Lüğət · Argus Pentest

DAST (dinamik təhlükəsizlik testi) nədir?

DAST (dinamik təhlükəsizlik testi) nədir? Azərbaycan biznesi üçün aydın izah — və Argus Pentest bunu necə tətbiq edir.

DAST (Dinamik Təhlükəsizlik Testi) nədir?

Dinamik Təhlükəsizlik Testi (DAST), müəssisə səviyyəli veb tətbiqlərin və onların API-larının işlək vəziyyətdə olduğu zaman təhlükəsizlik boşluqlarını aşkar etmək üçün istifadə olunan mütəxəssis metodudur. Bu yanaşma proqram təminatını xarici baxışdan analiz edərək real hücum ssenarilərini simulyasiya edir və sistemin zəif nöqtələrini müəyyən edir. Argus platformasının üç əsas mühərrikindən biri olan bu sistem, QA və AI mühərrikləri ilə runtime, model təbəqəsi, etibarnamə deposu və xərc uçotu sistemini paylaşaraq vahid ekosistem daxilində fəaliyyət göstərir. Argus-un DAST imkanlarını digərlərindən fərqləndirən əsas xüsusiyyət autentifikasiyalı skanlama qabiliyyətidir. Sistem sadəcə giriş səhifəsini yoxlamaqla kifayətlənmir, QA mühərrikinin şifrələnmiş etibarnamə deposu vasitəsilə skriptləşdirilmiş giriş həyata keçirərək sessiya kukiləri və bearer token-lər əldə edir. Bu sayədə skaner real daxil olmuş istifadəçi kimi hərəkət edərək tətbiqin daxili sahələrini və autentifikasiya tələb edən API son nöqtələrini dərindən analiz edir.

İmkanlar

DAST-ın əsas üstünlükləri

Autentifikasiyalı skanlama sayəsində tətbiqin daxili və qorunan sahələrinin dərindən analizi

Sintetik API spesifikasiyalarının formalaşdırılması ilə API-ların kompleks yoxlanılması

Self-hosted model sayəsində bütün skan məlumatlarının və etibarnamələrin daxili infrastrukturda qalması

Sərt icazə siyahıları (allow-list) vasitəsilə yalnız təsdiqlənmiş hədəflərin skanlanması ilə təhlükəsizlik

Süni intellekt dəstəkli payload generasiyası və tapıntıların dəqiq triajı

Açıq mənbəli Deep Eye mühərriki ilə platformanın strukturunu dəyişmədən yenilənmə imkanı

Argus Pentest-in DAST imkanları

Autentifikasiyalı Skanlama

Şifrələnmiş etibarnamə deposu vasitəsilə real istifadəçi kimi giriş edərək, yalnız giriş səhifəsi ilə kifayətlənmədən tətbiqin daxili sahələrini analiz edir.

Sintetik API Spesifikasiyası

Giriş və araşdırma zamanı aşkar edilən son nöqtələr (endpoints) əsasında API xəritəsi yaradaraq autentifikasiya tələb edən sahələrə çatır.

Sərf Edilən Resursların İdarəetməsi

QA və AI mühərrikləri ilə ortaq runtime, model təbəqəsi və xərc uçotu sistemini paylaşan inteqrasiya olunmuş struktur.

Modul Hava Skaner

Deep Eye açıq mənbəli mühərriki sayəsində platformanın əsas strukturuna toxunmadan yenilənmə və ya dəyişdirilmə imkanı.

Detallı Hesabatlılıq

Aşkar edilən boşluqlar kritiklik dərəcəsinə görə qruplaşdırılır və HTML və ya JSON formatında təqdim edilir.

Skanlama prosesi necə işləyir?

1Hədəf tətbiq və ya API-lar təsdiqlənmiş icazə siyahısına əlavə edilir.
2QA mühərrikinin şifrəli deposundan istifadə edilərək avtomatlaşdırılmış giriş həyata keçirilir.
3Sessiya kukiləri və bearer token-lər əldə edilərək autentifikasiyalı giriş təmin edilir.
4Sistem tətbiqi araşdıraraq API spesifikasiyasını formalaşdırır və hədəf sahələri müəyyən edir.
5Süni intellekt modeli payload-ların generasikanması və tapıntıların triajı üçün istifadə olunur.
6Nəticələr kritiklik səviyyəsinə görə analiz edilir və hesabat şəklində təqdim olunur.

Tez-tez verilən suallar

Məlumatların təhlükəsizliyi necə təmin olunur?

Sistem self-hosted modeldir. Bütün skan məlumatları, etibarnamələr və hesabatlar tamamilə sizin öz infrastrukturunuzda qalır və heç bir xarici SaaS asılılığı yoxdur.

Süni intellekt DAST prosesində hansı rola malikdir?

Model yalnız payload-ların yaradılması və tapıntıların triajı (təsnif edilməsi) üçün istifadə olunur. Proses tamamilə mətn əsaslıdır və vizual analiz (vision) funksiyalarını əhatə etmir.

Skaner giriş edə bilmədikdə bu təhlükəsizlik boşluğu sayılır?

Xeyr, autentifikasiya edə bilməyən skaner təhlükəsizlik boşluğu kimi deyil, mühit xətası (environment failure) kimi qeyd olunur. Bu, QA mühərrikinin tətbiq etdiyi dürüst-xəta qaydası ilə eynidir.

Skaner mühərriki dəyişdirilə bilərmi?

Bəli, skaner Deep Eye açıq mənbəli mühərriki əsasında qurulub və yalnız CLI kontraktı vasitəsilə idarə olunur. Bu, platformanın əsas strukturuna toxunmadan mühərrikin yenilənməsinə və ya dəyişdirilməsinə imkan verir.

Hər bir testin dəqiq xərci hesablanırmı?

Hazırda per-scan xərc uçotu funksiyası hələ tam tətbiq edilməyib, buna görə də mühərrik hələlik QA mühərrikinin təmin etdiyi test başına xərc sualına cavab verə bilmir.

Tətbiqlərinizi təhlükəsizləşdirin

Argus Pentest ilə autentifikasiyalı dinamik təhlükəsizlik testlərini öz infrastrukturunuzda tətbiq edin.

Demo tələb edin