セキュリティ
上級

DAST(ディーエーエスティー)

Dynamic Application Security Testing・動的脆弱性診断。OWASP ZAP 2.16・Burp Suite Professional 2025・Acunetix 24・Netsparker/Invicti・AppScan・Qualys WAS・Detectify・StackHawk・ProbelyのOWASP Top 10検知+API テスト・CI/CD統合で2026年継続的診断標準。

0 回閲覧
0 いいね
2026/4/25 更新
関連タグ
ZAP 2.16
Burp Suite
Invicti
StackHawk

概要

Dynamic Application Security Testing(DAST)は、実行中のアプリケーションを外部から攻撃者視点で検査し、脆弱性を検出する手法です。
サーバー側のコードを解析せず、HTTP/HTTPSリクエストを送り、レスポンスを観測して脆弱性を特定します。
OWASP Top 10 の項目を網羅し、API も対象に含めることで、Web アプリケーション全体の安全性を定量的に評価できます。

主な特徴・仕組み

  • 外部からの攻撃シミュレーション
    アプリケーションに対し、SQL インジェクション、XSS、CSRF などの典型的な攻撃を自動で実行します。
  • 動的解析
    実行時に生成されるセッション情報やクッキーを利用し、状態遷移を追跡します。
  • CI/CD 統合
    Jenkins、GitHub Actions、GitLab CI などに組み込み、ビルドごとに自動診断を実施。
  • レポート自動生成
    検出件数、優先度、再現手順を含む PDF/HTML レポートを即時出力。
  • API テスト
    OpenAPI/Swagger 仕様に基づき、エンドポイント毎にリクエスト/レスポンスを検証。

スペック/製品比較表

製品バージョン主な機能価格帯
OWASP ZAP2.16無料、オープンソース0円
Burp SuiteProfessional 2025ペネトレーションテスト全般¥120,000/年
Acunetix24スケーラブルなクラウド診断¥200,000/年
Netsparker/Invicti2025高精度検出、API テスト¥180,000/年
AppScan2026大規模エンタープライズ向け¥250,000/年

具体例・対応製品

  • OWASP ZAP 2.16
    2.5 GHz のプロセッサで 8 GB RAM を搭載した開発マシンで 30 min で 80 % 覆盖率を実現。
  • Burp Suite Professional 2025
    1.5 Gbps のネットワーク帯域を利用し、1000 requests/s で高速スキャン。
  • Acunetix 24
    1.2 TB のストレージにログを保存し、95 % の検出率を報告。
  • Netsparker/Invicti
    0.5 ms のレスポンス遅延を測定し、パフォーマンスへの影響を可視化。
  • AppScan 2026
    500 MB/s のディスク I/O で大規模アプリケーションを短時間で診断。

自作PCでの選び方・注意点

  • CPU:2.5 GHz 以上のクアッドコアで並列処理を高速化。
  • メモリ:最低 16 GB で複数スキャンを同時実行。
  • ストレージ:NVMe SSD 500 GB 以上、ログ保存用に 1.2 TB を推奨。
  • ネットワーク:1.5 Gbps のイーサネットポートを備え、外部サービスとの通信を高速化。
  • GPU:DAST では不要。
  • 電源:650 W 以上、80 Plus Gold 以上の認証を取得。
  • OS:Linux (Ubuntu 24.04 LTS) が多くのツールで最適化されている。
  • セキュリティ:ファイアウォールを有効化し、不要なポートを閉鎖。

関連用語との違い

  • SAST(Static Application Security Testing)
    ソースコードを解析し、潜在的な脆弱性を検出。DAST は実行時に検査。
  • IAST(Interactive Application Security Testing)
    アプリケーション実行中にコードとリクエストを同時に監視。DAST より詳細だが、環境構築が複雑。
  • RASP(Runtime Application Self-Protection)
    アプリケーション内部で攻撃を検知し、ブロック。DAST は外部からの診断に特化。

よくある質問

Q1. DAST はどのくらいの頻度で実行すべきですか?
A1. CI/CD パイプラインに組み込み、ビルドごとに自動実行するのがベストです。

Q2. DAST で検出できない脆弱性はありますか?
A2. ソースコードレベルの設計ミスや、暗号化アルゴリズムの実装ミスは SAST で検出する方が確実です。

Q3. 低スペックのマシンで DAST を走らせるとどうなりますか?
A3. スキャン時間が長くなり、並列リクエスト数が制限されるため、検出率が低下する可能性があります。

まとめ

DAST は実際に動作するアプリケーションを攻撃者視点で検査し、OWASP Top 10 を網羅した診断を提供します。
2025年に登場した Burp Suite Professional 2025 や 2026年版 AppScan など、最新の製品は CI/CD への統合が容易で、継続的診断を実現します。
自作PCを構築する際は、CPU、メモリ、ストレージ、ネットワークを重点的に選定し、スキャンの高速化と高い検出率を確保してください。
DAST は SAST や IAST と併用することで、アプリケーションの安全性を総合的に向上させることができます。

この記事について
カテゴリーセキュリティ
難易度上級
作成日2026/4/20