Aller au contenu principal
Bluecoders
← Glossaire de la tech

SAST / DAST

MéthodeOutils

Le SAST (Static Application Security Testing) et le DAST (Dynamic Application Security Testing) sont les deux principales familles d'outils d'analyse de sécurité applicative.

Le SAST (Static Application Security Testing) et le DAST (Dynamic Application Security Testing) sont les deux principales familles d'outils d'analyse de sécurité applicative.

Le SAST analyse le code source ou les binaires sans les exécuter, pour détecter des vulnérabilités structurelles (injection SQL, XSS, secrets en dur, mauvaises pratiques cryptographiques). Il s'intègre naturellement dans la CI. Outils : SonarQube, Snyk Code, Semgrep, Checkmarx, GitHub CodeQL.

Le DAST teste l'application en cours d'exécution depuis l'extérieur, comme un attaquant le ferait : il envoie des requêtes malveillantes et observe les réponses. Il détecte des vulnérabilités à l'exécution invisibles dans le code (mauvaises configurations, problèmes d'authentification). Outils : OWASP ZAP, Burp Suite, Tenable, Acunetix.

Les deux sont complémentaires et se combinent avec l'analyse de dépendances (SCA), l'analyse de conteneurs et l'IaC scanning.

Un besoin en recrutement ?

On prend le temps de comprendre votre contexte avant tout. Parlez-nous de votre besoin, on vous répond rapidement.