腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
工具
TVP
最新优惠活动
文章/答案/技术大牛
搜索
搜索
关闭
发布
精选内容/技术社群/优惠产品,
尽在小程序
立即前往
文章
问答
(9999+)
视频
沙龙
1
回答
如
何在
docker
ZAP
OWASP
zap-full-scan
中
的
每个
http
请求
中
添加
一个
参数
、
、
docker
run -v $(pwd):/
zap
/wrk/:rw -t
owasp
/
zap
2
docker
-stable
zap
-full-scan.py \ -t https://www.example.com-g gen.conf -r testreport.html 我需要为
每个
http
请求
添加
一个
http
<
浏览 61
提问于2021-01-11
得票数 0
回答已采纳
1
回答
GitLab
中
的
自动安全测试
、
、
、
、
我正试图在我
的
GitLab项目中实现自动化。我认为一种方法可以是将它们作为YML文件
中
的
“变量”传递,并在
ZAP
命令中使用它们作为
参数
,如下所示(见下文)。varia
浏览 5
提问于2019-12-12
得票数 1
回答已采纳
1
回答
来自CLI
的
OWASP
密钥披风/OIDC/OAuth2
、
、
、
对于我
的
CI,我知道需要从CLI启动
ZAP
,这很好: -t
owasp
/
zap
2
docker
-stable但我看不出如何激活
一个
社区脚本,,以便在
每个
调用
中
包含
一个
令牌。对我来说不清楚,基本上要求安装这个应用程序,用鼠标查找键,但我做不到(没
浏览 25
提问于2022-10-12
得票数 0
1
回答
尝试在gitlab-ci工作流中使用
zap
、
、
我正在努力使
Zap
在我公司
的
持续集成工作流程
中
的
使用自动化。我们正在使用gitlab和我想要使用
一个
对接图像嵌入
Zap
作为一项服务,并在第一次,只需打电话快速扫描
一个
合法
的
目标网站,
如
itsecgames.com。我使用
的
是码头映像,它公开了
zap
.sh作为入口点。如
何在
gitlab脚本中使用此映像作为服务,以便对itsecgames.com进行快
浏览 2
提问于2017-06-09
得票数 1
3
回答
扫描时
OWASP
/
ZAP
悬空
、
我正在试用
OWASP
/
ZAP
,看看它是否可以用于我们
的
项目,但我无法使它工作--我不知道我做错了什么,文档真的没有帮助。我正在尝试
的
是在windows机器上本地运行在码头容器
中
的
api上运行扫描,所以我运行命令:
docker
run -v $(pwd):/
zap
/wrk/:rw -t
owasp
/
zap
2
docker
-stable
zap</e
浏览 0
提问于2019-02-14
得票数 1
回答已采纳
1
回答
如何运行
ZAP
扫描以扫描另
一个
容器
、
、
、
、
我是DevSecOps
的
新手。最近,我尝试在Gitlab CICD管道
中
实现DAST,但是
ZAP
无法访问主机。stage: test -
docker
run -t
owasp
/
zap
2
docker
-weekly
zap
-baseline.py -t
http
:为了保持它
的
运行,我分离了流程,
如
构建阶段所示。但是在Dast扫描作业
中
浏览 13
提问于2021-04-22
得票数 1
1
回答
Jenkins
Docker
Sidecar与容器一起运行守护进程命令
、
、
我希望在管道中将
ZAP
作为代理运行,并通过代理运行selenium测试。我只是在容器中使用卷曲代替selenium进行测试,并且能够在本地使用
docker
完成这项工作。在我
的
管道
中
,
zap
启动了,但是在那之后,管道只位于
zap
容器
中
,从来没有进展到第二个容器。我明白为什么,我已经启动了
一个
进程,作为
一个
守护进程,它永远不会完成,所以这个步骤永远不会完成。我只是不明白如
何在
詹金斯完成我所需要
的
。sta
浏览 2
提问于2018-11-20
得票数 2
回答已采纳
1
回答
使用
OWASP
对API进行身份验证,而不使用OpenAPI或Swagger规范
、
、
、
理想情况下,我想自动化扫描给一些规格(以
ZAP
理解
的
任何格式,但不是自动工具,
如
OpenAPI Swagger),
一个
网址入口点和用户名/密码,但我被困在更基本
的
步骤,
如
认证。如何使用
OWASP
对API进行身份验证?如何重用在其他
HTTP
请求
中用作头
的
JWT令牌?是否可以模仿我在
HTTP
集成测试中所做
的
工作,让
ZAP
发现与
HTTP
路径、
浏览 5
提问于2021-03-09
得票数 1
4
回答
如
何在
web界面上使用
Owasp
、
我需要在网络上工作
的
软件。我只能运行桌面应用程序。
浏览 6
提问于2017-08-21
得票数 1
回答已采纳
1
回答
向
ZAP
漏洞扫描器
添加
静态令牌
、
、
我目前正试图让
OWASP
扫描仪在
一个
特殊
的
网站上工作。否则,服务器将向断开页重定向302。是否有方法将此
参数
添加
到
ZAP
扫描器
中
?
