作为安全测试的新手,我正在尝试运行基本步骤,然后尝试运行蜘蛛和主动扫描。我看过owasp
&的几段视频。 youtube
并尝试理解所包含的ZAP文档。但是,在进行蜘蛛爬行或主动扫描时,我不认为ZAP已登录。
我的基于Java
+ Vadin & Spring
的应用程序,POST网址在发出任何类型的请求时都不会发生变化。只是请求参数改变了。 POST网址始终是
我用过
我也试过了,然而,它填充了"登录请求POST数据"像vaues一样
12929ddf-5d7f-4264-b810-2fa8f38eca6f [[" 597"" V"" V" [" pagelength" [" I"" 28&#34]]],[" 597"" v"" v" [" firstToBeRendered" [" I"" 0&#34]]],[" 597"" v&#34 ;," v" [" lastToBeRendered" [" I"" 26&#34]]],[" 597&# 34;," v"" v" [" reqfirstrow" [" I"" 15"] ]],[" 597"" v"" v" [" reqrows" [" I" " 12"]]]]
并填写完全相同的用户名/密码字段。
最后一点,我们是否真的需要禁用XSRF
以便能够在Java/Vadin
个应用程序中正确使用ZAP?
我只是想让它工作,然后继续从那里学习。如果有人能帮助我正确设置,我将不胜感激。