Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 880

OWASP ZAP

ПроверилCybersecurity entrepreneur & security researcher

Что такое OWASP ZAP?

OWASP ZAPZed Attack Proxy — открытый инструмент тестирования безопасности веб-приложений, изначально из OWASP, ныне сопровождаемый Checkmarx и сообществом ZAP.


OWASP Zed Attack Proxy (ZAP) — открытый инструмент динамического тестирования безопасности приложений (DAST), который работает как перехватывающий прокси, автоматический сканер и фаззер для веб-приложений и API. Впервые выпущенный Саймоном «psiinon» Беннеттсом в 2010 году как форк Paros Proxy, он вырос в один из флагманских проектов OWASP.

ZAP работает, располагаясь между браузером тестировщика и целевым приложением: он обходит (spider) приложение, чтобы перечислить URL-адреса, повторно пропускает каждый запрос через пассивное сканирование (проверяя ответы на такие проблемы, как отсутствие заголовков безопасности или небезопасные флаги cookie), а затем запускает правила активного сканирования, которые внедряют полезные нагрузки для проверки на SQL-инъекции, межсайтовый скриптинг, обход каталогов и многое другое. Находки сопоставляются с идентификаторами CWE и WASC. Автоматизация доступна через ZAP API, скриптовый движок (JavaScript, Python через Jython, Zest) и упакованные Docker-действия, такие как задания baseline и full-scan, используемые в CI.

В сентябре 2024 года три основных мейнтейнера (Беннеттс, Рикардо Перейра и Рик Митчелл) присоединились к Checkmarx, которая теперь нанимает их для работы над проектом, переименованным в ZAP by Checkmarx. ZAP остаётся бесплатным и открытым под лицензией Apache License 2.0, контролируемым командой ZAP Core Team. По сравнению с Burp Suite, ZAP жертвует некоторой отточенностью ради нулевой стоимости лицензирования и первоклассной поддержки скриптов, что делает его частым выбором для DAST в пайплайнах.

flowchart LR
  T[Тестировщик / CI-задание] --> P[Прокси ZAP]
  P --> S[Spider и AJAX-обход]
  S --> PA[Пассивное сканирование<br/>заголовки, cookie]
  S --> AC[Активное сканирование<br/>внедрение нагрузок]
  PA --> R[Оповещения, сопоставленные с CWE]
  AC --> R
  P --> APP[(Целевое веб-приложение / API)]
  APP --> P

Примеры

  1. 01

    Запуск baseline-сканирования ZAP в рабочем процессе GitHub Actions для выявления очевидных мисконфигураций в каждом pull request.

  2. 02

    Использование ZAP HUD для перехвата и изменения GraphQL-запроса во время ручного пентеста.

Частые вопросы

Что такое OWASP ZAP?

Zed Attack Proxy — открытый инструмент тестирования безопасности веб-приложений, изначально из OWASP, ныне сопровождаемый Checkmarx и сообществом ZAP. Относится к категории Соответствие и стандарты в кибербезопасности.

Что означает OWASP ZAP?

Zed Attack Proxy — открытый инструмент тестирования безопасности веб-приложений, изначально из OWASP, ныне сопровождаемый Checkmarx и сообществом ZAP.

Как защититься от OWASP ZAP?

Защита от OWASP ZAP обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия OWASP ZAP?

Распространённые альтернативные названия: Zed Attack Proxy, ZAP.

Связанные термины