OWASP ZAP 工具简介

简介: 大家好,我是阿萨。 现在Web 安全的重要性不言而喻。 作为测试人员呢,避免不了要进行安全测试。有些测试人员可能会有一些困扰,那就是我不懂安全测试怎么办?

1.jpg


看到这里,很多人就问了,这个和今天的主题有啥关系。 上面Web 安全规范内容中第一条测试用例里就用到了AppScan。但是大家都知道 AppScan 不是免费的。今天给大家隆重介绍下 OWASP 公认的 Web 安全扫描工具Zap。


OWASP Zed Attack Proxy 攻击代理服务器


世界上最受欢迎的免费安全工具之一。ZAP可以帮助我们在开发和测试应用程序过程中,自动发现 Web应用程序中的安全漏洞。


用法:


1. 自动扫描网站


安装好zap 后,打开。


2.jpg


当您第一次启动ZAP时,系统会询问您是否希望持久化ZAP会话。


如果您不持久化会话,那么当您退出ZAP时,这些文件将被删除。


如果选择持久化会话,则会话信息将保存在本地数据库中这样您以后就可以访问它,并且您将能够为其提供自定义名称和位置保存文件。


现在,选择 No, I do not want to persist this session at this moment in time,然后选择 Start.


您将会看到如下界面。


3.jpg


点击 Automated Scan


4.jpg


在 URL to attack:输入需要测试的网址。 点击Attack。


自动扫描结束 在 Report 里导出想要的报告类型即可。是不是很简单?


5.jpg


2. 手动扫描网站


6.jpg


点击 Manual Explore


7.jpg


在“URL to explore ”文本框中,输入要浏览的web应用程序的完整URL


选择您想要使用的浏览器。


单击Launch Browser按钮。


探索完网站后,ZAP 会自动测试所有你扫描到的URL。测试结束后,保存结果即可。


是不是很简单?

目录
打赏
0
0
0
0
80
分享
相关文章
开源漏洞扫描工具(OWASP-Dependency-Check)探索
背景 随着公司逐渐发展壮大,网络信息安全变得越来越重要。由此激发了我们成立兴趣小组(凯京爆破小组)研究网络信息安全的欲望。然而信息安全的防范,还得从底层编码开始做起。这样依赖性扫描工具(OWASP-Dependency-Check)就进入了我们的视线,既符合我们当前的需求又使用方便简单,自然而然的成为了我们探索的对象。
18554 0
Metasploit框架技术浅析
Metasploit框架是广泛使用的渗透测试工具,支持漏洞利用、有效载荷执行、辅助操作等功能,适用于安全研究与测试。通过模块化设计,Metasploit提供了从信息收集到后渗透的完整攻击流程,助力提升系统安全性。使用时需遵守法律,确保测试授权。
139 70
|
11月前
|
图形化渗透测试工具 -- GUI_Tools
图形化渗透测试工具 -- GUI_Tools
311 0
SystemTap工具的使用基础
systemtap工具的安装 准备工作 uname -a 查看当前内核版本是哪一个,然后使用 yum install kernel-devel 安装kernel debuginfo包 rpm -qi kernel-devel 找到内核构建的详细信息,然后去对应发布网站上找kernel-debuginfo和kernel-debuginfo-common包。
2094 0
AI助理

你好,我是AI助理

可以解答问题、推荐解决方案等