加载中...

| 中文名 | OWASP ZAP |
| 全称 | Zed Attack Proxy |
| 类别 | 动态安全测试工具 |
| 许可 | 开源免费 |
| 维护方 | OWASP社区 |
OWASP ZAP(Zed Attack Proxy)是由开放Web应用安全项目社区维护的一款免费开源Web应用安全测试工具。它以中间人代理的方式截获浏览器与服务器之间的流量,并结合自动化扫描,帮助测试人员发现网站中的常见安全漏洞。ZAP定位于易用与全面,是入门与专业动态测试都常用的工具。
作为动态应用安全测试(DAST)工具,ZAP在应用运行状态下探测漏洞,无需查看源代码。它既提供图形界面供手工探索,也支持命令行与自动化流水线集成,便于纳入持续集成环境实现自动化安全检查。由于完全免费且社区活跃,ZAP成为许多组织安全测试的起点。
开发和测试人员用ZAP在上线前扫描Web应用,检查注入、跨站脚本、配置缺陷等风险;安全团队将其嵌入持续集成流水线,实现每次构建自动做基线安全扫描;渗透测试人员则借助其代理功能手工分析和篡改请求。它常与商业扫描器和手工审计互为补充。
问:ZAP和Burp Suite有何区别?答:两者都是Web测试代理,ZAP完全免费开源、适合自动化集成,Burp Suite的专业版功能更强但需付费,专业渗透测试中应用更广。
问:ZAP能发现所有漏洞吗?答:不能,自动化扫描擅长发现常见的技术性漏洞,业务逻辑类问题仍需人工分析。

| 中文名 | OWASP ZAP |
| 全称 | Zed Attack Proxy |
| 类别 | 动态安全测试工具 |
| 许可 | 开源免费 |
| 维护方 | OWASP社区 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