2016-08-18 60 views
3

SPAアプリケーション(angularjsフロントエンド/ restfull WebAPIバックエンド)があります。私はZAPがする "Ajaxのスパイダリング" モードを持っていることを知っているなどSPAアプリケーションにZAPを使用できます。

...つまり、典型的な "ページ" は

http://contosco.com#/page1

http://contosco.com#/page2

のように見える - SPAは、クライアントのルーティングを使用したデザインであります"javascriptから" URLを取得できます。しかし、アクティブなスキャンではHTTPリクエストが送信されているだけなので、ZAPをこのシナリオで使用することはできませんか、間違っていますか?

答えて

0

あなたはどんな脆弱性を探していますか?

あなたのアプリケーションは依然としてHTTPリクエストを行う必要があるため、ZAPは依然としてそれらをテストできます。

また、DOM XSSスキャナhttps://github.com/zaproxy/zap-extensions/wiki/HelpAddonsDomxssDomxssがあります。これはZAP Marketplaceからダウンロードできます。これにより、DOM XSSの脆弱性を検出するブラウザが起動します。

ASCANがHTTPヒットする場合は、単に

+0

...あなたが探しているものを教えて、より多くのクライアント側のルールを記述することも非常に満足://contosco.com#/page1を - ASCANはJavaScriptを理解していない限り(現在はそうではありません)、正しいhtmlビューを読み込まないため、XSSの脆弱性を検証することはできません。 –

+0

DOM XSSスキャナがブラウザを起動し、javascriptを理解しています。 XSSの可能性のある脆弱性をすべて見つけることは間違いありませんが、見つからないものがある場合は、私たちにお知らせください。 –

関連する問題