OWASP ZAP 工具简介

简介: OWASP ZAP 工具简介

大家好,我是阿萨。 现在Web 安全的重要性不言而喻。 作为测试人员呢,避免不了要进行安全测试。有些测试人员可能会有一些困扰,那就是我不懂安全测试怎么办?


别着急,今天阿萨给大家共享一份Web 安全测试规范,专门给Web 安全小白准备的。 关注公众号,回复 【Web】获取 这份Web 安全测试规范。



看到这里,很多人就问了,这个和今天的主题有啥关系。 上面Web 安全规范内容中第一条测试用例里就用到了AppScan。但是大家都知道 AppScan 不是免费的。今天给大家隆重介绍下 OWASP 公认的 Web 安全扫描工具Zap。


OWASP Zed Attack Proxy 攻击代理服务器


世界上最受欢迎的免费安全工具之一。ZAP可以帮助我们在开发和测试应用程序过程中,自动发现 Web应用程序中的安全漏洞


下载地址:


https://www.zaproxy.org

以上地址下载最新版本后,直接安装。


用法:


1. 自动扫描网站


安装好zap 后,打开。



当您第一次启动ZAP时,系统会询问您是否希望持久化ZAP会话。

如果您不持久化会话,那么当您退出ZAP时,这些文件将被删除。

如果选择持久化会话,则会话信息将保存在本地数据库中这样您以后就可以访问它,并且您将能够为其提供自定义名称和位置保存文件。

现在,选择 No, I do not want to persist this session at this moment in time,然后选择 Start.


您将会看到如下界面。



点击 Automated Scan



在 URL to attack:输入需要测试的网址。 点击Attack。

自动扫描结束 在 Report 里导出想要的报告类型即可。是不是很简单?



2. 手动扫描网站



点击 Manual Explore



在“URL to explore ”文本框中,输入要浏览的web应用程序的完整URL

选择您想要使用的浏览器。

单击Launch Browser按钮。


探索完网站后,ZAP 会自动测试所有你扫描到的URL。测试结束后,保存结果即可。


是不是很简单?

有了入门工具和Web安全测试用例里 简单方便可执行用例。Web 安全测试入门无忧。大家可以看看用例里每一条详细的执行步骤都有列出,只要按照步骤执行即可。赶快下载下来去测试吧。Windows 适用哦。





相关文章
|
安全 数据安全/隐私保护
CSRF漏洞利用工具 -- CSRFTester
CSRF漏洞利用工具 -- CSRFTester
428 0
|
Web App开发 安全 Java
开源漏洞扫描工具(OWASP-Dependency-Check)探索
背景 随着公司逐渐发展壮大,网络信息安全变得越来越重要。由此激发了我们成立兴趣小组(凯京爆破小组)研究网络信息安全的欲望。然而信息安全的防范,还得从底层编码开始做起。这样依赖性扫描工具(OWASP-Dependency-Check)就进入了我们的视线,既符合我们当前的需求又使用方便简单,自然而然的成为了我们探索的对象。
19007 0
|
11月前
|
SQL 安全 测试技术
漏洞扫描技术:对Web应用程序进行漏洞扫描
漏洞扫描技术:对Web应用程序进行漏洞扫描
328 1
|
安全 Go
阿萨聊测试 ZAP5: 定制扫描策略
阿萨聊测试 ZAP5: 定制扫描策略
392 0
|
11月前
|
安全 Ubuntu Unix
一文带你了解OpenVAS扫描器使用
一文带你了解OpenVAS扫描器使用
|
11月前
|
安全 Linux Shell
Kali渗透测试:使用Metasploit对Web应用的攻击
Kali渗透测试:使用Metasploit对Web应用的攻击
363 4
|
11月前
|
JSON 小程序 前端开发
vant weapp 在小程序中的使用
vant weapp 在小程序中的使用
457 1
|
11月前
|
安全 数据库 数据安全/隐私保护
数据库 变更和版本控制管理工具 --Bytebase 安装部署
数据库 变更和版本控制管理工具 --Bytebase 安装部署
762 0
|
安全 网络安全 数据安全/隐私保护
什么是2FA?如何在公共网站上实现2FA?
【8月更文挑战第31天】
2224 0
|
安全 Linux API
一篇文章讲明白Metasploit详解详细图文教程
一篇文章讲明白Metasploit详解详细图文教程
934 0