IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 开发测试 -> 测试工具OWASP ZAP安装使用 -> 正文阅读

[开发测试]测试工具OWASP ZAP安装使用

项目测试工具主要使用owasp zap和appcan 两种工具进行安全性测试,在提测给测试部测试的同时,开发部本身也在使用工具进行修改测试验证相关问题。在此基础上,本文简要介绍owasp zap工具相关信息,以及实际的安装使用过程,以便后续持续使用以及为后来者提供参考借鉴,文中不免疏漏之处,望读者予以指正!

1. 概念介绍

1.1 OWASP

开放式Web应用程序安全项目(OWASP,Open Web Application Security Project)是一个开源的、非盈利的全球性安全组织,
致力于应用软件的安全研究,它提供有关计算机和互联网应用程序的公正、实际、有成本效益的信息。
其使命是使应用软件更加安全,使企业和组织能够对应用安全风险作出更清晰的决策。
其目的是协助个人、企业和机构来发现和使用可信赖软件。
开放式Web应用程序安全项目(OWASP)是一个非营利组织,不附属于任何企业或财团。

1.2 OWASP ZAP

ZAP则是OWASP里的工具类项目,也是旗舰项目,全称是OWASP Zed attack proxy,
是一款web application 集成渗透测试和漏洞工具,同样是免费开源跨平台的。
OWASP ZAP是世界上最受欢迎的免费安全工具之一。
ZAP可以帮助我们在开发和测试应用程序过程中,自动发现 Web应用程序中的安全漏洞。
另外,它也是一款提供给具备丰富经验的渗透测试人员进行人工安全测试的优秀工具。

2. 下载安装

2.1 下载

https://www.zaproxy.org/download/
https://github.com/zaproxy/zaproxy/releases/download

在这里插入图片描述

2.2 安装

  1. 安装环境
windows环境:Windows Server 2019 Standard
jdk版本:jdk-8u281-windows-x64.exe
ZAP版本:ZAP_2_10_0_windows.exe
  1. 安装步骤
windows下安装,exe文件执行,下一步即可完成安装。
注意:ZAP依赖于jdk环境,需要预先安装jdk。

在这里插入图片描述

3. 使用方法

3.1 本地代理设置

给Chrome浏览器设置http代理,owasp zap默认使用8080端口开启http代理;
Chrome浏览器,设置 -- 高级 -- 系统 -- 代理,然后进入windows  网络和Internet 代理中,
或者直接进入windows进行设置:windows--设置--代理;

在这里插入图片描述

如果想修改owasp zap默认的代理,owasp zap的代理设置可在 工具 -- 选项 -- 本地代理 中修改。

在这里插入图片描述

3.2 简单攻击

Chrome浏览器上随意访问任何网站,都可以截取到访问的网址,从而实现攻击。
1) 爬行网站

手动爬行网站后,选择该站点进行owsap zap的强制浏览网站、强制浏览目录、forced browse directory(and children),尽量的爬行出网站的所有链接页面!

在这里插入图片描述
2) 主动扫描
在这里插入图片描述
3)查看扫描结果
在这里插入图片描述
警报界面,点击具体的警报列表内容,右侧会显示该条警报的风险等级、攻击方式、相关参数以及解决方案建议和涉及的内容等等,根据相关提示信息,可通过调整项目工程相关配置等,提高系统安全。

4. 参考资料

[1] https://www.zaproxy.org/
[2] https://blog.csdn.net/wxh0000mm/article/details/104450024

  开发测试 最新文章
pytest系列——allure之生成测试报告(Wind
某大厂软件测试岗一面笔试题+二面问答题面试
iperf 学习笔记
关于Python中使用selenium八大定位方法
【软件测试】为什么提升不了?8年测试总结再
软件测试复习
PHP笔记-Smarty模板引擎的使用
C++Test使用入门
【Java】单元测试
Net core 3.x 获取客户端地址
上一篇文章      下一篇文章      查看所有文章
加:2021-10-09 16:34:29  更:2021-10-09 16:35:36 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/18 2:55:07-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码