Python мануфактураJavaDesign Patterns для автоматизаторів

Терміни, нюанси та джерела

Термін · 6:05

SAST, DAST і SCA

SAST шукає weaknesses у code, DAST перевіряє running application ззовні, а SCA зіставляє third-party components із відомими vulnerabilities. Це доповнювальні techniques, а не взаємозамінні назви одного scanner-а.

Перехід у пентестинг: що важливо →

Практика · 6:05

Triage одного vulnerability finding

Візьміть безпечний training finding і визначте, чи походить він із SAST, DAST або SCA.
Знайдіть authoritative vulnerability record, affected dependency version і remediation path.
Опишіть manual validation та business context до зміни priority.
Короткий triage report без exploit проти production systems.

Перехід у пентестинг: що важливо →

Java · Сесії: AMA та PMP · 6:05–9:10

SAST, DAST і спеціалізовані scanners

SAST аналізує codebase, configuration та infrastructure definitions без запуску повного user flow. До scope можуть входити source code, dependencies, YAML, Docker та Terraform files. DAST працює проти запущеного застосунку: генерує requests, змінює parameters, headers, authentication data й шукає небезпечну runtime behavior. OpenAPI specification може бути input для API security scanner-а. Окремі tools аналізують network traffic або вразливості, характерні для конкретної мови, cloud platform, protocol чи IoT stack. Тому pentesting швидко розгалужується на спеціалізації, а не зводиться до ручного перебору requests у Postman.

Перехід у пентестинг: що важливо →
Запитати в чаті про «sast» →