SAST (Static Application Security Testing)
Análise estática do código-fonte de uma aplicação, em busca de padroes inseguros de programacao.
SAST (Static Application Security Testing) e a análise do código-fonte de uma aplicação sem executa-la, em busca de padroes de programacao considerados inseguros — como concatenacao de entrada de usuário em consultas de banco de dados. Diferente do DAST, que testa a aplicação em execucao, o SAST pode ser aplicado a partir do primeiro momento em que existe código escrito, geralmente integrado ao fluxo de desenvolvimento.
A vantagem do SAST e alcancar caminhos de código que talvez nunca sejam exercitados em tempo de execucao durante um teste dinâmico. A limitação e que ele não avalia o comportamento real da aplicação publicada, nem problemas que dependem do ambiente de implantacao.
Veja a comparação completa em DAST, SAST e SCA: quando usar cada um.