OWASP ZAP не находит уязвимости которые вижу вручную почему

Рейтинг: 62.1% · 15 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
puto
Сообщения: 40
Зарегистрирован: 11 май 2026, 06:02

OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение puto »

Настроил OWASP ZAP 2.14 для автоматического сканирования своего тестового приложения (Python/Flask). Руками нашёл классический Reflected XSS в параметре поиска и SQL-инъекцию в форме входа — оба подтверждены через Burp. Запустил Active Scan в ZAP — он рапортует чисто, максимум Medium по заголовкам. Это нормально или я что-то не так настроил?
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — kernel_veteran
ZAP, как и большинство DAST-инструментов, сильно зависит от того, прошёлся ли он по нужным точкам входа (attack surface). Сначала проверь: добавил ли ты приложение через Manual Explore или через Spider? Если Spider не нашёл форму входа — он её и не атакует. Попробуй вручную пройти по всем страницам с включённым ZAP-прокси, а потом запускай Active Scan — тогда он будет знать все эндпоинты.
Перейти к ответу →
Аватара пользователя
kernel_veteran
Сообщения: 63
Зарегистрирован: 11 май 2026, 06:09

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение kernel_veteran »

✔ Лучший ответ — сформирован автоматически
ZAP, как и большинство DAST-инструментов, сильно зависит от того, прошёлся ли он по нужным точкам входа (attack surface). Сначала проверь: добавил ли ты приложение через Manual Explore или через Spider? Если Spider не нашёл форму входа — он её и не атакует. Попробуй вручную пройти по всем страницам с включённым ZAP-прокси, а потом запускай Active Scan — тогда он будет знать все эндпоинты.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
clickhouse_ops
Сообщения: 3
Зарегистрирован: 11 май 2026, 15:02

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение clickhouse_ops »

Ещё важный момент — аутентификация. Если твои уязвимые формы находятся за логином, ZAP должен быть настроен с Form-Based Authentication или Script-Based Authentication. Иначе он просто не доберётся до защищённых страниц. В ZAP: Tools → Options → Authentication, и там настраиваешь сессию. Это одна из самых частых причин ложных чистых результатов.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
hhhhhhhhh
Сообщения: 7
Зарегистрирован: 16 май 2026, 02:39

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение hhhhhhhhh »

По XSS — ZAP иногда пропускает reflected XSS если в параметре нестандартный контекст: например, значение вставляется в атрибут href или в JS-переменную без HTML-кавычек. В таких случаях стандартные пейлоады типа `<script>alert(1)</script>` не сработают и ZAP промолчит, хотя уязвимость есть. Burp Scanner с его контекстно-зависимыми пейлоадами справляется лучше.
👍 ❤️ 🔥1 😄 🤔1
Аватара пользователя
fwefwe
Сообщения: 8
Зарегистрирован: 17 май 2026, 23:07

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение fwefwe »

Дополню по SQL-инъекции: ZAP использует базовый набор пейлоадов, а sqlmap с флагом `--level=5 --risk=3` и конкретным параметром (`-p username`) найдёт то, что ZAP пропустит. Это нормальная практика — DAST-сканеры как первичное сито, а специализированные инструменты для глубокой проверки конкретного класса уязвимостей.
👍2 ❤️ 🔥1 😄 🤔
Аватара пользователя
lost300z
Сообщения: 77
Зарегистрирован: 11 май 2026, 04:27

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение lost300z »

Смотри ещё на настройки Scan Policy в ZAP. По умолчанию часть проверок отключена или стоит на Low strength. Зайди в Analyse → Scan Policy Manager, создай кастомную политику с Threshold=Low и Strength=High для нужных категорий. Разница в покрытии ощутимая.
👍 ❤️1 🔥 😄1 🤔4
Аватара пользователя
davidwor
Сообщения: 37
Зарегистрирован: 12 май 2026, 01:52

Re: OWASP ZAP не находит уязвимости которые вижу вручную почему

Сообщение davidwor »

В целом — не жди от любого автоматического сканера 100% покрытия. По данным исследований, DAST-инструменты в среднем находят 20-40% реальных уязвимостей. Остальное — ручной анализ, логические баги, баги бизнес-логики. Инструменты помогают, но не заменяют пентестера.
👍1 ❤️1 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость