2016-08-09 21 views
0

私はWebアプリケーションの脆弱性を評価するためにZAPを使用しようとしています。私のアーキテクチャは、テスト対象の「アプリケーションサーバー」が内部的に他のWebアプリケーションサーバーからAPIを呼び出すようなものです。私は脆弱性テストを実行するために単一のアプリケーションサーバーをクローンしています。テスト中ではない間に他のサーバーも分離するはずですか? ZAPは他のアプリケーションサーバーに影響を及ぼすものを引き起こしますか? 私は、ZAPが "アプリケーションサーバー"上で実行するすべてのテストに精通していないので、質問します。OWASP ZAPアプリケーションアプリケーションサーバーのネットワークのセキュリティテスト

答えて

0

あなたのアーキテクチャについて詳しく知りません。

ZAPスパイダーのいずれかでwww.example.comをスキャンすると、ZAPは利用可能なすべての機能を探索しようとします。 ZAPがwww.example1.comへのリンクを見つけた場合、ZAPに別のことを話している場合を除き、Zopeが範囲外になっているものは無視します。しかし、いくつかの機能がwww.example2.comからAPIを呼び出す場合、それらのAPIはおそらくZAPスキャンwww.example.comの副作用として呼び出されます。

それはまったく役に立ちますか?

+0

Psiinonさん、ありがとうございます。私のテストしているURLは、内部的にhttps://anotherapp.com.something.dosomethingというhttps://example.com.something.dosomethingのようなものです。私はanotherapp.comサーバーをテストしていないのでクローンを作成しないことを計画していました。しかし、あなたが言われたように、私はテストを開始するために、アプリケーションサーバーのグループ全体をクローンする必要があるかもしれません..これは私のコストに追加されます:( – Kris

+0

私は良い計画だと思います。 https://example.com.something.dosomething/のようになりますので、簡単にhttps://anotherapp.com.something.dosomething/を呼び出すことができます。アプリケーションの一部をZAPスキャンから除外することはできますが、それがあなたのためにどれくらい簡単か分かります。 –

関連する問題