私はWebアプリケーションの脆弱性を評価するためにZAPを使用しようとしています。私のアーキテクチャは、テスト対象の「アプリケーションサーバー」が内部的に他のWebアプリケーションサーバーからAPIを呼び出すようなものです。私は脆弱性テストを実行するために単一のアプリケーションサーバーをクローンしています。テスト中ではない間に他のサーバーも分離するはずですか? ZAPは他のアプリケーションサーバーに影響を及ぼすものを引き起こしますか? 私は、ZAPが "アプリケーションサーバー"上で実行するすべてのテストに精通していないので、質問します。OWASP ZAPアプリケーションアプリケーションサーバーのネットワークのセキュリティテスト
0
A
答えて
0
あなたのアーキテクチャについて詳しく知りません。
ZAPスパイダーのいずれかでwww.example.comをスキャンすると、ZAPは利用可能なすべての機能を探索しようとします。 ZAPがwww.example1.comへのリンクを見つけた場合、ZAPに別のことを話している場合を除き、Zopeが範囲外になっているものは無視します。しかし、いくつかの機能がwww.example2.comからAPIを呼び出す場合、それらのAPIはおそらくZAPスキャンwww.example.comの副作用として呼び出されます。
それはまったく役に立ちますか?
関連する問題
- 1. OWASP ZAPを使ってAngularJSのセキュリティテストを行う方法
- 2. OWASP ZAP - エラーメッセージのリスト
- 3. OWASP ZAPパッシブスキャンスクリプト
- 4. OWASP zap python api authentication
- 5. sshトンネル上のOWASP ZAPプロキシ
- 6. OWASP ZAP - URLのリストをスキャン
- 7. OWASP ZAP無効POSTリクエスト(範囲外)
- 8. python-owasp-zap-v2.4パッケージを使用してPythonのOWASP侵入テストを自動化
- 9. Javaセキュリティテスト
- 10. OWASP ZAP with bruteforceモードでCSRFトークンを取得する方法
- 11. 同じSeleniumグリッドポートを持つOWASP ZAP JVM競合
- 12. OWASP ZAP SpiderレポートをExcelにエクスポートする方法は?
- 13. OWASP ZAPレポートをメールで設定できますか?
- 14. AndroidでMiTM攻撃にOWASP ZAPを使用するには?
- 15. 削除したアドオンをowasp zapに再インストールするには?
- 16. Macでowasp zapをインストール/アンインストール/再インストールする方法
- 17. Owasp ZAPをWebインターフェイスで使用する方法
- 18. ロボットフレームワークからowasp zapを起動する方法
- 19. CIパイプラインへのセキュリティテストの統合
- 20. owasp zapで同時に2つのサイトを実行する方法
- 21. OWASP ZAPが履歴ビューで画像へのリクエストを表示しない
- 22. 他のツール(OWASP ZAP)をNightwatch.jsに統合することができます
- 23. ZAP脚本の同期エラー
- 24. OWASP ZAP X-Frame-Optionsと存在しないhtmlファイルで偽陽性である
- 25. 保護されたWebサイトでOWASP ZAPを実行できますか?
- 26. Owasp zapサーバー(exeまたはjar)をjenkinsから起動する方法
- 27. Zap OWASPでパストラバーサルフラグを取得しても、パラメータは完全に有効です
- 28. CakePHP:セキュリティテスト
- 29. ZAPによるセッション管理のテスト
- 30. 未知のZAPスパイダーのURLの結果
Psiinonさん、ありがとうございます。私のテストしているURLは、内部的にhttps://anotherapp.com.something.dosomethingというhttps://example.com.something.dosomethingのようなものです。私はanotherapp.comサーバーをテストしていないのでクローンを作成しないことを計画していました。しかし、あなたが言われたように、私はテストを開始するために、アプリケーションサーバーのグループ全体をクローンする必要があるかもしれません..これは私のコストに追加されます:( – Kris
私は良い計画だと思います。 https://example.com.something.dosomething/のようになりますので、簡単にhttps://anotherapp.com.something.dosomething/を呼び出すことができます。アプリケーションの一部をZAPスキャンから除外することはできますが、それがあなたのためにどれくらい簡単か分かります。 –