Dynamic Application Security Testing (DAST) bezeichnet die automatische Sicherheitsanalyse einer laufenden Anwendung (typischerweise einer Webanwendung oder API) von außen, ohne Zugriff auf den Quellcode. DAST-Werkzeuge senden gezielt manipulierte Anfragen an Endpunkte (mit fuzzern erzeugten Payloads für SQL Injection, XSS, Command Injection, Path Traversal, Open Redirect, SSRF, NoSQL Injection und vielen weiteren Klassen) und beobachten das Verhalten der Anwendung. Erkannte Auffälligkeiten (beispielsweise abweichende Antwortzeiten, Fehlermeldungen mit Stack Traces, reflektierte Eingaben) werden als potenzielle Schwachstellen gemeldet.
Eingesetzt wird DAST in Security-Test-Phasen, in Pre-Release-Pipelines, in regelmäßigen produktiven Scans (mit klar definiertem Scope und Lastlimits) und in Vorbereitung auf Pentests. Bekannte Werkzeuge sind OWASP ZAP, Burp Suite Enterprise/Pro, Acunetix, Qualys WAS, Rapid7 InsightAppSec, Tenable Web App Scanning, Veracode DAST und Invicti (vormals Netsparker). API-spezifische DAST-Werkzeuge wie StackHawk, 42Crunch und APIsec adressieren OpenAPI-/GraphQL-Endpunkte gezielt.
Während SAST den Code analysiert, prüft DAST das tatsächliche Verhalten unter Last. Gleichzeitig hat DAST blinde Flecken (z. B. selten ausgelöste Codepfade, Auth-geschützte Bereiche), weshalb DAST und SAST komplementär eingesetzt werden. IAST (Interactive Application Security Testing) kombiniert beide Ansätze über instrumentierten Laufzeit-Code.
Historisch reichen DAST-Werkzeuge bis in die späten 1990er- und frühen 2000er-Jahre zurück, mit Werkzeugen wie Whisker, Nikto und Paros (Vorläufer von OWASP ZAP) sowie kommerziellen Lösungen wie WebInspect (SPI Dynamics, später HP), AppScan (Watchfire, dann IBM, dann HCL) und Acunetix. OWASP ZAP wurde 2010 als Open-Source-Werkzeug veröffentlicht und ist heute eines der meistgenutzten DAST-Werkzeuge weltweit; Burp Suite (PortSwigger) gilt seit Jahren als Goldstandard für manuelles Web-Pentesting mit DAST-Komponenten.
OWASP ZAP entstand 2010 als Fork des damals stagnierenden Paros Proxy unter der Federführung von Simon Bennetts (Mozilla). Die Community-Pflege und der Fokus auf Erweiterbarkeit haben ZAP zum De-facto-Standard im Open-Source-DAST gemacht — über Jahre wurde ZAP zudem als Bestandteil von OWASPs Flagship-Projekt-Liste geführt. 2023 wurde das Projekt unter dem Dach der Software Security Project Foundation (SSP) als "ZAP" ohne OWASP-Präfix geführt, bleibt aber community-getragen.