InfoGrab DocsInfoGrab Docs

DAST 브라우저 기반 분석기

DAST 브라우저 기반 분석기에 대해 설명합니다.

Warning DAST 버전 4 브라우저 기반 분석기는 GitLab 17.0에서 DAST 버전 5로 대체되었습니다. DAST 버전 5로 마이그레이션하는 방법은 마이그레이션 가이드 를 참고합니다. 브라우저 기반 DAST를 사용하면 웹 애플리케이션의 보안 취약점(CWE)을 식별할 수 있습니다. 웹 애플리케이션을 배포하면 배포 전에는 탐지할 수 없는 새로운 유형의 공격에 노출됩니다. 예를 들어 애플리케이션 서버의 잘못된 구성이나 보안 제어에 대한 잘못된 가정은 소스 코드에서 드러나지 않을 수 있지만, 브라우저 기반 DAST로는 이러한 문제를 탐지할 수 있습니다. 동적 애플리케이션 보안 테스트(DAST)는 배포된 환경에서 이러한 취약점이 있는지 애플리케이션을 검사합니다. 개요는 DAST - 고급 보안 테스트 를 참고합니다. Warning 프로덕션 서버를 대상으로 DAST 스캔을 실행하지 않습니다. DAST는 버튼 클릭이나 폼 제출처럼 사용자가 수행할 수 있는 모든 기능을 수행할 뿐 아니라, 버그를 유발해 프로덕션 데이터가 변경되거나 손실되게 할 수도 있습니다. DAST 스캔은 테스트 서버를 대상으로만 실행합니다. DAST 브라우저 기반 분석기는 최신 웹 애플리케이션의 취약점을 스캔하기 위해 GitLab이 만들었습니다. 스캔은 브라우저에서 실행되므로 단일 페이지 애플리케이션처럼 JavaScript 의존도가 높은 애플리케이션의 테스트에 적합합니다. 자세한 내용은 DAST가 애플리케이션을 스캔하는 방식 을 참고합니다. CI/CD 파이프라인에 분석기를 추가하려면 분석기 활성화 를 참고합니다. 시작하기 # DAST를 처음 사용한다면 이 가이드에 따라 첫 스캔을 설정합니다. 필수 조건: Linux/amd64에서 docker 실행기 를 사용하는 GitLab Runner . 배포된 대상 애플리케이션. 배포 옵션 을 참고합니다. GitLab Runner와 대상 애플리케이션 사이의 네트워크 연결. DAST를 시작하려면 다음과 같이 진행합니다: 분석기를 활성화합니다. 파이프라인에서 스캐너를 실행하도록 DAST CI/CD job 생성 을 진행합니다. 인증을 구성합니다. 애플리케이션에 로그인이 필요하면 DAST가 인증된 페이지를 스캔할 수 있도록 인증을 설정 합니다. 구성 문제를 해결합니다. 설정 중 문제가 발생하면 문제 해결 문서 를 참고합니다. 다음 단계 # 첫 스캔을 마친 뒤에는 다음을 진행합니다: 스캔 결과를 해석하는 방법은 결과 이해 에서 확인합니다. 스캔을 사용자 지정하려면 구성 옵션 을 살펴봅니다. DAST가 애플리케이션을 스캔하는 방식 을 자세히 알아봅니다. 결과 이해 # 파이프라인에서 취약점을 검토할 수 있습니다: 상단 바에서 Search or go to 를 선택하고 프로젝트를 찾습니다. 왼쪽 사이드바에서 Build > Pipelines 를 선택합니다. 파이프라인을 선택합니다. Security 탭을 선택합니다. 취약점을 선택하면 다음을 포함한 세부 정보를 확인할 수 있습니다: Status: 취약점이 분류되었는지 또는 해결되었는지를 나타냅니다. Desc