OWASP, DAST’ı black-box test yaklaşımı olarak açıklar ve input/output validation, authentication sorunları ve sunucu yapılandırma hataları gibi alanlarda yararlı olduğunu belirtir.
Aktif DAST taraması kasıtlı olarak hatalı istekler ve saldırı payloadları üretebildiği için DAST nedir sürecinde izin, kapsam, tarama hızı ve test ortamı dikkatle yönetilmelidir.
DAST nedir: Hızlı Bakış
| Konu | Pratik yaklaşım |
|---|---|
| Hedef | Çalışan web uygulaması/API |
| Bakış | Black-box dış davranış |
| Bulgu | Injection, auth, validation, config |
| Zaman | Deploy sonrası/staging |
| Risk | Aktif scan yük oluşturabilir |
| Tamamlayıcı | SAST ve manuel pentest |
DAST Nedir? Web Uygulamaları İçin 10 Güçlü Güvenlik Testi
1. Yetkili Hedef Belirleyin
Aktif güvenlik taraması gerçek saldırı istekleri oluşturabilir ve izinsiz hedefte hukuki/operasyonel risk doğurabilir. Bu nedenle DAST nedir yaklaşımında “Yetkili Hedef Belirleyin” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
Yazılı yetki alın, domain ve API scope’unu açık tanımlayın, üçüncü taraf servisleri hariç tutun. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
2. Staging Ortamında Baseline Oluşturun
İlk taramanın üretimde yapılması beklenmeyen yük veya veri etkisi oluşturabilir. Bu nedenle DAST nedir yaklaşımında “Staging Ortamında Baseline Oluşturun” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
Üretime benzeyen staging ortamında hız, auth ve keşif ayarlarını doğrulayıp güvenli limitler belirleyin. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
3. Uygulama Keşfini Yapılandırın
Scanner bulamadığı endpoint’i test edemez. Bu nedenle DAST nedir yaklaşımında “Uygulama Keşfini Yapılandırın” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
Traditional spider, AJAX spider, OpenAPI veya recorded flow yöntemlerini uygulamanın SPA/API yapısına göre kullanın. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
4. Authenticated Alanları Kapsayın
Sadece login sayfasını taramak gerçek uygulamanın büyük bölümünü görünmez bırakabilir. Bu nedenle DAST nedir yaklaşımında “Authenticated Alanları Kapsayın” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
Normal kullanıcı ve farklı roller için test hesabı hazırlayın, session yenileme ve logout durumunu doğrulayın. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
5. Injection Testlerini Kontrollü Çalıştırın
SQL injection ve XSS gibi açıklar dinamik payloadlarla gözlemlenebilir. Bu nedenle DAST nedir yaklaşımında “Injection Testlerini Kontrollü Çalıştırın” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
Kritik bulguyu manuel re-test ile doğrulayın ve test verisinin gerçek işlemler oluşturmasını engelleyin. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
6. Authentication ve Session Kontrollerini İnceleyin
Cookie ve login akışındaki zayıflıklar çalışan uygulamada daha görünür olabilir. Bu nedenle DAST nedir yaklaşımında “Authentication ve Session Kontrollerini İnceleyin” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
Session fixation, cookie özellikleri ve erişim sonrası davranışı test senaryosuna ekleyin; karmaşık iş mantığı için manuel test yapın. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
7. API Şemasını Scanner’a Verin
OpenAPI veya GraphQL şeması endpoint keşfini ve örnek parametre üretimini geliştirebilir. Bu nedenle DAST nedir yaklaşımında “API Şemasını Scanner’a Verin” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
API test verisi ve kimlik doğrulama akışını yapılandırarak yalnızca 404 üreten yüzeysel taramadan kaçının. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
8. Tarama Hızını Sınırlayın
DAST çok sayıda kötü istek göndererek zayıf hedefi yavaşlatabilir veya kilitleyebilir. Bu nedenle DAST nedir yaklaşımında “Tarama Hızını Sınırlayın” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
Rate limit, concurrency, timeout ve maksimum scan süresini hedef kapasitesine göre belirleyin. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
9. Bulguları Issue Tracker’a Bağlayın
PDF raporlar düzeltme sürecinde hızla unutulabilir. Bu nedenle DAST nedir yaklaşımında “Bulguları Issue Tracker’a Bağlayın” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
Doğrulanmış bulguyu endpoint, severity, evidence ve sahip bilgisiyle merkezi issue sistemine aktarın. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
10. SAST ile Kök Nedeni Doğrulayın
DAST dış etkisini, SAST ise çoğu durumda kod kökenini daha iyi gösterebilir. Bu nedenle DAST nedir yaklaşımında “SAST ile Kök Nedeni Doğrulayın” yalnızca teorik bir öneri değil, ölçülebilir bir güvenlik kontrolü olarak ele alınmalıdır.
