OWASP ZAP
Was ist OWASP ZAP?
OWASP ZAPZed Attack Proxy, ein quelloffenes Werkzeug zum Sicherheitstesten von Webanwendungen, ursprünglich aus OWASP, heute von Checkmarx und der ZAP-Community gepflegt.
OWASP Zed Attack Proxy (ZAP) ist ein quelloffenes Werkzeug für Dynamic Application Security Testing (DAST), das als abfangender Proxy, automatisierter Scanner und Fuzzer für Webanwendungen und APIs fungiert. Erstmals 2010 von Simon „psiinon" Bennetts als Fork des Paros Proxy veröffentlicht, entwickelte es sich zu einem der Vorzeigeprojekte von OWASP.
ZAP arbeitet, indem es sich zwischen den Browser des Testers und das Ziel schaltet: Es spidert die Anwendung, um URLs zu erfassen, spielt jede Anfrage über das passive Scanning erneut ab (dabei werden Antworten auf Probleme wie fehlende Sicherheits-Header oder unsichere Cookie-Flags untersucht) und führt anschließend Regeln des aktiven Scannings aus, die Payloads einschleusen, um auf SQL-Injection, Cross-Site-Scripting, Path Traversal und mehr zu prüfen. Die Funde werden CWE- und WASC-Kennungen zugeordnet. Die Automatisierung wird über die ZAP-API, eine skriptfähige Engine (JavaScript, Python via Jython, Zest) und paketierte Docker-Actions wie die in CI genutzten baseline- und full-scan-Jobs bereitgestellt.
Im September 2024 wechselten die drei Kernbetreuer (Bennetts, Ricardo Pereira und Rick Mitchell) zu Checkmarx, das sie nun für die Arbeit am Projekt beschäftigt, umbenannt in ZAP by Checkmarx. ZAP bleibt frei und quelloffen unter der Apache-Lizenz 2.0 und wird vom ZAP Core Team verwaltet. Im Vergleich zu Burp Suite tauscht ZAP etwas Politur gegen fehlende Lizenzkosten und erstklassige Skriptfähigkeit ein, was es zu einer verbreiteten Wahl für DAST in Pipelines macht.
flowchart LR T[Tester / CI-Job] --> P[ZAP-Proxy] P --> S[Spider & AJAX-Crawl] S --> PA[Passiver Scan<br/>Header, Cookies] S --> AC[Aktiver Scan<br/>Payloads einschleusen] PA --> R[Alerts, CWE zugeordnet] AC --> R P --> APP[(Ziel-Webanwendung / API)] APP --> P
● Beispiele
- 01
Ein ZAP-Baseline-Scan in einem GitHub-Actions-Workflow, um bei jedem Pull Request offensichtliche Fehlkonfigurationen aufzuzeigen.
- 02
Mit dem ZAP HUD eine GraphQL-Anfrage während eines manuellen Pentests abfangen und verändern.
● Häufige Fragen
Was ist OWASP ZAP?
Zed Attack Proxy, ein quelloffenes Werkzeug zum Sicherheitstesten von Webanwendungen, ursprünglich aus OWASP, heute von Checkmarx und der ZAP-Community gepflegt. Es gehört zur Kategorie Compliance und Frameworks der Cybersicherheit.
Was bedeutet OWASP ZAP?
Zed Attack Proxy, ein quelloffenes Werkzeug zum Sicherheitstesten von Webanwendungen, ursprünglich aus OWASP, heute von Checkmarx und der ZAP-Community gepflegt.
Wie schützt man sich gegen OWASP ZAP?
Schutzmaßnahmen gegen OWASP ZAP kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für OWASP ZAP?
Übliche alternative Bezeichnungen: Zed Attack Proxy, ZAP.