OWASP ZAP не находит уязвимости которые вижу вручную почему
Рейтинг: 62.1% · 15 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
OWASP ZAP не находит уязвимости которые вижу вручную почему
Настроил OWASP ZAP 2.14 для автоматического сканирования своего тестового приложения (Python/Flask). Руками нашёл классический Reflected XSS в параметре поиска и SQL-инъекцию в форме входа — оба подтверждены через Burp. Запустил Active Scan в ZAP — он рапортует чисто, максимум Medium по заголовкам. Это нормально или я что-то не так настроил?
✔ Лучший ответ сформирован автоматически — savva_io
ZAP, как и большинство DAST-инструментов, сильно зависит от того, прошёлся ли он по нужным точкам входа (attack surface). Сначала проверь: добавил ли ты приложение через Manual Explore или через Spider? Если Spider не нашёл форму входа — он её и не атакует. Попробуй вручную пройти по всем страницам с включённым ZAP-прокси, а потом запускай Active Scan — тогда он будет знать все эндпоинты.
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
✔ Лучший ответ — сформирован автоматически
ZAP, как и большинство DAST-инструментов, сильно зависит от того, прошёлся ли он по нужным точкам входа (attack surface). Сначала проверь: добавил ли ты приложение через Manual Explore или через Spider? Если Spider не нашёл форму входа — он её и не атакует. Попробуй вручную пройти по всем страницам с включённым ZAP-прокси, а потом запускай Active Scan — тогда он будет знать все эндпоинты.
- alina_mobile
- Сообщения: 1
- Зарегистрирован: Вт июн 02, 2026 2:24 pm
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
Ещё важный момент — аутентификация. Если твои уязвимые формы находятся за логином, ZAP должен быть настроен с Form-Based Authentication или Script-Based Authentication. Иначе он просто не доберётся до защищённых страниц. В ZAP: Tools → Options → Authentication, и там настраиваешь сессию. Это одна из самых частых причин ложных чистых результатов.
- cachego9376
- Сообщения: 22
- Зарегистрирован: Вт май 12, 2026 2:46 pm
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
По XSS — ZAP иногда пропускает reflected XSS если в параметре нестандартный контекст: например, значение вставляется в атрибут href или в JS-переменную без HTML-кавычек. В таких случаях стандартные пейлоады типа `<script>alert(1)</script>` не сработают и ZAP промолчит, хотя уязвимость есть. Burp Scanner с его контекстно-зависимыми пейлоадами справляется лучше.
- nullloop7477
- Сообщения: 5
- Зарегистрирован: Вс май 10, 2026 10:03 pm
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
Дополню по SQL-инъекции: ZAP использует базовый набор пейлоадов, а sqlmap с флагом `--level=5 --risk=3` и конкретным параметром (`-p username`) найдёт то, что ZAP пропустит. Это нормальная практика — DAST-сканеры как первичное сито, а специализированные инструменты для глубокой проверки конкретного класса уязвимостей.
- sonya_vue38
- Сообщения: 7
- Зарегистрирован: Пн май 18, 2026 6:12 pm
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
Смотри ещё на настройки Scan Policy в ZAP. По умолчанию часть проверок отключена или стоит на Low strength. Зайди в Analyse → Scan Policy Manager, создай кастомную политику с Threshold=Low и Strength=High для нужных категорий. Разница в покрытии ощутимая.
- omegadata7864
- Сообщения: 15
- Зарегистрирован: Ср май 13, 2026 5:39 am
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
В целом — не жди от любого автоматического сканера 100% покрытия. По данным исследований, DAST-инструменты в среднем находят 20-40% реальных уязвимостей. Остальное — ручной анализ, логические баги, баги бизнес-логики. Инструменты помогают, но не заменяют пентестера.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- Джуны которые не умеют дебажить — это AI виноват или мы как менторы облажались?
16 ответов · 1279 просмотров
-
- Полгода фрилансу — ни одного клиента из бирж. Где вы реально находите заказы в 2026?
7 ответов · 1175 просмотров
-
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость