1. DAST(OWASP ZAP、Burp Suite)的黑盒检测边界中只能发现运行时可观测漏洞(XSS、SQLi 响应、配置错误),看不到源码逻辑缺陷
请说明 DAST(OWASP ZAP、Burp Suite)的黑盒检测边界,以及为什么它只能发现运行时可观测漏洞,看不到源码逻辑缺陷?
- DAST 的黑盒原理
- 可观测漏洞与源码逻辑缺陷的区别
- 与 SAST/IAST 的定位差异
DAST 以黑盒方式对运行中的应用发起真实请求,通过观察响应(状态码、内容、异常、时序)判断漏洞,因此只能发现"运行时可观测"的漏洞形态,如 XSS(反射在响应中)、SQL 注入(报错或返回差异)、错误配置(暴露的响应头、默认页)等。它看不到源码,无法发现"逻辑层面"的缺陷,如未加 null 校验导致的空指针、错误的业务逻辑分支、未声明的资源泄漏等——这些只在代码层面存在,运行时不一定有可观测现象。
DAST 的边界源于"只观察行为、不读代码"。它适合发现"与运行行为直接相关"的漏洞,但无法覆盖"静态存在的逻辑缺陷"。因此 DAST 必须与 SAST、IAST 及人工/单元测试互补,才能完整覆盖安全检测面。