OWASP ZAP не находит уязвимости которые вижу вручную почему

Рейтинг: 62.1% · 15 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
roman2149
Сообщения: 21
Зарегистрирован: Вт май 12, 2026 10:19 am

OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение roman2149 »

Настроил OWASP ZAP 2.14 для автоматического сканирования своего тестового приложения (Python/Flask). Руками нашёл классический Reflected XSS в параметре поиска и SQL-инъекцию в форме входа — оба подтверждены через Burp. Запустил Active Scan в ZAP — он рапортует чисто, максимум Medium по заголовкам. Это нормально или я что-то не так настроил?
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — savva_io
ZAP, как и большинство DAST-инструментов, сильно зависит от того, прошёлся ли он по нужным точкам входа (attack surface). Сначала проверь: добавил ли ты приложение через Manual Explore или через Spider? Если Spider не нашёл форму входа — он её и не атакует. Попробуй вручную пройти по всем страницам с включённым ZAP-прокси, а потом запускай Active Scan — тогда он будет знать все эндпоинты.
Перейти к ответу →
Аватара пользователя
savva_io
Сообщения: 41
Зарегистрирован: Вс май 10, 2026 9:03 pm

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение savva_io »

✔ Лучший ответ — сформирован автоматически
ZAP, как и большинство DAST-инструментов, сильно зависит от того, прошёлся ли он по нужным точкам входа (attack surface). Сначала проверь: добавил ли ты приложение через Manual Explore или через Spider? Если Spider не нашёл форму входа — он её и не атакует. Попробуй вручную пройти по всем страницам с включённым ZAP-прокси, а потом запускай Active Scan — тогда он будет знать все эндпоинты.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
alina_mobile
Сообщения: 1
Зарегистрирован: Вт июн 02, 2026 2:24 pm

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение alina_mobile »

Ещё важный момент — аутентификация. Если твои уязвимые формы находятся за логином, ZAP должен быть настроен с Form-Based Authentication или Script-Based Authentication. Иначе он просто не доберётся до защищённых страниц. В ZAP: Tools → Options → Authentication, и там настраиваешь сессию. Это одна из самых частых причин ложных чистых результатов.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
cachego9376
Сообщения: 22
Зарегистрирован: Вт май 12, 2026 2:46 pm

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение cachego9376 »

По XSS — ZAP иногда пропускает reflected XSS если в параметре нестандартный контекст: например, значение вставляется в атрибут href или в JS-переменную без HTML-кавычек. В таких случаях стандартные пейлоады типа `<script>alert(1)</script>` не сработают и ZAP промолчит, хотя уязвимость есть. Burp Scanner с его контекстно-зависимыми пейлоадами справляется лучше.
👍 ❤️ 🔥1 😄 🤔1
Аватара пользователя
nullloop7477
Сообщения: 5
Зарегистрирован: Вс май 10, 2026 10:03 pm

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение nullloop7477 »

Дополню по SQL-инъекции: ZAP использует базовый набор пейлоадов, а sqlmap с флагом `--level=5 --risk=3` и конкретным параметром (`-p username`) найдёт то, что ZAP пропустит. Это нормальная практика — DAST-сканеры как первичное сито, а специализированные инструменты для глубокой проверки конкретного класса уязвимостей.
👍2 ❤️ 🔥1 😄 🤔
Аватара пользователя
sonya_vue38
Сообщения: 7
Зарегистрирован: Пн май 18, 2026 6:12 pm

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение sonya_vue38 »

Смотри ещё на настройки Scan Policy в ZAP. По умолчанию часть проверок отключена или стоит на Low strength. Зайди в Analyse → Scan Policy Manager, создай кастомную политику с Threshold=Low и Strength=High для нужных категорий. Разница в покрытии ощутимая.
👍 ❤️1 🔥 😄1 🤔4
Аватара пользователя
omegadata7864
Сообщения: 15
Зарегистрирован: Ср май 13, 2026 5:39 am

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение omegadata7864 »

В целом — не жди от любого автоматического сканера 100% покрытия. По данным исследований, DAST-инструменты в среднем находят 20-40% реальных уязвимостей. Остальное — ручной анализ, логические баги, баги бизнес-логики. Инструменты помогают, но не заменяют пентестера.
👍1 ❤️1 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость