OWASP ZAP

Web
Добавил: Сергей Попов активно поддерживается звёзды Java лицензия Cross коммит скоро

Что это и зачем

Прокси-перехватчик и сканер веб-уязвимостей от OWASP. Встраивается между браузером и приложением, даёт прочитать и переписать каждый запрос, а затем прогнать активный скан по найденной поверхности. Полностью бесплатен, поэтому обычно именно с него начинают учить веб-пентесту.

Возможности

  • Перехват и правка HTTP/HTTPS-трафика на лету
  • Пассивный и активный сканер уязвимостей
  • Автоматический обход приложения: spider и AJAX-spider
  • Fuzzer для подстановки полезных нагрузок
  • REST API и headless-режим для встраивания в CI

Установка

$docker run -it zaproxy/zap-stable

Когда применять

  • Ручной разбор логики авторизации через перехват запросов
  • Регрессионный скан веб-приложения на каждом релизе
  • Обучение: увидеть запрос до и после правки
  • Быстрая проверка API на типовые ошибки
#opensource#web#прокси#сканер

Обсуждение · 0

сначала полезные · скоро

Вопросы по запуску, флагам и тонкостям использования — здесь, на странице инструмента. Темы-сравнения и траблшут выносите в форум.

Статистика тем

Создано
Сергей Попов,
Ответы
0
Просмотры
38