Je určen k použití začátečníky v oblasti zabezpečení nebo odborníky s rozsáhlými znalostmi zabezpečení. Je to velmi důležitý software pro vývojáře a správce serverů, kteří chtějí provádět testy penetrace funkčního zabezpečení.
Některé společnosti, které používají a spolupracují s ZAP, jsou: OWASP, Mozilla, Google, Microsoft a další.
Zap lze stáhnout z oficiální stránky projektu OWASP Zed Attack Proxy Project, existují verze pro různé nativní platformy nebo multiplatformní v Javě.

Po stažení soubor rozbalíme a spustíme jako každý Java software, v tomto případě používáme Linux.
Z libovolného operačního systému můžeme příkaz spustit z přímého přístupu nebo z terminálu
java -jar zap -2.4.2.jar


Přidáme IP do textového pole URL k útoku a poté klikneme na tlačítko Attack. Po naskenování všech stránek nalezených na webu získáme výsledek.

X-Frame, což je chyba zabezpečení, která vám umožňuje zobrazit kompletní webovou stránku v rámečku iframe, a přimět tak někoho, aby si myslel, že prohlíží web, když ve skutečnosti má v iframe zahrnut jiný. Předpokládejme, že vytvoříme webovou stránku, zahrneme Facebook do jednoho rámce iframe a formulář Paypal do jiného, což simuluje, že Facebook účtuje poplatky za registraci, takže u jakéhokoli webu by platba ve skutečnosti šla útočníkovi.

if (top! = self) {top.onbeforeunload = function () {}; top.location.replace (self.location.href); }Další zranitelností zjištěnou v této IP je, že nemá ochranu XSS, kterou lze implementovat v závislosti na používaném programovacím jazyce.Vyhýbat se Útoky XSS je snadné, existuje mnoho knihoven, které lze použít v jakékoli webové aplikaci.
Metoda zahrnuje ověření dat, která uživatelé zadávají, nebo z jakéhokoli externího zdroje dat nebo jakéhokoli parametru odeslaného adresou URL.
Tyto starosti jsou jediné, s nimiž musíme počítat, abychom jim zabránili Útoky XSS a zvýšit zabezpečení, které brání útokům XSS, proto musíme provést ověření dat, řídit data, která aplikace přijímá, a zabránit použití nebo spuštění nebezpečného kódu při zadávání dat.
Příklad funkce strip_tag () v php
Tato funkce odstraní jakýkoli html znak, který obsahuje proměnnou $ description, kromě těch, které autorizuje, jako v tomto případě
odstavec a tučné písmo
,’); Nástroj pro vkládání SQL Výukové programy počítačové bezpečnosti $ description = strip_tags ($ _ POST [description], ‘
Nyní, když jsme dosáhli první analýzy, začneme používat různé nástroje a pluginy k provádění Fuzzingu, nazývá se Fuzzing pomocí různých testovacích technik, které odesílají data do aplikace masivním a sekvenčním způsobem, abychom se pokusili detekovat zranitelnosti na webu nebo v softwaru, který analyzujeme.
Vezmeme například jakýkoli web, který je potenciálně zranitelný
http: //www.dominio/i… rdetalle & id = 105
V dalším tutoriálu k SQLMAP, nástroji SQL Injection a hackování etické databáze vysvětlil, že snadný způsob, jak najít webovou stránku, kterou je třeba analyzovat, je vložit do vyhledávače Google section.php? Id = a uvidíme tisíce webových stránek, které by mohly být zranitelné . Tady to máte v případě zájmu:



Zde můžeme vybrat typ útoku, který se má provést, vybrat typ File fuzzer a zvolit Payload Injection, který pokrývá útoky xss, mimo jiné útok sql injection a sql injection, který pokrývá všechny sql útoky. Ze seznamu, který nám Zap nabízí, můžeme přidat a vyzkoušet mnoho různých typů útoků.


Další analýzu, kterou můžeme provést, je výběr užitečného zatížení webového serveru, v tomto případě uvidíme, že máme problém s relacemi a soubory cookie, protože je lze přečíst z prohlížeče, který používáme.
ZVĚTŠIT
Například se chystáme přidat datovou část, pravým tlačítkem vybereme doménu nebo hlavní stránku a přejdeme na Útok> Fuzz, poté klikneme na Přidat, poté na obrazovce Payload klikneme na Přidat, vybereme typ File Fuzzer a v jbrofuzz jsme vybrali Zero Fuzzers.



Tyto testy nejsou průkazné, jsou pouze výstrahou, abychom mohli vyšetřování prohloubit. Tyto simulace útoku a automatizované skenování mohou poskytnout rychlé řešení pro audit webových stránek.
Je důležité, aby tyto nástroje byly používány s opatrností a etickými účely, protože je používají webmasteři a ti, kteří spravují servery a škodlivé hackery. OWASP ZAP je nástroj, který široce používají ti, kteří provádějí etické hackování při práci na aplikacích pro auditování a testování zabezpečení webu.
Další informace o zabezpečení IT pomocí jiných technik, útoků, hacků atd. zůstaňte v obraze a podělte se o své znalosti zde:








