DAST
En seguridad de aplicaciones, DAST es dynamic application security testing: sondear una aplicación en marcha desde fuera con peticiones preparadas y juzgar las respuestas. No ve el código fuente, así que encuentra lo que es alcanzable de verdad, y eso es a la vez su ventaja y su límite.
Cómo funciona
El escáner recorre la aplicación para hacerse una idea de rutas, parámetros y formularios, y después envía variaciones de cada entrada y compara respuestas: una cadena inyectada que vuelve sin codificar, un error de base de datos, un retardo tras una carga diseñada para provocarlo, una redirección al host que se le indica, una cabecera de seguridad ausente. Los escáneres modernos manejan un navegador de verdad para poder recorrer siquiera las aplicaciones que se pintan en cliente, y se les puede dar una especificación o una sesión grabada para llegar a las zonas autenticadas.
Su ventaja estructural es que prueba el sistema desplegado. El comportamiento del proxy inverso, la configuración del entorno, la versión que corre realmente y la interacción entre componentes entran en alcance precisamente porque la herramienta no puede ver el código.
Qué sale mal
La cobertura es su limitación honesta, y es un problema de recorrido antes que de detección. Lo que el rastreador no alcanza nunca, no se prueba nunca: flujos de varios pasos que necesitan datos válidos, funcionalidad detrás de un rol que el escáner no tiene, endpoints que solo existen en el cliente móvil, y rutas de API que no aparecen en ninguna página. Una pasada que informa de un resultado limpio sobre el cuarenta por ciento de la superficie no es un resultado limpio.
Y luego está la clase de defecto que no tiene firma genérica. Un escáner reconoce el cross-site scripting porque la carga vuelve en la página. No puede reconocer que esta cuenta no debería poder aprobar su propia nota de gastos, y no puede construir el segundo tenant que hace falta para demostrar una autorización rota a nivel de objeto. Súmale sesiones que caducan a mitad del escaneo y peticiones destructivas disparadas contra producción, y ahí tienes por qué un informe de escaneo y un informe de pruebas son documentos distintos.
Dónde aparece esto en una auditoría
Usamos la automatización como reconocimiento, no como la evaluación. Su salida nos dice dónde está la superficie y despeja los hallazgos mecánicos, y a partir de ahí las horas se van a donde la herramienta no llega. Cuando el cliente ya escanea, informamos de la diferencia: qué encontró su herramienta, qué se le escapó y por qué, porque esa es la respuesta medible a si el escáner es suficiente. Emparejado con SAST, una mitad ve todo el código y no demuestra nada, y la otra demuestra todo lo que alcanza y alcanza una parte de la aplicación. Esto forma parte de lo que encuentra un escáner y lo que no puede alcanzar.