azure-devops - DevOps 管道中的 OWASP Zed 攻击代理扫描

标签 azure-devops azure-pipelines owasp zap devsecops

我的要求是使用 TFS DevOps 管道执行“经过身份验证的扫描”,为此我在 TFS 下添加了“OWASP Zed Attack Proxy Scan”扩展并在管道中添加了任务。我还安装了 OWASP 桌面应用程序(2.11.1),管道在网站上的“未验证模式”下工作正常,但我需要进行“已验证扫描”以便工具也可以在登录页面后识别错误/漏洞,如何做到这一点? enter image description here

最佳答案

首先,您不需要使用 ZAP 桌面应用程序 - ZAP 可以以多种更适合自动化的方式运行 - 请参阅 https://www.zaproxy.org/docs/automate/

其次,身份验证可能是一个真正的痛苦 - 应用程序处理它的方式有很多种 :( 看看 https://www.zaproxy.org/videos-list/ 上的官方 ZAP 视频 - 您可以搜索“Auth”在标签中将范围缩小到最相关的标签。

关于azure-devops - DevOps 管道中的 OWASP Zed 攻击代理扫描,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/69452668/

相关文章:

Azure AD 应用程序注册 secret 操纵

azure - 为应用程序分配角色访问权限时,主体 ID 应该是什么?

Azure DevOps PS REST API : No api-version was supplied for the \"PUT\" request. 该版本必须作为 Accept header 的一部分提供

python - 使用 Azure Pipelines 上传 python 包时出错

coldfusion - 检测到跨站请求伪造 (CSRF) 时应发回什么响应

Azure 容器服务 (AKS) kubeconfig 文件已过时

bash - 如何在 Azure Devops bash 任务中使用可能未定义的 secret 变量

git - 如何在 Azure/VSO 中启用/禁用 secret 扫描

java - 将 HTML 保存到数据库并输出的最佳实践

scala - 有没有针对Scala项目的OWASP检查工具?