§§IBT7§§¶@definition¶SAST — анализ исходного, байт-кода или сборочных артефактов приложения для поиска потенциальных дефектов безопасности без выполнения приложения.¶@plain¶SAST исследует исходный код или его представление без запуска приложения и показывает места, где реализация может привести к уязвимости. Результаты требуют триажа: само срабатывание ещё не доказывает эксплуатацию.¶@use¶SAST запускают в IDE и CI/CD, настраивают правила под используемые языки и фреймворки, проверяют поток данных до опасных функций и назначают подтверждённым дефектам владельца и срок исправления.¶@example¶Команда разработки включает понятие «Статический анализ безопасности приложений (SAST)» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Безопасность приложений (AppSec)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/bezopasnost-prilozheniy-appsec¦AppSec — практика защиты приложений на этапах проектирования, разработки, тестирования и эксплуатации.¤DevSecOps¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/devsecops¦DevSecOps — интеграция безопасности в процессы разработки, поставки и эксплуатации программного обеспечения.¶@steps¶Получить код или артефакт¦SAST анализирует согласованный репозиторий, ветку, язык и конфигурацию сборки.¤Построить модель программы¦Инструмент разбирает синтаксис, потоки данных и вызовы опасных функций.¤Сформировать срабатывания¦Правила указывают возможный путь дефекта и место, требующее проверки.¤Провести триаж и исправить¦Команда подтверждает проблему, меняет код и проверяет результат повторным анализом.¶@resources¶SAST¦https://ibcourses.ru/katalog-ib-resheniy?class=SAST¦Решения¤SAST, DAST, SCA: инструменты безопасности в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶Безопасность приложений (AppSec)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/bezopasnost-prilozheniy-appsec¤DevSecOps¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/devsecops¤Security by Design¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/security-by-design¶@faq¶Что такое «Статический анализ безопасности приложений (SAST)» простыми словами?¦Проще говоря, «Статический анализ безопасности приложений (SAST)» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Статический анализ безопасности приложений (SAST)» применяют на практике?¦В практике ИБ термин «Статический анализ безопасности приложений (SAST)» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.