使用OWASP ZAP进行移动应用安全性测试

时间:2020-07-15 14:15:04

标签: security apk mobile-application zap

我要对安装在移动设备上的移动应用程序(基本上已安装该应用程序的APK)执行安全性测试。设置完成。而且,如果我加载任何Web应用程序,ZAP都会记录通过移动设备进行的所有通话。但是,当我打开应用程序并执行任何操作时,页面仅显示加载图标,但未显示数据,或者ZAP应用程序中也未记录任何内容。谁能帮助我使用ZAP工具在android设备中进行移动应用安全测试。

1 个答案:

答案 0 :(得分:0)

对此有一个常见问题解答:https://www.zaproxy.org/faq/can-zap-be-used-to-test-mobile-apps/

基本上,您有四个选项可以处理证书固定等:

  • 将自定义CA添加到受信任的证书存储区
  • 用自定义CA证书覆盖打包的CA证书
  • 使用Frida挂钩并绕过SSL证书检查
  • 撤消自定义证书代码