我想检查登录页面验证的质量。那么我可以使用OWASP zap来实现这一目标。我想为弱密码以及生成弱会话令牌,错误消息等进行重新登录。是否可以在Zed攻击代理中使用
答案 0 :(得分:1)
您可以通过TokenGen插件执行会话令牌(等)的分析。
添加后,右键单击要为其生成/分析令牌的请求/响应(在“站点树”或“历史记录”选项卡中),然后选择“生成令牌...”。指定您关心的URL,表单或Cookie参数。 ZAP将收集令牌并提供分析。
此处提供了更多帮助内容:
答案 1 :(得分:0)
你可以使用Zap passive scan来完成其中的一些事情。如果您分享有关设置的更多信息,我可以帮助您将Zap添加到CI中。
请注意,Zap无法帮助您配置密码策略。在生产中运行Zap不是一个好习惯。所以我不会用它来测试实时用户密码质量。