OWASP ZAP 身份验证中的被动扫描

时间:2021-06-24 10:56:31

标签: security owasp zap

我正在尝试了解被动扫描的工作原理以及如何将其应用到我的用例中。

我在下面说明了我的设置: enter image description here

客户端可以使用基本身份验证或 SAML 对代理进行身份验证。所有请求都将通过代理转发到后端服务。 所以我的问题是:假设代理在端口 A 上运行,后端服务在端口 B 上运行,我想使用 Owasp ZAP 被动扫描所有请求。 ZAP 会话是否需要以任何方式对自身进行身份验证以进行被动扫描?我知道主动扫描必须对自身进行身份验证才能操作应用程序,但我无法真正理解被动扫描是否必须这样做。有人可以向我解释一下吗?

提前致谢

1 个答案:

答案 0 :(得分:2)

从我从您的问题中了解到,您想在上述网站上进行被动扫描,但由于代理和服务位于两个不同的端口。因此,为了让代理将请求转发到服务端口,必须启用和配置端口转发,这样被动扫描就像任何用户一样是一个请求,因此如果启用了端口转发,您应该没有问题,只需执行此操作即可。但是,如果即使是普通用户也应该对自己进行身份验证,您可以使用 ZAP 拦截连接并使用一些用户名和密码或任何其他类型的身份验证编辑标头。

我希望这会有所帮助。

相关问题