İki veriyi ilişkilendirip fix sonrası aynı endpoint’te re-test yaparak DAST nedir döngüsünü tamamlayın. Uygulama sonrasında bulgunun gerçekten kapandığını yeniden doğrulayın; istisnaları süreli tutun ve kritik değişiklikleri varlık sahibiyle birlikte gözden geçirin.
DAST ile SAST Arasındaki Fark
| Yaklaşım | Ana odak |
|---|---|
| DAST | Çalışan uygulamayı ağ üzerinden test |
| SAST | Kaynak kodu statik analiz |
| Birlikte | Runtime etkisi + kod kökeni |
DAST nedir yaklaşımı gerçek uygulama davranışını sınarken SAST daha erken aşamada kodu analiz eder. Katmanlı AppSec programında ikisi birlikte daha değerlidir.
DAST Güvenli Çalıştırma Kontrol Listesi
- Yazılı test yetkisini doğrulayın.
- Scope’u domain ve endpoint düzeyinde sınırlandırın.
- Üçüncü tarafları hariç tutun.
- Staging’de rate limit ölçün.
- Auth doğrulaması hazırlayın.
- Test verisinin gerçek müşteri işlemi oluşturmamasını sağlayın.
- Fix sonrası re-test yapın.
Sık Yapılan Hatalar
- İzinsiz hedefi taramak
- Üretimde varsayılan yüksek hız kullanmak
- Authentication olmadan tam kapsama sahip olduğunu sanmak
- Bulguyu doğrulamadan kritik raporlamak
- SPA/API discovery yapılandırmamak
- DAST’ı pentest yerine görmek
- Üçüncü taraf servisleri scope dışında bırakmamak
DAST nedir: Sık Sorulan Sorular
DAST neyin kısaltmasıdır?
Dynamic Application Security Testing.
DAST kaynak kod ister mi?
Temel black-box yaklaşımında hayır.
DAST SQL Injection bulabilir mi?
Evet, otomatik araçlar injection risklerini test edebilir; kritik sonuçlar doğrulanmalıdır.
DAST üretimde çalışır mı?
Kontrollü koşullarda olabilir ancak yük ve yan etki riski yönetilmelidir.
DAST pentest ile aynı mı?
Hayır, DAST otomatik dinamik taramadır; pentest daha geniş manuel senaryolar içerir.
DAST tek başına yeterli mi?
Hayır, SAST, SCA, threat modeling ve manuel testlerle tamamlanmalıdır.
İlgili İçerikler
Resmî ve Güvenilir Kaynaklar
OWASP — Dynamic Application Security Testing
Sonuç
DAST nedir sorusuna; çalışan web uygulaması veya API’yi dışarıdan test ederek gerçek HTTP davranışındaki güvenlik zayıflıklarını bulmaya çalışan Dynamic Application Security Testing yaklaşımı şeklinde cevap verilebilir.
Doğru scope, authentication, rate limit ve manuel doğrulama ile DAST nedir geliştirme sürecindeki statik kontrolleri gerçek çalışma davranışıyla tamamlayan güçlü bir test katmanına dönüşür.
