OWASP Zed Attack Proxy(簡稱 ZAP)
網站弱掃服務

本系統於 2010年9月 由開放網路軟體安全計畫Open Web Application Security Project (OWASP) 開發,ZAP 是一個測試網頁程式漏洞工具。 

為什麼使用ZAP 系統

  • 台灣政府規定機關的網站安全測試必須有 OWASP 所公布的攻擊模式,如下: "計畫網站至少應包括跨網站腳本攻擊(XSS) 及資料庫注入式攻擊 (SQL-injection) 等,開放網路軟體安全計畫(OWASP) 所列十大常見網站攻擊模式之測試及防護措施"。美國聯邦貿易委員會(FTC)更強烈建議所有企業務必遵循OWASP所發佈的十大網路弱點防護守則 ( 參考 OWASP Response to FTC Staff Report Protecting Consumer Privacy in an Era of Rapid Change ),美國防資訊系統局(DISA-STIG)亦將此守則列為最佳實務,而國際信用支付卡資料安全技術標準 PCI DSS 更將其列為必要元件。
  • ZAP 由相同的組織單位所開發,因此,完全具備有對應 OWASP 所列十大常見網站攻擊模式之測試功能。ZAP 功能與十大網站攻擊模式的對應表,請參考附件
  • ZAP 是一個工具組合包,它集眾多常用的功能於一身,具有豐富眾多的擴充功能,可以提供強大的網站資安測試,從而找出漏洞的原因。
  • OWASP全球擁有220個分部及近六萬名會員,共同推動了安全標準、安全測試工具、安全指導手冊等應用安全技術的發展。ZAP 目前為全世界最受歡迎的網頁程式漏洞檢測工具。

ZAP 系統的功能

  • 代理伺服器攔截:可用於攔截網路傳輸的封包,以確認網站在傳遞資料時是否具有足夠的保護。
  • 動態SSL憑證:可自行產生SSL使用的憑證,在加入憑證後才可針對HTTPS類型網站進行代理伺服器封包攔截。
  • 網路爬蟲:用於爬搜網站中的目錄,從頁面中的連結去找出所有目錄,在進行測試時可以快速統整出網站架構。
  • 強制瀏覽:同樣用於找出網站中的目錄,依照目錄字典檔去測試網站是否存在特定頁面,與網路爬蟲最大的差別為,網路爬蟲只會找出所有可以從網頁中點擊超連結進入的頁面,而強制瀏覽則是僅測試字典檔中的路徑。
  • 連接埠掃描:針對目標網站主機的連接埠進行掃描,找出主機已開啟哪些連接埠,以用於判斷是否開放非必要或不安全的連線途徑。
  • 暴力破解:可根據字典檔對輸入欄位進行自動化填入,可用於登入口測試是否存在常見帳號與弱密碼。
  • 掃描方式:弱掃執行有兩種掃描方式,Automated Scan(自動掃描)和Manual Explore(手動掃描)
  • 豐富的報表:提供多種形式的報告,包括XML、HTML、Markown、JSON、PDF等格式,並可以做客製化的報表

ZAP 弱掃 PDF 報表範例

掃描報告總表
Mobirise Website Builder
警示詳細分析解說報表
Mobirise Website Builder
Address

30080 新竹市金山25街90號一樓


Contacts

Email: sales@axtronics.com.tw
Phone: +886-3-666-2050
Fax: +886-3-666-2051

Links
Feedback

請將您的想法、錯誤報告寄給我們! 對於任何建議,我們由衷感謝。

Landing Page Maker