0

0

Python 安全测试的 OWASP ZAP 集成

冷炫風刃

冷炫風刃

发布时间:2026-02-16 13:08:37

|

942人浏览过

|

来源于php中文网

原创

zap api 调用需正确启动进程并配置端口、api key及scope:启动时加-config参数启用远程api,python访问用127.0.0.1:8080并传params={'apikey'};需显式管理session、context与认证;spider/ascan前须排除无关域名并严格正则限定scope;alerts()需分页获取,message(id)取原始流量,htmlreport更完整。

python 安全测试的 owasp zap 集成

ZAP API 调用必须启用并验证端口与 API key

ZAP 默认不开放远程 API,直接调用 zap.urlopen() 或发 HTTP 请求会返回 403 或连接拒绝。核心不是“怎么写 Python 脚本”,而是 ZAP 进程本身是否以正确参数启动。

  • 启动 ZAP 时务必加 -config api.addrs.addr.name=.* -config api.addrs.addr.regex=true -config api.key=yourkey123,否则 Python 侧再怎么配 URL 都连不上
  • Python 中访问地址必须是 http://127.0.0.1:8080(默认端口),不能用 localhost —— 某些容器或 hosts 配置下 DNS 解析会导致 API key 校验失败
  • API key 必须和启动参数里的一致,且需通过 requestsparams 传入,例如:params={'apikey': 'yourkey123'},放在 header 或 body 都无效

Python zap-api-python 库的 session 管理容易断连

官方 zap-api-python 库封装了基础调用,但它不自动维护 ZAP 的 active scan session 或 context 生命周期。常见现象是:前几步正常,跑着跑着 scan_id 返回 -1 或 AssertionError: No scan ID returned

  • 每次发起 active scan 前,先用 zap.core.new_session() 显式新建会话,避免旧 session 数据干扰
  • 如果要复用 context(比如带登录脚本的认证测试),必须用 zap.authentication.set_authentication_method() + zap.authentication.set_logged_in_out_urls() 配好,且确保 context 已通过 zap.context.include_in_context() 加入
  • 不要依赖库的默认超时;ZAP 扫描可能卡住,建议对 zap.ascan.status(scan_id)timeout=60 和重试逻辑,否则 Python 进程会挂起

爬虫范围控制不当导致扫描超出预期域名

ZAP 的 spider 和 ascan 默认基于“初始 URL”做同源策略推导,但 Python 脚本里若只传一个 https://dev.example.com/login,它可能顺藤摸瓜扫到 https://api.example.com 甚至 https://staging.example.net —— 尤其当页面里有跨域 JS 请求或跳转时。

小生淘宝客程序打折程序
小生淘宝客程序打折程序

淘宝客打折系统,集成了jssdk模块,增加了seo优化功能,更有利于搜索引擎收录 1程序上传到服务器空间 2开启服务器 3打开安装地址:http://您的域名/install.php 4如果不能安装请确保数据库里的表全部删除 5进入后台地址:http://您的域名/main.php 默认用户名和密码都是admin 6测试数据时可以导入 test文件夹里的test.sql文件 到数据库,或者

下载
  • 务必在启动 spider 前,用 zap.spider.exclude_from_scan(r'https?://.*\.internal.*') 排除内网或无关域名
  • 设置严格 scope:先 zap.context.new_context('test'),再 zap.context.include_in_context('test', r'^https://prod\.example\.com/.*$'),正则必须以 ^$ 边界限定
  • 避免用 zap.spider.scan()url 参数传带 query 的地址(如 ?token=xxx),ZAP 可能将其当作不同路径反复爬取;应先 login 再 set context scope

报告导出为 JSON 时字段缺失或结构嵌套过深

zap.core.alerts() 返回的 JSON 看似完整,但实际漏掉 request/response 原始内容、HTTP headers、甚至部分 risk 字段——这是 ZAP 的设计限制,不是 Python 脚本没写对。

立即学习Python免费学习笔记(深入)”;

  • 要用 zap.core.alerts(baseurl='', riskid='', start=0, count=1000) 手动分页拉取,ZAP 默认只返回前 50 条
  • 真正带原始流量数据的接口是 zap.core.message(id),但 id 需从 alerts() 结果里的 messageId 字段取,不是 alertId
  • 导出 HTML 报告更可靠:zap.core.htmlreport() 返回的是完整字符串,可直接写入文件;JSON 报告建议仅用于轻量级统计,别指望它覆盖所有审计细节

ZAP 和 Python 的集成关键不在语法,而在于对 ZAP 进程状态、scope 边界、API 认证链路的理解。漏掉任一环,脚本都可能“看似运行成功”,实则没扫到目标、没拿到数据、或扫了不该扫的地方。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

441

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

544

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

321

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

81

2025.09.10

counta和count的区别
counta和count的区别

Count函数用于计算指定范围内数字的个数,而CountA函数用于计算指定范围内非空单元格的个数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

199

2023.11.20

session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

326

2023.10.17

session失效解决方法
session失效解决方法

session失效通常是由于 session 的生存时间过期或者服务器关闭导致的。其解决办法:1、延长session的生存时间;2、使用持久化存储;3、使用cookie;4、异步更新session;5、使用会话管理中间件。

772

2023.10.18

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

96

2025.08.19

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

145

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.4万人学习

Django 教程
Django 教程

共28课时 | 4.3万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号