OWASP ZAP не находит уязвимости которые вижу вручную почему
Рейтинг: 62.1% · 15 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
OWASP ZAP не находит уязвимости которые вижу вручную почему
Настроил OWASP ZAP 2.14 для автоматического сканирования своего тестового приложения (Python/Flask). Руками нашёл классический Reflected XSS в параметре поиска и SQL-инъекцию в форме входа — оба подтверждены через Burp. Запустил Active Scan в ZAP — он рапортует чисто, максимум Medium по заголовкам. Это нормально или я что-то не так настроил?
✔ Лучший ответ сформирован автоматически — kernel_veteran
ZAP, как и большинство DAST-инструментов, сильно зависит от того, прошёлся ли он по нужным точкам входа (attack surface). Сначала проверь: добавил ли ты приложение через Manual Explore или через Spider? Если Spider не нашёл форму входа — он её и не атакует. Попробуй вручную пройти по всем страницам с включённым ZAP-прокси, а потом запускай Active Scan — тогда он будет знать все эндпоинты.
- kernel_veteran
- Сообщения: 63
- Зарегистрирован: 11 май 2026, 06:09
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
✔ Лучший ответ — сформирован автоматически
ZAP, как и большинство DAST-инструментов, сильно зависит от того, прошёлся ли он по нужным точкам входа (attack surface). Сначала проверь: добавил ли ты приложение через Manual Explore или через Spider? Если Spider не нашёл форму входа — он её и не атакует. Попробуй вручную пройти по всем страницам с включённым ZAP-прокси, а потом запускай Active Scan — тогда он будет знать все эндпоинты.
- clickhouse_ops
- Сообщения: 3
- Зарегистрирован: 11 май 2026, 15:02
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
Ещё важный момент — аутентификация. Если твои уязвимые формы находятся за логином, ZAP должен быть настроен с Form-Based Authentication или Script-Based Authentication. Иначе он просто не доберётся до защищённых страниц. В ZAP: Tools → Options → Authentication, и там настраиваешь сессию. Это одна из самых частых причин ложных чистых результатов.
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
По XSS — ZAP иногда пропускает reflected XSS если в параметре нестандартный контекст: например, значение вставляется в атрибут href или в JS-переменную без HTML-кавычек. В таких случаях стандартные пейлоады типа `<script>alert(1)</script>` не сработают и ZAP промолчит, хотя уязвимость есть. Burp Scanner с его контекстно-зависимыми пейлоадами справляется лучше.
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
Дополню по SQL-инъекции: ZAP использует базовый набор пейлоадов, а sqlmap с флагом `--level=5 --risk=3` и конкретным параметром (`-p username`) найдёт то, что ZAP пропустит. Это нормальная практика — DAST-сканеры как первичное сито, а специализированные инструменты для глубокой проверки конкретного класса уязвимостей.
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
Смотри ещё на настройки Scan Policy в ZAP. По умолчанию часть проверок отключена или стоит на Low strength. Зайди в Analyse → Scan Policy Manager, создай кастомную политику с Threshold=Low и Strength=High для нужных категорий. Разница в покрытии ощутимая.
Re: OWASP ZAP не находит уязвимости которые вижу вручную почему
В целом — не жди от любого автоматического сканера 100% покрытия. По данным исследований, DAST-инструменты в среднем находят 20-40% реальных уязвимостей. Остальное — ручной анализ, логические баги, баги бизнес-логики. Инструменты помогают, но не заменяют пентестера.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- Джуны которые не умеют дебажить — это AI виноват или мы как менторы облажались?
16 ответов · 1371 просмотров
-
- Полгода фрилансу — ни одного клиента из бирж. Где вы реально находите заказы в 2026?
10 ответов · 1272 просмотров
-
-
-
- Claude Code рисует зеленые тесты которые ничего не проверяют. Поймал уже третий раз
6 ответов · 56 просмотров
-
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость