腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(1171)
视频
沙龙
1
回答
使用
Swagger
API
定义
对
OWASP
ZAP
活动
扫描
进行
身份验证
失败
、
、
、
我正在尝试
使用
OWASP
ZAP
对应用程序的
Swagger
API
(OpenAPI)
定义
进行
主动
扫描
。在执行
活动
扫描
之前,我已经配置了
ZAP
上下文,从URL/文件加载了
API
定义
,然后在上下文中确保选择了正确的用户凭据。我测试了一些web和移动应用程序,它们与
ZAP
完美配合,但我注意到,如果应用程序
使用
自
定义
浏览 44
提问于2019-09-09
得票数 0
1
回答
使用
OWASP
对
API
进行
身份验证
,而不
使用
OpenAPI或
Swagger
规范
、
、
、
我正在尝试
对
我的
API
进行
身份验证
,以便
使用
OWASP
执行一些被动/主动
扫描
。 我没有任何
Swagger
或OpenAPI规范,但我有一些可能有用的HTTP测试(Javascript)。但是,我不知道如何
使用
ZAP
验证我的
API
。然后,我正确地点击了我的“默认上下文”(我用这个名称创建了它,与
ZAP
术语无关,它只是一个
ZAP
上下文),并点击了“
活动
浏览 5
提问于2021-03-09
得票数 1
1
回答
API
扫描
未从
OWASP
ZAP
中的
swagger
-ui.html
扫描
API
、
、
、
、
我尝试了下面的命令 docker pull
owasp
/
zap
2docker-weekly docker run -v $(pwd):/
zap
/wrk/:rw -t
owasp
/
zap
2docker-weekly
zap
-
api
-scan.py -t https://dummyexample.com/
swagger
-ui.html -f openapi -g gen.con
浏览 63
提问于2021-07-08
得票数 0
1
回答
不通过
ZAP
扫描
坞映像
进行
身份验证
、
、
、
、
在
进行
身份验证
时,我选择了ScriptBasedAuthentication并加载了脚本承载者-Token.js,提供了令牌提供程序URL、
API
密钥和承载-Token.js中提供的grantType。导入
Swagger
.json并运行
活动
扫描
。在尝试
使用
ZAP
API
扫描
停靠器映像时,我会收到警告,如--这可能表示应用程序未能正确处理意外输入。由“
浏览 3
提问于2021-07-14
得票数 0
1
回答
在运行
活动
扫描
或爬网之前未执行
身份验证
脚本
、
下午好,亲爱的社区,为了验证包含4个
API
调用的脚本,所有这些
API
调用都是相互依赖的。auth_script.png 因此,基本上
zap
需要执行此脚本(所有四个
API
调用),获取cooki
浏览 17
提问于2019-03-28
得票数 0
1
回答
OWASP
ZAP
认证中的被动
扫描
、
、
我正在尝试了解被动
扫描
是如何工作的,以及如何在我的用例中应用它。 我在下面演示了我的设置: ? 客户端可以
使用
基本
身份验证
或SAML根据代理
对
自身
进行
身份验证
。所以我的问题是:假设代理在端口A上运行,后端服务在端口B上运行,我希望
使用
Owasp
ZAP
被动地
扫描
所有请求。对于被动
扫描
,
ZAP
会话是否需要以任何方式
对
自身
进行
身份验证</
浏览 70
提问于2021-06-24
得票数 1
回答已采纳
1
回答
可以通过调用
API
来设置
OWASP
中的自
定义
向量吗?
我想
使用
OWASP
扫描
API
。
API
post请求的数据格式是JSON,但是设置
zap
的输入向量不会在post请求中模糊JSON数据。在用户
定义
的向量中设置它之后,我将在post请求中
对
参数
进行
模糊处理。但是,我无法从
API
文件中找到相应的信息。最好的方法是什么
浏览 1
提问于2022-08-05
得票数 0
1
回答
在
ZAP
中的NTLM认证
、
、
、
我正在尝试
使用
ZAP
对
REST
进行
渗透测试。
Api
使用
windows
身份验证
域\用户名,并在本地托管在特定端口上。首先,我用邮递员做了一个测试,试图连接并提出一个示例请求。我的配置如下所示:我决定在
OWASP
中复制这个设置。我设置了我的用户:然后在会话属性中设置
身份验证
选项:和会议管理选项:当tryng在
ZAP
中执行
活动
扫描
时,我会得
浏览 0
提问于2018-08-31
得票数 4
1
回答
在后续
扫描
中,
Zap
扫描
不返回警报。
、
、
我正在
使用
OWASP
扫描
工具
使用
它的
API
。我
对
我的网站
进行
了一次主动
扫描
,它创建了四个警报。然而,几分钟后,在第二次运行时,它返回了0条警报。它似乎在某个地方保存了早期的警报,并且只查找新的警报。我的问题是,如何重置
ZAP
以便重新启动
扫描
,而不知道先前的
扫描
结果。非常感谢。
浏览 13
提问于2018-01-16
得票数 0
回答已采纳
2
回答
连接到
Zap
映像,“ProxyError引起的最大重试超过url:(”无法连接到代理“)
、
、
、
、
我试着用把它拉下来:
使用
“从Docker容器外部访问
API
”部分中描述的命令运行它:但我似乎无法连接到它。当我运行docker inspect <CONTAINER ID> | g
浏览 1
提问于2017-07-11
得票数 0
回答已采纳
1
回答
如何在Windows上挂载
ZAP
扫描
的
zap
/wrk目录
、
、
我试图
对
一个
API
运行
ZAP
扫描
,但是当我运行下面的命令时,我得到了错误“无效选项v:选项-v不被识别的”: docker run -t
owasp
/
zap
2docker-weekly
zap
-
api
-scan.py我想要生成
扫描
报告并转储到同一个目录。我的理解是,命令-v $(pwd):/
zap
/wrk/:rw会将docker映像中的/
zap
浏览 4
提问于2021-10-08
得票数 0
回答已采纳
1
回答
ZAP
活动
扫描
在桌面上工作,但在url_not_in_context错误的对接图像中
失败
。
、
、
我能够
扫描
我的
API
使用
ZAP
桌面,但
失败
与'url_not_in_context‘错误的
活动
扫描
从
zap
码头形象。上下文
定义
从桌面导出,并指定为参数到
zap
-
api
-scan.py。我
使用
zap
2docker-稳定的图像来
扫描
API
。加载自
定义
脚本以
进行
身份验证
。
浏览 14
提问于2021-06-08
得票数 1
回答已采纳
2
回答
输入矢量主动
扫描
zap
owasp
、
、
我的公司要求我在他们的web应用程序上
使用
zap
进行
安全测试。我想知道什么是建议的输入向量来运行最优的主动
扫描
?我已经尝试过用尽可能多的选项运行几个
活动
扫描
,但它从未完成,因为它在第一步就需要几个小时,而从来没有完成,因为我在晚上让它运行,当我回来的时候它已经停止了。我做了很多研究,我没有印象,我发现的网站停留在解释有关输入向量的主动
扫描
。在论坛上,人们似乎会通过
API
更多地谈论输入向量。在我的情况下,通过
API
会更好吗? 谢谢你的关
浏览 6
提问于2020-07-21
得票数 1
回答已采纳
2
回答
用真实数据获取
OWASP
参数的最佳方法是什么?
、
、
我试图导入和
扫描
Open
定义
,在我看来,url参数和请求主体没有被真正的数据所取代。是否有一种方法使
OWASP
能够用真实的数据自动替换这些参数和身体请求?如果没有,还有什么其他最优的解决方案?
浏览 0
提问于2020-03-12
得票数 1
1
回答
使用
API
进行
身份验证
扫描
的工作
OWASP
Zap
脚本示例
、
、
我在网上找到了大量的说明,尝试了很多不同的方法,但仍然不能让
Zap
登录到页面
进行
全面
扫描
。Password=
ZAP
&Username=
ZAP
', 'http://XXX/webui/login/assets', 'http://XXXPassword=
ZAP</em
浏览 16
提问于2018-12-09
得票数 0
1
回答
OWASP
POST
扫描
未用导入的URL执行
、
、
我想
使用
ZAP
在无头模式下
扫描
给定的一组URL。urls,对上下文执行了
活动
扫描
)context/urls/historyimported 导出上下文,它的urls 清除上下文和urls(通过rest-
api
)performed
对
导入的上下文
进行</
浏览 0
提问于2019-12-06
得票数 0
3
回答
在
ZAP
工具中添加
身份验证
以攻击URL
、
、
、
、
如何将
身份验证
详细信息传递给
ZAP
工具以
扫描
网站。请帮我解决这个问题。
浏览 4
提问于2015-07-20
得票数 32
1
回答
身份验证
中缺少抗csrf令牌wso2的端点cookies/标头为5.9
、
、
在GET方法的响应中,我收到了authenticationendpoint的“Anti-CSRF令牌缺失”
ZAP
漏洞,因为它不包含响应正文的表单提交标记中的隐藏参数- csrf令牌。引用的WSO2链接: No known Anti-CSRF token [anticsrf, CSRFToken, __RequestVerificationToken,
身份验证
端点webapp的web.xml <?xml version="1.0" encoding="UTF-8"?
浏览 2
提问于2020-05-26
得票数 1
1
回答
CLI主动
扫描
ZAP
在DVWA上-没有发现外阴
、
、
我正在命令行中
使用
ZAP
(停靠表单)在命令行上运行经过
身份验证
的
扫描
,但没有发现漏洞。我要这么做:谢谢你的帮助
浏览 10
提问于2022-07-25
得票数 0
2
回答
自动登录以刷新Burp Suite 2中的令牌
、
、
、
、
我想运行一个自动
扫描
在一个web应用程序的角度和JSNode。在这个问题上,我可以访问不同类型的帐户。在
ZAP
OWASP
上,我可以选择POST请求,它检测请求中的参数,显示哪个参数对应于登录和密码,然后通知它我可以
使用
的不同帐户(登录/密码)。由于这一点,它没有问题攻击我的网站,即使令牌过期。但是,我不能复制这个机制,以便在自动
扫描
期间
对
自己
进行
身份验证
。有人能给我个建议吗?我发现一些页面似乎描述了这种机制,但我的请求不一样,我遇到了一点麻
浏览 0
提问于2020-08-07
得票数 1
点击加载更多
热门
标签
更多标签
云服务器
对象存储
ICP备案
云点播
实时音视频
活动推荐
运营活动
广告
关闭
领券