judicial_immigration_senior_essay
115年
[移民行政資訊組] 資通訊及網路安全
第 三 題
在資訊系統開發過程有靜態應用程式安全測試(Static Application Security Testing)與動態應用程式安全測試(Dynamic Application Security Testing)兩種測試。請比較兩者的技術原理,並說明為什麼在資訊安全檢測流程中,兩者應互補使用,不可互相取代?(25 分)
📝 此題為申論題
思路引導 VIP
看到本題,首先要聯想到軟體開發生命週期(SDLC)與 DevSecOps 中的安全測試方法論。SAST 是「看著原始碼找語法錯誤」,就像編輯校對文章;DAST 是「對著執行中的系統進行攻擊測試」,就像對著保險箱敲打看能不能撬開。接著思考:兩者各自有什麼盲點?SAST 看不到伺服器設定、不知有沒有實際可利用的攻擊路徑;DAST 找不到源頭程式碼在哪一行出錯,也無法測到未被觸發的隱藏功能。把這兩個盲點講清楚,就能推導出「為什麼必須互補、不可偏廢」的結論。
🤖
AI 詳解
AI 專屬家教
【爭點分析】 本題旨在測驗考生對於安全軟體開發生命週期(SSDLC)中,靜態(SAST)與動態(DAST)安全測試方法論的理解。重點在於解析兩者截然不同的技術原理(白箱與黑箱),並論證兩者在涵蓋範圍及缺點上的互補性。 【大前提:技術原理之比較】
▼ 還有更多解析內容