Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 880

OWASP ZAP

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que OWASP ZAP ?

OWASP ZAPZed Attack Proxy, un outil open source de tests de sécurité des applications web, issu à l'origine d'OWASP et désormais maintenu par Checkmarx et la communauté ZAP.


OWASP Zed Attack Proxy (ZAP) est un outil open source de tests dynamiques de sécurité des applications (DAST) qui joue le rôle de proxy d'interception, de scanner automatisé et de fuzzer pour les applications web et les API. Publié pour la première fois par Simon « psiinon » Bennetts en 2010 sous la forme d'un fork du Paros Proxy, il est devenu l'un des projets phares d'OWASP.

ZAP fonctionne en se plaçant entre le navigateur du testeur et la cible : il explore l'application (spider) pour énumérer les URL, rejoue chaque requête à travers un scan passif (inspection des réponses à la recherche de problèmes tels que des en-têtes de sécurité manquants ou des attributs de cookies non sécurisés), puis exécute des règles de scan actif qui injectent des charges utiles pour sonder l'injection SQL, le cross-site scripting, le path traversal, et bien d'autres. Les résultats sont mappés aux identifiants CWE et WASC. L'automatisation est exposée via l'API ZAP, un moteur scriptable (JavaScript, Python via Jython, Zest) et des actions Docker packagées telles que les tâches baseline et full-scan utilisées en CI.

En septembre 2024, les trois mainteneurs principaux (Bennetts, Ricardo Pereira et Rick Mitchell) ont rejoint Checkmarx, qui les emploie désormais pour travailler sur le projet, rebaptisé ZAP by Checkmarx. ZAP reste gratuit et open source sous la licence Apache 2.0, contrôlé par la ZAP Core Team. Comparé à Burp Suite, ZAP échange un certain raffinement contre l'absence de coût de licence et une scriptabilité de premier ordre, ce qui en fait un choix courant pour le DAST intégré aux pipelines.

flowchart LR
  T[Testeur / job CI] --> P[Proxy ZAP]
  P --> S[Spider & crawl AJAX]
  S --> PA[Scan passif<br/>en-têtes, cookies]
  S --> AC[Scan actif<br/>injection de payloads]
  PA --> R[Alertes mappées aux CWE]
  AC --> R
  P --> APP[(Application / API web cible)]
  APP --> P

Exemples

  1. 01

    Lancer un scan baseline ZAP dans un workflow GitHub Actions pour signaler les erreurs de configuration évidentes à chaque pull request.

  2. 02

    Utiliser le HUD ZAP pour intercepter et modifier une requête GraphQL lors d'un pentest manuel.

Questions fréquentes

Qu'est-ce que OWASP ZAP ?

Zed Attack Proxy, un outil open source de tests de sécurité des applications web, issu à l'origine d'OWASP et désormais maintenu par Checkmarx et la communauté ZAP. Cette notion relève de la catégorie Conformité et référentiels en cybersécurité.

Que signifie OWASP ZAP ?

Zed Attack Proxy, un outil open source de tests de sécurité des applications web, issu à l'origine d'OWASP et désormais maintenu par Checkmarx et la communauté ZAP.

Comment se défendre contre OWASP ZAP ?

Les défenses contre OWASP ZAP combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de OWASP ZAP ?

Noms alternatifs courants : Zed Attack Proxy, ZAP.

Termes liés