コンテンツにスキップ

DAST概要

Dynamic Application Security Testing(DAST)は、攻撃者と同じように外部から稼働中のアプリケーションとインフラを調査します。AikidoのDASTスイートは、運用中のドメインを監視し、誰かに発見される前に設定ミス、公開された資産、悪用可能な脆弱性を明らかにします。

Aikidoにドメインを追加する際は、用途に合ったスキャンタイプを選択します。

Quick Scan: セキュリティのベストプラクティス(CSPヘッダー、cookie、JWTの問題など)に対する高速で非侵入的なチェックです。公開向けアプリケーションであれば、まず最初に試すべき選択肢です。

Attack Surface Scan: サブドメイン、漏えいした認証情報、公開されたサーバー、SSL設定などを網羅する、広範な外部攻撃対象領域のマッピングです。インターネットに公開しているものすべてを把握するために使用します。

Agentic Scan: APIやWebアプリケーションに対する実際の攻撃をシミュレートするAIエージェントです。SQLインジェクションなどのOWASPリスクに加え、ロジックの欠陥、IDOR、テナント間データ漏えいもカバーします。設定の詳細についてはAikido Pentest を参照してください。