Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 880

OWASP ZAP

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es OWASP ZAP?

OWASP ZAPZed Attack Proxy, una herramienta de código abierto para pruebas de seguridad de aplicaciones web, originalmente de OWASP y actualmente apadrinada por Checkmarx y la comunidad ZAP.


OWASP Zed Attack Proxy (ZAP) es una herramienta de código abierto de pruebas dinámicas de seguridad de aplicaciones (DAST) que actúa como proxy interceptor, escáner automático y fuzzer para aplicaciones web y APIs. Publicada por primera vez por Simon "psiinon" Bennetts en 2010 como un fork del Paros Proxy, se convirtió en uno de los proyectos insignia de OWASP.

ZAP funciona situándose entre el navegador del analista y el objetivo: rastrea la aplicación (spider) para enumerar URLs, reproduce cada petición a través del escaneo pasivo (inspeccionando las respuestas en busca de problemas como cabeceras de seguridad ausentes o flags de cookies inseguras) y después ejecuta reglas de escaneo activo que inyectan payloads para sondear inyección SQL, cross-site scripting, path traversal y más. Los hallazgos se mapean a identificadores CWE y WASC. La automatización se expone a través de la API de ZAP, un motor scriptable (JavaScript, Python mediante Jython, Zest) y acciones empaquetadas en Docker como los trabajos baseline y full-scan usados en CI.

En septiembre de 2024, los tres mantenedores principales (Bennetts, Ricardo Pereira y Rick Mitchell) se incorporaron a Checkmarx, que ahora los emplea para trabajar en el proyecto, renombrado ZAP by Checkmarx. ZAP sigue siendo gratuito y de código abierto bajo la licencia Apache 2.0, controlado por el ZAP Core Team. Comparado con Burp Suite, ZAP sacrifica algo de pulido a cambio de un coste de licencia nulo y una scriptabilidad de primer nivel, lo que lo convierte en una elección habitual para DAST en pipelines.

flowchart LR
  T[Analista / trabajo de CI] --> P[Proxy de ZAP]
  P --> S[Spider y rastreo AJAX]
  S --> PA[Escaneo pasivo<br/>cabeceras, cookies]
  S --> AC[Escaneo activo<br/>inyectar payloads]
  PA --> R[Alertas mapeadas a CWE]
  AC --> R
  P --> APP[(App web / API objetivo)]
  APP --> P

Ejemplos

  1. 01

    Ejecutar un baseline scan de ZAP en un workflow de GitHub Actions para detectar configuraciones incorrectas evidentes en cada pull request.

  2. 02

    Usar el HUD de ZAP para interceptar y modificar una petición GraphQL durante un pentest manual.

Preguntas frecuentes

¿Qué es OWASP ZAP?

Zed Attack Proxy, una herramienta de código abierto para pruebas de seguridad de aplicaciones web, originalmente de OWASP y actualmente apadrinada por Checkmarx y la comunidad ZAP. Pertenece a la categoría de Cumplimiento y marcos en ciberseguridad.

¿Qué significa OWASP ZAP?

Zed Attack Proxy, una herramienta de código abierto para pruebas de seguridad de aplicaciones web, originalmente de OWASP y actualmente apadrinada por Checkmarx y la comunidad ZAP.

¿Cómo defenderse de OWASP ZAP?

Las defensas contra OWASP ZAP combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para OWASP ZAP?

Nombres alternativos comunes: Zed Attack Proxy, ZAP.

Términos relacionados