在 ZAP API 中显示主动扫描过滤器
作者: hideintheclouds创建于 2021年1月11日更新于 2026年9月8日
标签enhancementComponent-API
当ZAP以GUI模式打开时,用户具有右键点击目标(Attack)的能力,然后选择活性扫描并勾选"显示高级选项". 高级选项中的标签之一是"过滤".
.
这些选项似乎没有对应的 ZAP REST Api
为什么需要这些过滤器,特别是在扫描API时?
因为通过使用GUI,用户具有根据方法进行过滤的能力 在针对不同Http方法时,这样做可能非常有用,而我们可以为安全的方法制定不同的扫描政策/设置:GET、HEAD、OPTIONS(https://developer.mozila.org/en-US/docs/Glossary/safe)
此外,假设用户只想要扫描OpenApi规格中的某些路径(即通过使用正则表达式),而OpenApi规格有相同URL的路径(包括查询参数),但有不同的对应的HTTP方法,那么用户将无法选择仅仅为某一个http方法和路径运行.
示例 获取域名.com/api/v1/user?{userId} POST 域名.com/api/v1/user?{userid} (中文(简体) ).
- 另一个使用例是用户只想要从OpenApi规格扫描某些类型的Http方法. (由来有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有为有. 如果用户对正在测试的应用程序有多个测试环境,那么用户我想在与不安全的环境不同的环境中扫描所有Http方法(即GET,Head,OPSIONs). 因此,需要一种方法Filter来限制扫描
说明你想要的解决方案 ZAP UI 对话框中执行的同一种过滤器(见上文)也应该是ZAP API的一部分,这样可以调用. 此外,在扫描开放Api规格时,Zap-api-scan。 py还需要修改来反映过滤器,允许用户将过滤器传递给活性扫描.
内容来源: zaproxy/zaproxy