Динамическое тестирование безопасности приложений (Dynamic Application Security Testing, DAST) позволяет находить уязвимости в работающем приложении. Сканер обращается к приложению по указанному URL, обходит доступные страницы и конечные точки, отправляет тестовые запросы и анализирует ответы.
В SourceCraft динамическое тестирование реализовано через интеграцию с Yandex Security Deck и SolidPoint DAST. Для проверки используется функциональность сканирования конечных точек приложений и сервисов модуля Управление уязвимостями (VM) в Security Deck. Настроить и запустить тестирование, а также посмотреть предупреждения можно в интерфейсе SourceCraft.
Важно
Функциональность модуля Управление уязвимостями (VM) в Security Deck находится на стадии Preview.
На вкладке Домой перейдите в раздел Репозитории и выберите репозиторий.
На странице репозитория в разделе Безопасность перейдите в секцию Динамическое тестирование.
В правом верхнем углу нажмите Запустить динамическое тестирование.
В открывшемся окне в поле Целевой URL укажите базовый адрес работающего приложения.
Требования к адресу:
Должен быть обеспечен доступ по HTTPS со стандартным портом 443.
Адрес должен быть из диапазона публичных IP-адресов Yandex Cloud.
В адресе не должно содержаться учетных данных пользователя.
Примечание
Если адрес не соответствует требованиям, появится сообщение об ошибке. Проверьте протокол, порт и IP-адреса, в которые разрешается доменное имя приложения, затем исправьте URL.
Подтвердите, что понимаете характер проверки.
Важно
DAST активно тестирует работающее приложение: создает дополнительную нагрузку и отправляет запросы, которые могут вызвать действия в приложении и связанных системах. Учитывайте это при выборе приложения и времени тестирования.
Нажмите Запустить сейчас.
Посмотреть результаты
На странице репозитория в разделе Безопасность перейдите в секцию Динамическое тестирование.
Используйте строку поиска и фильтры, чтобы найти нужные предупреждения. По умолчанию выбран фильтр по статусам Открыт и Подтверждено. Если список пуст, проверьте или сбросьте фильтры. Чтобы изменить порядок предупреждений, воспользуйтесь сортировкой по важности.
Пример списка предупреждений из демонстрационного отчета:
Адреса localhost на скриншоте относятся к демонстрационным данным. Для запуска сканирования через Security Deck используйте адрес приложения, который соответствует требованиям.
Примеры использования
Проверка развернутого приложения на уязвимости перед выпуском новой версии.
Повторная проверка приложения после исправления найденных проблем.