我们如何使用OWASP ZAP工具来检查应用程序的验证质量

时间:2017-12-07 11:06:55

标签: zap security-testing

我想检查登录页面验证的质量。那么我可以使用OWASP zap来实现这一目标。我想为弱密码以及生成弱会话令牌,错误消息等进行重新登录。是否可以在Zed攻击代理中使用

2 个答案:

答案 0 :(得分:1)

您可以通过TokenGen插件执行会话令牌(等)的分析。

您可以通过ZAP市场添加它: Toolbar - Marketplace Button

添加后,右键单击要为其生成/分析令牌的请求/响应(在“站点树”或“历史记录”选项卡中),然后选择“生成令牌...”。指定您关心的URL,表单或Cookie参数。 ZAP将收集令牌并提供分析。

此处提供了更多帮助内容:

答案 1 :(得分:0)

你可以使用Zap passive scan来完成其中的一些事情。如果您分享有关设置的更多信息,我可以帮助您将Zap添加到CI中。

请注意,Zap无法帮助您配置密码策略。在生产中运行Zap不是一个好习惯。所以我不会用它来测试实时用户密码质量。