Araç ne sağlar?
Pasif gözlem ile aktif tarama farklı etkiye sahiptir. Kimliği doğrulanmış API kapsamı, oturum yenileme ve test verisi önceden hazırlanmalıdır. Otomasyon planı aynı taramayı farklı sürümlerde karşılaştırmayı kolaylaştırır.
Uygulamada nasıl değerlendirilir?
Test sunucusunda API tanımını ve uygulamadan gözlenen yolları karşılaştırın. Oturum süresi dolduğunda taramanın yalnızca giriş ekranını incelemediğini kontrol edin.
Sınırlar ve yaygın hatalar
Otomatik tarama iş mantığındaki tüm kötüye kullanım yollarını bulmaz. Aktif tarama, izin verilen test kapsamının dışına çıkmamalıdır.
Kontrol listesi
- Oturumun geçerli kaldığını doğrulayın
- Tarama kapsamını sınırlandırın
- Bulguyu elle yeniden üretin
Karar verirken
ZAP, güvenli geliştirme hattına ekonomik bir test katmanı ekleyebilir. Üretimde çalışan istemci korumasının yerine geçmesini beklemeyin.
Test otomasyonunda bağlam
ZAP ile API veya web yüzeyi değerlendirilirken oturum, hedef kapsamı ve test verisi doğru tanımlanmalıdır. Mobil uygulamanın tüm native davranışı proxy taramasıyla görülemez. WebView ve API bulguları kendi teknik bağlamlarında yorumlanır.
CI çalışmasında beklenen uç noktaların gerçekten tarandığı kontrol edilir. Oturumsuz bir taramanın az bulgu üretmesi güvenlik başarısı değildir. Rapor hedef sürüm, kimlik doğrulama koşulu ve kapsam dışı alanlarla birlikte saklanmalıdır.
İlgili rehberler: Mobile RASP ile DAST birlikte nasıl kullanılır?, GitHub Actions ile mobil güvenlik kapıları.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.