OWASP ZAP

OWASP ZAP

OWASP ZAP
OWASP ZAP

Description de l'image OWASP-ZAP.png.
Informations
Première version [1]Voir et modifier les données sur Wikidata
Dernière version 2.17.0 ()[2]Voir et modifier les données sur Wikidata
Dépôt github.com/zaproxy/zaproxyVoir et modifier les données sur Wikidata
Écrit en JavaVoir et modifier les données sur Wikidata
Système d'exploitation Linux, Microsoft Windows et macOSVoir et modifier les données sur Wikidata
Environnement Machine virtuelle JavaVoir et modifier les données sur Wikidata
Type Outil de test logiciel (d)Voir et modifier les données sur Wikidata
Licence Licence Apache 2.0Voir et modifier les données sur Wikidata
Site web www.zaproxy.orgVoir et modifier les données sur Wikidata

OWASP ZAP (abréviation de Zed Attack Proxy) est un scanner de sécurité d'application Web open source. Il est destiné à une utilisation aussi bien par des novices en matière de sécurité des applications que par des testeurs d'intrusion professionnels.

C’est l'un des projets OWASP (Open Web Application Security Project) les plus actifs[3]. Il a reçu le statut de Flagship[4].

Lorsqu'il est utilisé comme serveur proxy, ZAP permet à l'utilisateur de manipuler tout le trafic qui le traverse, y compris le trafic utilisant https.

Il peut également fonctionner en mode démon qui est ensuite contrôlé via une API REST.

ZAP a été ajouté au radar technologique ThoughtWorks le dans l'anneau d'essai[5].

Cet outil a été dérivé de Paros, un autre proxy de pentesting. Simon Bennetts, le chef de projet, a déclaré en 2014 que seulement 20 % du code source de ZAP provenait encore de Paros.

Caractéristiques

ZAP inclut les fonctionnalités suivantes : serveur proxy d'interception, robots d'exploration Web traditionnels et AJAX, analyseur automatisé, analyseur passif, navigation forcée, Fuzzer, prise en charge de WebSocket, langages de script et prise en charge de Plug-n-Hack. Son architecture repose sur des plugins et une « place de marché » en ligne qui permet d'ajouter des fonctionnalités nouvelles ou mises à jour. Son utilisation est réalisée à travers un panneau de contrôle (GUI)[6].

Récompenses

  • L'un des outils OWASP mentionnés dans le prix Bossie 2015 du meilleur logiciel de réseau et de sécurité open source[7]
  • Deuxième place dans le classement 2014 des outils de sécurité aux termes du vote des lecteurs de ToolsWatch.org[8]
  • Meilleur outil de sécurité dans le classement 2013 aux termes du vote des lecteurs de ToolsWatch.org[9]
  • Outil d'outillage de l'année 2011 aux termes du vote des lecteurs de HolisticInfoSec[10]

Articles connexes

Références

  1. Simon Bennetts, « https://github.com/zaproxy/zaproxy/commit/544e8a59a432be2cd5807ad0f85e7f487224bce1 »,
  2. « Release 2.17.0 », (consulté le )
  3. (en) Black Duck, « Open Web Application Security Project (OWASP) », fiche sur l’organisation et les projets associés, sur Open Hub (consulté le )
  4. (en) OWASP, « Project Inventory », sur OWASP.org, (consulté le )
  5. (en) ThoughtWorks, « Technology Radar : Our thoughts on the technology and trends that are shaping the future » [PDF], sur ThoughtWorks.com, (consulté le )
  6. (en) Marcel Birkner, « Automated Security Testing Web Applications Using OWASP Zed Attack Proxy test » (blog), sur codecentric.de, (consulté le )
  7. (en) Matt Sarrel, InfoWorld Staff, « Bossie Awards 2015: The best open source networking and security software », sur Infoworld, (consulté le )
  8. (en) MaxiSoler, « 2014 Top Security Tools as Voted by ToolsWatch.org Readers », Toolswatch Hackers Arsenal, sur ToolsWatch.org, (consulté le )
  9. (en) NJ Ouchn, « 2013 Top Security Tools as Voted by ToolsWatch.org Readers », Toolswatch Hackers Arsenal, sur ToolsWatch.org, (consulté le )
  10. (en) Russ McRee, « 2011 Toolsmith Tool of the Year: OWASP ZAP » (blog), HolisticInfoSec, (consulté le )

Liens externes

Content Disclaimer

Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.

  1. The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
  2. There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
  3. It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
  4. Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
  5. Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.