DAST(ディーエーエスティー)
Dynamic Application Security Testing・動的脆弱性診断。OWASP ZAP 2.16・Burp Suite Professional 2025・Acunetix 24・Netsparker/Invicti・AppScan・Qualys WAS・Detectify・StackHawk・ProbelyのOWASP Top 10検知+API テスト・CI/CD統合で2026年継続的診断標準。
概要
Dynamic Application Security Testing(DAST)は、実行中のアプリケーションを外部から攻撃者視点で検査し、脆弱性を検出する手法です。
サーバー側のコードを解析せず、HTTP/HTTPSリクエストを送り、レスポンスを観測して脆弱性を特定します。
OWASP Top 10 の項目を網羅し、API も対象に含めることで、Web アプリケーション全体の安全性を定量的に評価できます。
主な特徴・仕組み
- 外部からの攻撃シミュレーション
アプリケーションに対し、SQL インジェクション、XSS、CSRF などの典型的な攻撃を自動で実行します。 - 動的解析
実行時に生成されるセッション情報やクッキーを利用し、状態遷移を追跡します。 - CI/CD 統合
Jenkins、GitHub Actions、GitLab CI などに組み込み、ビルドごとに自動診断を実施。 - レポート自動生成
検出件数、優先度、再現手順を含む PDF/HTML レポートを即時出力。 - API テスト
OpenAPI/Swagger 仕様に基づき、エンドポイント毎にリクエスト/レスポンスを検証。
スペック/製品比較表
| 製品 | バージョン | 主な機能 | 価格帯 |
|---|---|---|---|
| OWASP ZAP | 2.16 | 無料、オープンソース | 0円 |
| Burp Suite | Professional 2025 | ペネトレーションテスト全般 | ¥120,000/年 |
| Acunetix | 24 | スケーラブルなクラウド診断 | ¥200,000/年 |
| Netsparker/Invicti | 2025 | 高精度検出、API テスト | ¥180,000/年 |
| AppScan | 2026 | 大規模エンタープライズ向け | ¥250,000/年 |
具体例・対応製品
- OWASP ZAP 2.16
2.5 GHz のプロセッサで 8 GB RAM を搭載した開発マシンで 30 min で 80 % 覆盖率を実現。 - Burp Suite Professional 2025
1.5 Gbps のネットワーク帯域を利用し、1000 requests/s で高速スキャン。 - Acunetix 24
1.2 TB のストレージにログを保存し、95 % の検出率を報告。 - Netsparker/Invicti
0.5 ms のレスポンス遅延を測定し、パフォーマンスへの影響を可視化。 - AppScan 2026
500 MB/s のディスク I/O で大規模アプリケーションを短時間で診断。
自作PCでの選び方・注意点
- CPU:2.5 GHz 以上のクアッドコアで並列処理を高速化。
- メモリ:最低 16 GB で複数スキャンを同時実行。
- ストレージ:NVMe SSD 500 GB 以上、ログ保存用に 1.2 TB を推奨。
- ネットワーク:1.5 Gbps のイーサネットポートを備え、外部サービスとの通信を高速化。
- GPU:DAST では不要。
- 電源:650 W 以上、80 Plus Gold 以上の認証を取得。
- OS:Linux (Ubuntu 24.04 LTS) が多くのツールで最適化されている。
- セキュリティ:ファイアウォールを有効化し、不要なポートを閉鎖。
関連用語との違い
- SAST(Static Application Security Testing)
ソースコードを解析し、潜在的な脆弱性を検出。DAST は実行時に検査。 - IAST(Interactive Application Security Testing)
アプリケーション実行中にコードとリクエストを同時に監視。DAST より詳細だが、環境構築が複雑。 - RASP(Runtime Application Self-Protection)
アプリケーション内部で攻撃を検知し、ブロック。DAST は外部からの診断に特化。
よくある質問
Q1. DAST はどのくらいの頻度で実行すべきですか?
A1. CI/CD パイプラインに組み込み、ビルドごとに自動実行するのがベストです。
Q2. DAST で検出できない脆弱性はありますか?
A2. ソースコードレベルの設計ミスや、暗号化アルゴリズムの実装ミスは SAST で検出する方が確実です。
Q3. 低スペックのマシンで DAST を走らせるとどうなりますか?
A3. スキャン時間が長くなり、並列リクエスト数が制限されるため、検出率が低下する可能性があります。
まとめ
DAST は実際に動作するアプリケーションを攻撃者視点で検査し、OWASP Top 10 を網羅した診断を提供します。
2025年に登場した Burp Suite Professional 2025 や 2026年版 AppScan など、最新の製品は CI/CD への統合が容易で、継続的診断を実現します。
自作PCを構築する際は、CPU、メモリ、ストレージ、ネットワークを重点的に選定し、スキャンの高速化と高い検出率を確保してください。
DAST は SAST や IAST と併用することで、アプリケーションの安全性を総合的に向上させることができます。