OWASP ZAP
OWASP ZAP 是什么?
OWASP ZAPZed Attack Proxy,一款最初源自 OWASP、如今由 Checkmarx 与 ZAP 社区共同维护的开源 Web 应用安全测试工具。
OWASP Zed Attack Proxy(ZAP)是一款开源的动态应用安全测试(DAST)工具,可作为拦截代理、自动扫描器和模糊测试器,面向 Web 应用与 API。它最初由 Simon "psiinon" Bennetts 于 2010 年作为 Paros Proxy 的分支发布,后来成长为 OWASP 的旗舰项目之一。
ZAP 的工作方式是置身于测试者的浏览器与目标之间:它先爬取(spider)应用以枚举 URL,再让每个请求经过被动扫描(检查响应中的问题,例如缺失的安全头或不安全的 Cookie 标志),然后运行主动扫描规则,注入载荷以探测 SQL 注入、跨站脚本、路径遍历等漏洞。检测结果会映射到 CWE 与 WASC 标识符。自动化能力通过 ZAP API、可脚本化的引擎(JavaScript、经由 Jython 的 Python、Zest)以及打包好的 Docker 动作(如 CI 中使用的 baseline 和 full-scan 任务)对外提供。
2024 年 9 月,三位核心维护者(Bennetts、Ricardo Pereira 与 Rick Mitchell)加入了 Checkmarx,如今由该公司雇佣他们从事该项目的开发,并将其重新命名为 ZAP by Checkmarx。ZAP 依然以 Apache License 2.0 保持免费且开源,由 ZAP 核心团队掌控。与 Burp Suite 相比,ZAP 在打磨程度上略逊一筹,却换来了零授权成本与一流的可脚本化能力,因而成为流水线 DAST 的常见选择。
flowchart LR T[测试者 / CI 任务] --> P[ZAP 代理] P --> S[Spider 与 AJAX 爬取] S --> PA["被动扫描<br/>头部、Cookie"] S --> AC["主动扫描<br/>注入载荷"] PA --> R[映射到 CWE 的告警] AC --> R P --> APP[(目标 Web 应用 / API)] APP --> P
● 示例
- 01
在 GitHub Actions 工作流中运行 ZAP baseline 扫描,在每个拉取请求上标记出明显的配置错误。
- 02
在人工渗透测试中使用 ZAP HUD 拦截并修改 GraphQL 请求。
● 常见问题
OWASP ZAP 是什么?
Zed Attack Proxy,一款最初源自 OWASP、如今由 Checkmarx 与 ZAP 社区共同维护的开源 Web 应用安全测试工具。 它属于网络安全的 合规与框架 分类。
OWASP ZAP 是什么意思?
Zed Attack Proxy,一款最初源自 OWASP、如今由 Checkmarx 与 ZAP 社区共同维护的开源 Web 应用安全测试工具。
如何防御 OWASP ZAP?
针对 OWASP ZAP 的防御通常结合技术控制与运营实践,详见上方完整定义。
OWASP ZAP 还有哪些其他名称?
常见的别称包括: Zed Attack Proxy, ZAP。