OWASP ZAP 工具简介

简介: OWASP ZAP 工具简介

大家好,我是阿萨。 现在Web 安全的重要性不言而喻。 作为测试人员呢,避免不了要进行安全测试。有些测试人员可能会有一些困扰,那就是我不懂安全测试怎么办?


别着急,今天阿萨给大家共享一份Web 安全测试规范,专门给Web 安全小白准备的。 关注公众号,回复 【Web】获取 这份Web 安全测试规范。



看到这里,很多人就问了,这个和今天的主题有啥关系。 上面Web 安全规范内容中第一条测试用例里就用到了AppScan。但是大家都知道 AppScan 不是免费的。今天给大家隆重介绍下 OWASP 公认的 Web 安全扫描工具Zap。


OWASP Zed Attack Proxy 攻击代理服务器


世界上最受欢迎的免费安全工具之一。ZAP可以帮助我们在开发和测试应用程序过程中,自动发现 Web应用程序中的安全漏洞


下载地址:


https://www.zaproxy.org

以上地址下载最新版本后,直接安装。


用法:


1. 自动扫描网站


安装好zap 后,打开。



当您第一次启动ZAP时,系统会询问您是否希望持久化ZAP会话。

如果您不持久化会话,那么当您退出ZAP时,这些文件将被删除。

如果选择持久化会话,则会话信息将保存在本地数据库中这样您以后就可以访问它,并且您将能够为其提供自定义名称和位置保存文件。

现在,选择 No, I do not want to persist this session at this moment in time,然后选择 Start.


您将会看到如下界面。



点击 Automated Scan



在 URL to attack:输入需要测试的网址。 点击Attack。

自动扫描结束 在 Report 里导出想要的报告类型即可。是不是很简单?



2. 手动扫描网站



点击 Manual Explore



在“URL to explore ”文本框中,输入要浏览的web应用程序的完整URL

选择您想要使用的浏览器。

单击Launch Browser按钮。


探索完网站后,ZAP 会自动测试所有你扫描到的URL。测试结束后,保存结果即可。


是不是很简单?

有了入门工具和Web安全测试用例里 简单方便可执行用例。Web 安全测试入门无忧。大家可以看看用例里每一条详细的执行步骤都有列出,只要按照步骤执行即可。赶快下载下来去测试吧。Windows 适用哦。





相关文章
|
6月前
|
安全 数据安全/隐私保护 开发者
三款.NET 代码混淆工具比较分析:ConfuserEx、Obfuscar 和 Ipa Guard
三款.NET 代码混淆工具比较分析:ConfuserEx、Obfuscar 和 Ipa Guard
|
Web App开发 安全 Java
开源漏洞扫描工具(OWASP-Dependency-Check)探索
背景 随着公司逐渐发展壮大,网络信息安全变得越来越重要。由此激发了我们成立兴趣小组(凯京爆破小组)研究网络信息安全的欲望。然而信息安全的防范,还得从底层编码开始做起。这样依赖性扫描工具(OWASP-Dependency-Check)就进入了我们的视线,既符合我们当前的需求又使用方便简单,自然而然的成为了我们探索的对象。
18270 0
|
安全 Linux iOS开发
【漏洞扫描工具】Acunetix-Web应用系统漏扫工具
Acunetix-Web应用系统漏扫工具,下载安装包以及破解补丁。
418 1
|
虚拟化 Python Windows
[笔记]Volatility 取证工具使用以及Hollow插件使用
[笔记]Volatility 取证工具使用以及Hollow插件使用
165 0
|
安全 测试技术 数据库
OWASP ZAP 工具简介
大家好,我是阿萨。 现在Web 安全的重要性不言而喻。 作为测试人员呢,避免不了要进行安全测试。有些测试人员可能会有一些困扰,那就是我不懂安全测试怎么办?
935 0
OWASP ZAP 工具简介
|
XML 安全 Java
CVE-2017-9805:Struts2 REST插件远程执行命令漏洞(S2-052) 分析报告
一. 漏洞概述 2017年9月5日,Apache Struts 2官方发布一个严重级别的安全漏洞公告,该漏洞由国外安全研究组织lgtm.com的安全研究人员发现,漏洞编号为CVE-2017-9805(S2-052),在一定条件下,攻击者可以利用该漏洞远程发送精心构造的恶意数据包,获取业务数据或服务器权限,存在高安全风险。
10368 1
|
缓存 监控 Unix
.NET Core 跨平台资源监控库及dotnet tool小工具
.NET Core 跨平台资源监控库及dotnet tool小工具
497 0
.NET Core 跨平台资源监控库及dotnet tool小工具
|
数据采集
红队工具推荐——OWASP ZAP
红队工具推荐——OWASP ZAP
342 0
红队工具推荐——OWASP ZAP
|
SQL 安全 Linux
kali linux 网络渗透测试学习笔记(二)OWASP ZAP工具扫描SQL injection漏洞失败
按照惯例,利用OWASP ZAP工具扫描SQL injection漏洞时,应该很快就可以扫描出来,但是在笔者进行扫描的时候,却遇到了以下状况: 这说明了该工具根本就没能够扫描出SQL注入的漏洞,不知道该如何解决。
2295 0