2016-09-30 3 views
0

Я новичок в ZAP 2.5 и у меня есть эти вопросы, которые еще ответил на момент:Может ли OWASP ZAP выполняться на защищенном веб-сайте?

  1. Может ZAP быть выполнены в защищенном веб-сайте? Обратите внимание, что я не знаю, какой метод используется для защиты веб-сайта. Но всякий раз, когда я пытаюсь выполнить ZAP, он проверяет только форму входа в систему на сайте; ZAP не вырывается глубоко. Это нормально, зная, что сайт защищен?
  2. Я не взламываю сайт; что мой наставник хотел, чтобы я знал, может ли я или ZAP выполнять тестирование безопасности на нашем веб-сайте, даже если он защищен. Это действительно возможно? Если да, то как?

Я надеюсь, что кто-то просветит меня этим, потому что до сих пор я еще не нашел ответов. Спасибо!

ответ

0

Он может. Вы можете прочитать, как настроить его in the manual.

+0

Эй, спасибо, что ответили. Мой наставник сказал мне, что это ** замаскировано ** и ** санировано ** (они, как мне кажется, используют AngularJS и PHP), возможно ли это также? Спасибо! – julyxx

+0

«было замаскировано и дезинфицировано» -> Что это такое? Что означает «маскировка и санитация»? – viraptor

+0

Насколько я знаю, ** $ sanitize ** в AngularJS - это строка html, которая используется для удаления всех потенциально опасных токенов. – julyxx

0

Средства безопасности, такие как ZAP, не работают по магии. Они позволяют автоматизировать повторяющиеся задачи, которые потребуются вручную для pentester для выполнения вручную.

Если у вас сложный процесс входа в систему, вам нужно будет понять, как он работает, чтобы настроить ZAP как его обрабатывать. Прокси-сервер вашего браузера через ZAP. Войдите в систему вручную и просмотрите запросы и ответы, которые проксированы. Попытайтесь понять, как работает аутентификация - как только вы это сделаете, вы можете приступить к рассмотрению того, как автоматизировать вход в систему через ZAP.

+0

Отмечено! Огромное спасибо. – julyxx

Смежные вопросы