OWASP ZAP
详细介绍
OWASPZAP是一款开源免费的Web应用动态安全测试工具,中间人代理架构,支持手动渗透测试与自动化漏洞扫描,检测OWASPTop10类Web漏洞,支持Web站点、API测试,可部署在本地、容器,广泛用于开发自测、渗透测试、DevSecOps流水线安全门禁场景。
平台基本情况
前身是OWASP旗舰开源项目,Apache2.0开源协议,跨平台支持Windows、macOS、Linux、Docker镜像;提供GUI图形界面、命令行模式、完整RESTAPI;无商业付费版本,全部功能开放,依靠社区维护;支持插件市场扩展能力;支持OpenAPI、GraphQL、SOAP等API文档导入;项目现已脱离OWASP基金会,由Checkmarx主导维护,国内安全从业者广泛使用。
平台业务
1.中间人代理抓包:拦截、查看、修改HTTP/HTTPS请求报文,支持断点、重放,用于人工渗透调试。
2.爬虫页面发现:普通爬虫、AJAX爬虫,自动爬取网站全部链接,收集测试目标URL。
3.被动扫描:不发送攻击载荷,仅分析流量识别安全头缺失、cookie配置缺陷、信息泄露等风险。
4.主动漏洞扫描:注入攻击载荷,检测SQL注入、XSS跨站、文件路径穿越、命令执行等OWASPTop10漏洞。
5.API安全测试:导入OpenAPI/Swagger、GraphQL文档,对接口批量安全检测,支持WebSocket流量分析。
6.自动化集成:基线扫描、全量扫描,可接入CI/CD流水线,支持Docker、GitHubAction,输出HTML/XML报告。
7.扩展能力:模糊测试fuzzer、自定义脚本、插件市场,可二次开发定制扫描规则。
特点
完全开源免费无功能阉割;同时兼顾人工渗透和自动化扫描;CI/CD适配能力强;跨平台部署灵活;插件生态丰富;适合开发、测试人员自测,也可供渗透工程师使用。
闽公网安备 35021102000564号