OWASP ZAP
OWASP ZAP とは何ですか?
OWASP ZAPOWASP 由来の Web アプリ向けオープンソース・セキュリティテストツール Zed Attack Proxy。現在は Checkmarx と ZAP コミュニティが共同で運営している。
OWASP Zed Attack Proxy(ZAP)は、Web アプリと API を対象とするオープンソースの動的アプリケーションセキュリティテスト(DAST)ツールで、インターセプトプロキシ・自動スキャナー・ファザーとして機能します。2010 年に Simon "psiinon" Bennetts 氏が Paros Proxy のフォークとして最初にリリースし、その後 OWASP を代表するプロジェクトの一つへと成長しました。
ZAP はテスターのブラウザと対象サーバーの間に位置して動作します。まずアプリをスパイダーして URL を列挙し、各リクエストを受動スキャンに通し(セキュリティヘッダーの欠落や安全でない Cookie フラグといった問題がないかレスポンスを検査)、続いてペイロードを注入してSQL インジェクション、クロスサイトスクリプティング、パストラバーサルなどを探る能動スキャンルールを実行します。検出結果は CWE や WASC の識別子に対応付けられます。自動化は ZAP API、スクリプトエンジン(JavaScript、Jython 経由の Python、Zest)、CI で用いられる baseline や full-scan といったパッケージ化された Docker アクションを通じて提供されます。
2024 年 9 月、3 名の中核メンテナー(Bennetts 氏、Ricardo Pereira 氏、Rick Mitchell 氏)が Checkmarx に加わり、同社が彼らを雇用してプロジェクトの開発に従事させ、ZAP by Checkmarx として再ブランド化しました。ZAP は引き続き Apache License 2.0 のもとで無償・オープンソースであり、ZAP Core Team によって管理されています。Burp Suite と比べると、ZAP は洗練さの一部を犠牲にする代わりにライセンス費用が一切かからず、スクリプト化のしやすさに優れるため、パイプライン組み込みの DAST として一般的に選ばれています。
flowchart LR T[テスター / CI ジョブ] --> P[ZAP プロキシ] P --> S[スパイダー & AJAX クロール] S --> PA["受動スキャン<br/>ヘッダー、Cookie"] S --> AC["能動スキャン<br/>ペイロード注入"] PA --> R[CWE に対応付けたアラート] AC --> R P --> APP[(対象 Web アプリ / API)] APP --> P
● 例
- 01
GitHub Actions のワークフローで ZAP ベースラインスキャンを実行し、各プルリクエストの明白な設定不備を検出する。
- 02
手動ペンテスト中に ZAP HUD を用いて GraphQL リクエストを傍受・改変する。
● よくある質問
OWASP ZAP とは何ですか?
OWASP 由来の Web アプリ向けオープンソース・セキュリティテストツール Zed Attack Proxy。現在は Checkmarx と ZAP コミュニティが共同で運営している。 サイバーセキュリティの コンプライアンスとフレームワーク カテゴリに属します。
OWASP ZAP とはどういう意味ですか?
OWASP 由来の Web アプリ向けオープンソース・セキュリティテストツール Zed Attack Proxy。現在は Checkmarx と ZAP コミュニティが共同で運営している。
OWASP ZAP からどのように防御しますか?
OWASP ZAP に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
OWASP ZAP の別名は何ですか?
一般的な別名: Zed Attack Proxy, ZAP。