产品服务

帝恩思产品矩阵

一站式域名管理与DNS优化专家,致力于让您的在线业务更稳定、更快速、更安全,助力您轻松驾驭数字世界,实现无限可能!

查看全部产品 >
在线工具

帝恩思域名检测工具箱

面向站长、运维工程师、企业IT 人员,一站式域名与网站检测工具箱。快速排查异常,辅助 DNS 运维与安全自查。

首页 / 工具导航 / 安全扫描 / OWASP ZAP
OWASP ZAP

OWASP ZAP

评分:9.2分 更新时间:2026-08-19
知名开源Web应用安全测试工具,集抓包代理、爬虫、主动/被动扫描于一体,免费开源,支持人工渗透与CI/CD自动化安全检测。

详细介绍

OWASPZAP是一款开源免费的Web应用动态安全测试工具,中间人代理架构,支持手动渗透测试与自动化漏洞扫描,检测OWASPTop10类Web漏洞,支持Web站点、API测试,可部署在本地、容器,广泛用于开发自测、渗透测试、DevSecOps流水线安全门禁场景。

平台基本情况

前身是OWASP旗舰开源项目,Apache2.0开源协议,跨平台支持Windows、macOS、Linux、Docker镜像;提供GUI图形界面、命令行模式、完整RESTAPI;无商业付费版本,全部功能开放,依靠社区维护;支持插件市场扩展能力;支持OpenAPI、GraphQL、SOAP等API文档导入;项目现已脱离OWASP基金会,由Checkmarx主导维护,国内安全从业者广泛使用。

平台业务

1.中间人代理抓包:拦截、查看、修改HTTP/HTTPS请求报文,支持断点、重放,用于人工渗透调试。

2.爬虫页面发现:普通爬虫、AJAX爬虫,自动爬取网站全部链接,收集测试目标URL。

3.被动扫描:不发送攻击载荷,仅分析流量识别安全头缺失、cookie配置缺陷、信息泄露等风险。

4.主动漏洞扫描:注入攻击载荷,检测SQL注入、XSS跨站、文件路径穿越、命令执行等OWASPTop10漏洞。

5.API安全测试:导入OpenAPI/Swagger、GraphQL文档,对接口批量安全检测,支持WebSocket流量分析。

6.自动化集成:基线扫描、全量扫描,可接入CI/CD流水线,支持Docker、GitHubAction,输出HTML/XML报告。

7.扩展能力:模糊测试fuzzer、自定义脚本、插件市场,可二次开发定制扫描规则。

特点

完全开源免费无功能阉割;同时兼顾人工渗透和自动化扫描;CI/CD适配能力强;跨平台部署灵活;插件生态丰富;适合开发、测试人员自测,也可供渗透工程师使用。

常见问题
Q:ZAP和BurpSuite区别?
A:ZAP开源免费;BurpSuite社区版功能受限,企业版收费。Burp手动渗透体验更强;ZAP自动化、流水线集成更友好。
Q:是否可以扫描公网第三方网站?
A:必须获得目标授权,禁止未授权扫描,遵守网络安全相关法律法规。
Q:可以扫描内网Web系统吗?
A:本地部署运行,可扫描内网可访问Web应用,需要本机网络可达目标。
Q:扫描误报高吗?
A:自动化扫描存在一定误报,扫描结果需要人工复核确认,不能直接当作最终结论。
Q:脱离OWASP之后工具还能用吗?
A:工具功能没有变化,只是维护主体变更,项目持续迭代更新,习惯叫法仍叫OWASPZAP。
相关工具
Acunetix
Acunetix
Web应用安全扫描工具
查看详情 >
漏洞扫描 商业版 国外
帝恩思
帝恩思
快速识别网站潜在漏洞并获得修复建议
查看详情 >
漏洞扫描 国产
Invicti
Invicti
企业级高精度 Web 应用安全漏洞扫描与验证平台
查看详情 >
漏洞扫描 商业版 国外
ManageEngine
ManageEngine
提供企业级多操作系统补丁与漏洞扫描管理的软件
查看详情 >
漏洞扫描 商业版 国外
Goby
Goby
新一代网络安全测试工具,资产识别精准且支持漏洞利用链
查看详情 >
漏洞扫描 国产

联系我们