OWASP ZAP 工具简介

简介: 大家好,我是阿萨。 现在Web 安全的重要性不言而喻。 作为测试人员呢,避免不了要进行安全测试。有些测试人员可能会有一些困扰,那就是我不懂安全测试怎么办?

1.jpg


看到这里,很多人就问了,这个和今天的主题有啥关系。 上面Web 安全规范内容中第一条测试用例里就用到了AppScan。但是大家都知道 AppScan 不是免费的。今天给大家隆重介绍下 OWASP 公认的 Web 安全扫描工具Zap。


OWASP Zed Attack Proxy 攻击代理服务器


世界上最受欢迎的免费安全工具之一。ZAP可以帮助我们在开发和测试应用程序过程中,自动发现 Web应用程序中的安全漏洞。


用法:


1. 自动扫描网站


安装好zap 后,打开。


2.jpg


当您第一次启动ZAP时,系统会询问您是否希望持久化ZAP会话。


如果您不持久化会话,那么当您退出ZAP时,这些文件将被删除。


如果选择持久化会话,则会话信息将保存在本地数据库中这样您以后就可以访问它,并且您将能够为其提供自定义名称和位置保存文件。


现在,选择 No, I do not want to persist this session at this moment in time,然后选择 Start.


您将会看到如下界面。


3.jpg


点击 Automated Scan


4.jpg


在 URL to attack:输入需要测试的网址。 点击Attack。


自动扫描结束 在 Report 里导出想要的报告类型即可。是不是很简单?


5.jpg


2. 手动扫描网站


6.jpg


点击 Manual Explore


7.jpg


在“URL to explore ”文本框中,输入要浏览的web应用程序的完整URL


选择您想要使用的浏览器。


单击Launch Browser按钮。


探索完网站后,ZAP 会自动测试所有你扫描到的URL。测试结束后,保存结果即可。


是不是很简单?

相关文章
|
9月前
|
安全 测试技术 数据库
OWASP ZAP 工具简介
OWASP ZAP 工具简介
474 0
OWASP ZAP 工具简介
|
数据采集
红队工具推荐——OWASP ZAP
红队工具推荐——OWASP ZAP
359 0
红队工具推荐——OWASP ZAP
|
SQL 安全 Linux
kali linux 网络渗透测试学习笔记(二)OWASP ZAP工具扫描SQL injection漏洞失败
按照惯例,利用OWASP ZAP工具扫描SQL injection漏洞时,应该很快就可以扫描出来,但是在笔者进行扫描的时候,却遇到了以下状况: 这说明了该工具根本就没能够扫描出SQL注入的漏洞,不知道该如何解决。
2327 0
|
SQL 安全 JavaScript
渗透测试之分享常用工具、插件和脚本(干货)
渗透测试之分享常用工具、插件和脚本(干货)
渗透测试之分享常用工具、插件和脚本(干货)
|
测试技术
[笔记]渗透测试工具Burpsuit《二》Proxy模块介绍以及使用
[笔记]渗透测试工具Burpsuit《二》Proxy模块介绍以及使用
|
Web App开发 安全 Java
开源漏洞扫描工具(OWASP-Dependency-Check)探索
背景 随着公司逐渐发展壮大,网络信息安全变得越来越重要。由此激发了我们成立兴趣小组(凯京爆破小组)研究网络信息安全的欲望。然而信息安全的防范,还得从底层编码开始做起。这样依赖性扫描工具(OWASP-Dependency-Check)就进入了我们的视线,既符合我们当前的需求又使用方便简单,自然而然的成为了我们探索的对象。
18455 0
|
安全 数据库 Web App开发
Kali Linux Web 渗透测试秘籍 第十章 OWASP Top 10 的预防
第十章 OWASP Top 10 的预防 作者:Gilberto Najera-Gutierrez 译者:飞龙 协议:CC BY-NC-SA 4.0 简介 每个渗透测试的目标都是识别应用、服务器或网络中的可能缺陷,它们能够让攻击者有机会获得敏感系统的信息或访问权限。
1932 0

热门文章

最新文章