik dərəcəsinə görə qruplaşdırılır və HTML və ya JSON formatında təqdim edilir.
Skanlama prosesi necə işləyir?
Tez-tez verilən suallar
Məlumatların təhlükəsizliyi necə təmin olunur?
Sistem self-hosted modeldir. Bütün skan məlumatları, etibarnamələr və hesabatlar tamamilə sizin öz infrastrukturunuzda qalır və heç bir xarici SaaS asılılığı yoxdur.
Süni intellekt DAST prosesində hansı rola malikdir?
Model yalnız payload-ların yaradılması və tapıntıların triajı (təsnif edilməsi) üçün istifadə olunur. Proses tamamilə mətn əsaslıdır və vizual analiz (vision) funksiyalarını əhatə etmir.
Skaner giriş edə bilmədikdə bu təhlükəsizlik boşluğu sayılır?
Xeyr, autentifikasiya edə bilməyən skaner təhlükəsizlik boşluğu kimi deyil, mühit xətası (environment failure) kimi qeyd olunur. Bu, QA mühərrikinin tətbiq etdiyi dürüst-xəta qaydası ilə eynidir.
Skaner mühərriki dəyişdirilə bilərmi?
Bəli, skaner Deep Eye açıq mənbəli mühərriki əsasında qurulub və yalnız CLI kontraktı vasitəsilə idarə olunur. Bu, platformanın əsas strukturuna toxunmadan mühərrikin yenilənməsinə və ya dəyişdirilməsinə imkan verir.
Hər bir testin dəqiq xərci hesablanırmı?
Hazırda per-scan xərc uçotu funksiyası hələ tam tətbiq edilməyib, buna görə də mühərrik hələlik QA mühərrikinin təmin etdiyi test başına xərc sualına cavab verə bilmir.
Tətbiqlərinizi təhlükəsizləşdirin
Argus Pentest ilə autentifikasiyalı dinamik təhlükəsizlik testlərini öz infrastrukturunuzda tətbiq edin.
Demo tələb edin