OWASP ZAP
Что такое OWASP ZAP?
OWASP ZAPZed Attack Proxy — открытый инструмент тестирования безопасности веб-приложений, изначально из OWASP, ныне сопровождаемый Checkmarx и сообществом ZAP.
OWASP Zed Attack Proxy (ZAP) — открытый инструмент динамического тестирования безопасности приложений (DAST), который работает как перехватывающий прокси, автоматический сканер и фаззер для веб-приложений и API. Впервые выпущенный Саймоном «psiinon» Беннеттсом в 2010 году как форк Paros Proxy, он вырос в один из флагманских проектов OWASP.
ZAP работает, располагаясь между браузером тестировщика и целевым приложением: он обходит (spider) приложение, чтобы перечислить URL-адреса, повторно пропускает каждый запрос через пассивное сканирование (проверяя ответы на такие проблемы, как отсутствие заголовков безопасности или небезопасные флаги cookie), а затем запускает правила активного сканирования, которые внедряют полезные нагрузки для проверки на SQL-инъекции, межсайтовый скриптинг, обход каталогов и многое другое. Находки сопоставляются с идентификаторами CWE и WASC. Автоматизация доступна через ZAP API, скриптовый движок (JavaScript, Python через Jython, Zest) и упакованные Docker-действия, такие как задания baseline и full-scan, используемые в CI.
В сентябре 2024 года три основных мейнтейнера (Беннеттс, Рикардо Перейра и Рик Митчелл) присоединились к Checkmarx, которая теперь нанимает их для работы над проектом, переименованным в ZAP by Checkmarx. ZAP остаётся бесплатным и открытым под лицензией Apache License 2.0, контролируемым командой ZAP Core Team. По сравнению с Burp Suite, ZAP жертвует некоторой отточенностью ради нулевой стоимости лицензирования и первоклассной поддержки скриптов, что делает его частым выбором для DAST в пайплайнах.
flowchart LR T[Тестировщик / CI-задание] --> P[Прокси ZAP] P --> S[Spider и AJAX-обход] S --> PA[Пассивное сканирование<br/>заголовки, cookie] S --> AC[Активное сканирование<br/>внедрение нагрузок] PA --> R[Оповещения, сопоставленные с CWE] AC --> R P --> APP[(Целевое веб-приложение / API)] APP --> P
● Примеры
- 01
Запуск baseline-сканирования ZAP в рабочем процессе GitHub Actions для выявления очевидных мисконфигураций в каждом pull request.
- 02
Использование ZAP HUD для перехвата и изменения GraphQL-запроса во время ручного пентеста.
● Частые вопросы
Что такое OWASP ZAP?
Zed Attack Proxy — открытый инструмент тестирования безопасности веб-приложений, изначально из OWASP, ныне сопровождаемый Checkmarx и сообществом ZAP. Относится к категории Соответствие и стандарты в кибербезопасности.
Что означает OWASP ZAP?
Zed Attack Proxy — открытый инструмент тестирования безопасности веб-приложений, изначально из OWASP, ныне сопровождаемый Checkmarx и сообществом ZAP.
Как защититься от OWASP ZAP?
Защита от OWASP ZAP обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия OWASP ZAP?
Распространённые альтернативные названия: Zed Attack Proxy, ZAP.