浏览 0
提问于2019-01-21
得票数 1
2
回答
使用JQ解析变量
中
的
JSON数据
、
、
、
、
我
的
脚本有一些问题,它从JSON收集数据,将它们存储在变量
中
,然后用于CURL
请求
。我需要为
每个
JSON条目构建
一个
CURL
请求
。 我
的
问题是,我想
一个
接
一个
地将
参数
传递给CURL
请求
。我正在考虑
一个
for循环,但这实际上不是正确
的
解决方法。所以问题是,我如何使用JQ以适当
的
方式,以一种迭代
的
方式传递变量?同样,我需要对JSON
浏览 26
提问于2021-08-10
得票数 0
回答已采纳
1
回答
测试自动化
ZAP
& E2E (柏树)
、
、
、
、
最后,我用e2e和
ZAP
(使用
Docker
)实现了我
的
目标。 目前,我正在考虑使用
ZAP
作为yml文件
中
的
服务。Cypress:将流量(通过代理)转发给
ZAP
(选项
HTTP<
浏览 1
提问于2020-04-21
得票数 1
1
回答
如何将
OWASP
Zap
设置为MITM代理以调试
HTTP
web服务调用?
、
、
、
我想在OS X上捕获
HTTP
请求
和响应。这些
请求
是从Ruby- on -Rails服务器发送到Elasticsearch服务器
的
,因此我不能使用Chrome或其他浏览器提供
的
内置日志记录。在我
的
elasticsearch.yaml
中
,我将Elasticsearch更改为使用端口9400。使用web浏览器,我验证了它现在支持对该端口
的
请求
,而不是9200。在
ZAP
中
,我将Options > Lo
浏览 1
提问于2016-06-16
得票数 3
4
回答
发现无文档API
的
策略
、
、
、
受到这个问题
的
启发:如何处理API测试。但是,如果您没有记录终结点,因为开发人员没有时间这样做,或者它是
一个
遗留项目,没有文档之类
的
,那么该怎么办呢?
浏览 0
提问于2019-11-19
得票数 5
回答已采纳
2
回答
为什么在使用
ZAP
代理时,火狐会阻止HTTPS
请求
?
、
、
、
我
的
机器上有Zed攻击代理(
ZAP
),我
的
浏览器是Firefox。当我通过
ZAP
代理(使用FoxyProxy)路由浏览器流量时,如果是HTTPS流量,Firefox会说“您
的
连接不安全”,仅此而已。我甚至不能在代理
的
时候搜索。 我是否需要在
ZAP
上安装
一个
证书,或者我可以绕过它?
浏览 0
提问于2017-01-04
得票数 5
回答已采纳
2
回答
如何将
ZAP
与JMeter集成?
、
、
、
请大家给我
一个
关于如何集成
ZAP
工具与JMeter
的
安全问题
的
想法,我需要它涉及到日常
的
CI构建?提前谢谢。当我运行JMeter时,我还需要
ZAP
为所有JMeter API调用应用它
的
安全性测试。我需要JMeter和
ZAP
为
每个
API按顺序运行。
浏览 4
提问于2018-01-13
得票数 0
2
回答
用于测试XSS和其他网站漏洞
的
软件
、
我
的
一个
站点将提交漏洞测试,不确定公司是否手动进行此测试。我想知道我是否能找到任何软件,其中我指定了在我
的
网站中使用
的
所有变量名称,并自动尝试输入代码、脚本和其他东西在我
的
表单和页面
中
,以查看是否有任何漏洞打开。
浏览 0
提问于2017-07-07
得票数 4
回答已采纳
1
回答
使用
docker
镜像时,zapproxy full-scan未运行提供
的
脚本
、
、
、
我想在
zap
完整扫描期间对
每个
请求
启动httpsender脚本。所以我照做了
docker
run -v $(pwd):/
zap
/wrk/:rw -h -t
owasp
/
zap
2
docker
-weekly
zap
-full-scan.py -t https://www.test.com" 我
的
http
_paramerters.js
浏览 97
提问于2021-01-15
得票数 0
1
回答
web应用程序控制器
中
参数
映射大小验证
的
优点
、
、
、
、
我有
一个
web应用程序(Spring ),并对控制器
中
的
每个
参数
进行了输入数据验证。不存在
的
是检查接受
的
参数
映射大小。也就是说,当控制器需要10个
参数
,而
请求
有11个或9个
参数
时。我被告知,
参数
大小是重要
的
检查,以防止任何攻击或注入,即安全pov,特别是
参数
注入。在
ZAP
扫描过程
中
,
ZAP
会突
浏览 0
提问于2018-08-29
得票数 0
2
回答
如
何在
蛮力模式下利用
OWASP
获取授权
请求
时
的
CSRF令牌
、
、
我是
一个
新
的
OWASP
ZAP
,所以我需要你
的
帮助。我需要使用CSRF令牌
的
蛮力。从加载页面接收user_token据我所知,我需要创建从加载页面接收user_token
的
脚本,然后在授权链接上运行Attak -> Fuzz,然后选择user_t
浏览 0
提问于2017-01-31
得票数 3
点击加载更多
扫码
添加站长 进交流群
领取专属
10元无门槛券
手把手带您无忧上云
相关
资讯
Kali Linux Web渗透测试手册-5.7-使用ZAP测试WebSokets
7个特性让ZAP成为应用安全测试中的重要工具
功能级访问控制缺失及跨站请求伪造
kali与Whonix配合使用
Spring Boot十种安全措施
热门
标签
更多标签
云服务器
ICP备案
对象存储
腾讯会议
云直播
活动推荐
运营活动
广告
关闭
领券