OWASP ZAP
O que é OWASP ZAP?
OWASP ZAPZed Attack Proxy, uma ferramenta open source de testes de segurança de aplicações web, originária da OWASP e agora mantida pela Checkmarx e pela comunidade ZAP.
O OWASP Zed Attack Proxy (ZAP) é uma ferramenta open source de teste dinâmico de segurança de aplicações (DAST) que funciona como proxy de interceção, scanner automatizado e fuzzer para aplicações web e APIs. Lançado pela primeira vez por Simon "psiinon" Bennetts em 2010 como um fork do Paros Proxy, tornou-se um dos projetos emblemáticos da OWASP.
O ZAP funciona colocando-se entre o browser do tester e o alvo: faz spidering da aplicação para enumerar URLs, reencaminha cada pedido através de análise passiva (inspecionando as respostas em busca de problemas como cabeçalhos de segurança em falta ou flags de cookie inseguras) e, em seguida, executa regras de análise ativa que injetam payloads para sondar SQL injection, cross-site scripting, path traversal e muito mais. Os resultados são mapeados para identificadores CWE e WASC. A automação é disponibilizada através da API ZAP, de um motor de scripting (JavaScript, Python via Jython, Zest) e de ações Docker empacotadas, como os jobs baseline e full-scan usados em CI.
Em setembro de 2024, os três principais mantenedores (Bennetts, Ricardo Pereira e Rick Mitchell) juntaram-se à Checkmarx, que agora os emprega para trabalhar no projeto, renomeado ZAP by Checkmarx. O ZAP mantém-se gratuito e open source sob a Apache License 2.0, controlado pela ZAP Core Team. Em comparação com o Burp Suite, o ZAP troca algum polimento por custo zero de licenciamento e scriptabilidade de primeira classe, tornando-se uma escolha comum para DAST em pipelines.
flowchart LR T[Tester / job de CI] --> P[Proxy ZAP] P --> S[Spider e crawl AJAX] S --> PA[Análise passiva<br/>cabeçalhos, cookies] S --> AC[Análise ativa<br/>injeta payloads] PA --> R[Alertas mapeados para CWE] AC --> R P --> APP[(Aplicação web / API alvo)] APP --> P
● Exemplos
- 01
Executar um scan baseline do ZAP num workflow do GitHub Actions para sinalizar configurações incorretas óbvias em cada pull request.
- 02
Usar o HUD do ZAP para intercetar e modificar um pedido GraphQL durante um pentest manual.
● Perguntas frequentes
O que é OWASP ZAP?
Zed Attack Proxy, uma ferramenta open source de testes de segurança de aplicações web, originária da OWASP e agora mantida pela Checkmarx e pela comunidade ZAP. Pertence à categoria Conformidade e frameworks da cibersegurança.
O que significa OWASP ZAP?
Zed Attack Proxy, uma ferramenta open source de testes de segurança de aplicações web, originária da OWASP e agora mantida pela Checkmarx e pela comunidade ZAP.
Como se defender contra OWASP ZAP?
As defesas contra OWASP ZAP costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para OWASP ZAP?
Nomes alternativos comuns: Zed Attack Proxy, ZAP.