Sat, June 27, 2026
28 min read
DAST の OSS ツールを比較する — ZAP・Nuclei・Wapiti・Nikto を DevSecOps パイプラインに束ねる
#security#dast#devsecops#open-source
DAST(動的アプリケーションセキュリティテスト)は、稼働中のアプリを外部から擬似攻撃し、SAST や SCA では捉えられないランタイム固有の脆弱性を炙り出す手法です。OSS の DAST は「1 本で全部」から「軽量ツールを役割分担」へと移行しました。総合力の ZAP、テンプレート駆動の Nuclei、軽量 CLI の Wapiti、サーバ露出確認の Nikto を軸に据え、SQLi 特化の sqlmap、XSS 特化の Dalfox、無料だが OSS ではない Dastardly・StackHawk まで、2026 年時点の選定基準と、SPA・API 対応、CI/CD への段階的統合、誤検知チューニングの実務を整理します。
read more →