security - Owasp zap 工具 - 如何获取通过和失败测试的列表?

标签 security report owasp zap

我正在使用 OWASP ZAP 扫描 Web 应用程序。扫描后,我可以将收到的警报导出为 PDF 文件。此 PDF 文件仅包含警报。问题是我能否获得扫描应用程序时通过和失败的所有测试的完整列表?我知道我可以使用 ZAP 的 API 来获取所有扫描规则,但这并不是我真正需要的。我需要一份显示所有通过和失败的测试的报告。像这样的事情:

|测试名称 |通过/失败 |
|测试编号1 |通过 |
|测试编号2 |失败 |

最佳答案

OWASP ZAP(以及实际上所有其他安全动态测试工具)中不存在通过测试之类的东西。 OWASP ZAP 拥有一组攻击向量,并将它们放入对测试应用程序的不同请求中。当它发现漏洞时——很好。将会被报道。如果不是——那么,它什么也不做。没有发现任何东西并不能证明不存在漏洞。根本没有什么可报告的。

话虽如此,亲自手动查看生成的请求的历史记录以查看应用程序是否正确完成其工作始终是一个好主意。另请查看 ZAP 正在访问的 URL。这是你想要测试的吗?让我哭泣的常见错误是对登录屏幕进行渗透测试,因为您没有正确配置身份验证。

关于security - Owasp zap 工具 - 如何获取通过和失败测试的列表?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/62719718/

相关文章:

java - Junit 在没有 ant/maven 的情况下创建报告

java - OWASP ESAPI SecurityWrapper 过滤器未加载到部署在 Tomcat 中的 web 应用程序上 - 引发 ClassNotFound 异常

security - 如何防范 Unicode 安全漏洞

java - CSRF守卫 : How to hide CSRF token from URL

maven - 倾城报告 : no data generated for JUnit framework

report - 将表包装到 RDLC 中的多列

security - Flutter/Dart 安全扫描

仅当服务器需要客户端证书时,iOS 客户端才无法使用 f5 BigIP 进行服务器验证/身份验证

WCF - 如何使用 HTTP(S) 上的二进制编码以编程方式创建自定义绑定(bind)

iphone - 如何防止 iOS 上的格式字符串攻击和缓冲区溢出?