Саймон Бэннитс (Simon Bennetts), один из разработчиков Mozilla, представил инструмент комплексной проверки веб-сайтов на уязвимости ZAP (Zed Attack Proxy), разработка которого была начата еще в 2010 году в рамках проекта OWASP (The Open Web Application Security Project).
ZAP представляет собой простой в использовании инструмент всестороннего анализа веб-сайта на уязвимости, включающий в себя такую функциональность как перехватывающий прокси для отслеживания коммуникаций между браузером и веб-сайтом в реальном времени, активный и пассивный сканеры на множество известных уязвимостей, сканер портов, бот, позволяющий определить структуру сайта, и фуззер для проверки корректности обработки непредвиденных данных. Приложение способно работать с HTTPS-соединениями в роли прокси (при наличии сертификата), имеет поддержку скриптинга и смарт-карт.
В качестве достоинств инструмента отмечаются простота установки и использования (ZAP написан на Java и оснащен графическим интерфейсом), расширяемость с помощью плагинов (фактически, большая часть кода ZAP реализована в виде плагинов), а также ориентированность на широкую аудиторию. Оставаясь простым в использовании даже для новичка, ZAP позволяет от начала до конца контролировать процесс анализа, что делает его подходящим инструментом для профессионалов и студентов, обучающихся компьютерной безопасности.
Код ZAP основан на коде другого известного инструмента Paros Proxy и распространяется под лицензией Apache 2.0. Более подробно ознакомится с инструментом можно просмотрев презентацию, а также ознакомившись с документацией и видео-презентациями на официальном сайте.
|