-
-
Notifications
You must be signed in to change notification settings - Fork 2
HelpReleases2_0_0
Berikut perubahan yang dibuat dalam rilis ini:
ZAP dapat diperluas dengan add-on yang memiliki akses penuh ke semua internal ZAP. Siapapun dapat menulis pengaya dan mengunggah mereka ke pasar pengaya ZAP (OK, jadi itu adalah sebuah proyek kode Google yang disebut zap-ekstensi, tetapi anda mendapatkan ide). Lebih penting sekarang peramban anda bisa, unduh dan pasang pengaya tersebut dari dalam ZAP. Kebanyakan penyaga dapat secara dinamis dipasang (dan dicabut pemasangan) sehingga anda bahkan tidak perlu mulai ulang. Anda dapat memilih untuk diberitahu tentang pembaruan, dan bahkan akan diperbarui secara otomatis. Dan saat aturan pemindaian sekarang diterapkan sebagai add-on Anda bisa mendapatkan peraturan terbaru segera setelah dipublikasikan.
Spider 'tua' menunjukkan umurnya, jadi sudah benar-benar ditulis ulang, dan jauh lebih cepat dan lebih komprehensif daripada yang lama. Ini masih merupakan laba-laba 'tradisional' yang menganalisis kode HTML untuk setiap tautan yang dapat ditemukannya.
Selain laba-laba 'tradisional' kami telah menambahkan Ajax laba-laba yang lebih efektif dengan aplikasi yang membuat penggunaan berat JavaScript. Ini menggunakan proyek Crawljax yang mendorong browser (menggunakan Selenium) dan sehingga dapat menemukan link apapun aplikasi menghasilkan, bahkan yang dihasilkan sisi klien.
ZAP sekarang mendukung WebSockets, jadi ZAP sekarang dapat melihat semua pesan WebSocket yang dikirim ke dan dari browser Anda. Seperti dengan pesan berbasis HTTP, ZAP juga bisa mencegat pesan WebSocket dan memungkinkan Anda untuk mengubah mereka pada terbang. Anda juga dapat fuzz WebSockets pesan serta menggunakan semua muatan fuzzing yang termasuk dalam ZAP dari proyek-proyek seperti JBroFuzz dan fuzzdb. Dan tentu saja Anda dapat dengan mudah menambahkan file fuzzing.
Tab utama pertama yang Anda akan melihat adalah 'Cepat mulai' tab yang memungkinkan Anda untuk cukup ketik URL dan scan dengan satu klik. Ini adalah titik awal yang ideal untuk orang baru untuk aplikasi keamanan, tetapi para ahli dengan mudah dapat menghapusnya jika mereka menemukan mengganggu.
ZAP ini sekarang sesi kesadaran, sehingga ZAP yang dapat mengenali dan tetap melacak beberapa sesi. Ini memungkinkan Anda untuk menciptakan sesi baru, beralih di antara mereka, dan berlaku untuk semua komponen lain, seperti laba-laba dan aktif Scanner.
Anda sekarang dapat menentukan jumlah 'konteks' - terkait set URL yang membuat aplikasi. Anda dapat menargetkan semua URL dalam konteks, misalnya menggunakan Spider atau aktif Scanner. Anda juga dapat menambahkan konteks untuk lingkup, dan mengaitkan informasi lainnya, seperti rincian otentikasi.
Lingkup sesi memungkinkan Anda untuk menentukan konteks yang Anda tertarik pada satu waktu. Anda dapat membatasi apa yang Anda lihat dalam berbagai tab untuk hanya URL dalam lingkup, dan mencegah sengaja menyerang URL tidak dalam lingkup dengan menggunakan modus dilindungi.
ZAP sekarang mendukung 3 mode:
- Brankas, di mana tidak ada operasi berbahaya diizinkan
- Dilindungi, di mana Anda dapat melakukan tindakan pada URL dalam lingkup
- Standar, di mana Anda dapat melakukan apa pun untuk setiap URL
Anda sekarang dapat mengaitkan rincian otentikasi dengan konteks apapun, yang memungkinkan ZAP untuk melakukan hal-hal seperti mendeteksi jika dan ketika Anda log dan secara otomatis log Anda kembali lagi. Hal ini sangat berguna bila digunakan melalui API di tes regresi keamanan.
REST API telah secara signifikan diperpanjang, memberikan Anda lebih banyak akses ke fungsionalitas ZAP menyediakan.
Aturan aktif scan sekarang dapat disetel untuk menyesuaikan kekuatan mereka (jumlah serangan mereka melakukan) dan ambang batas yang mereka melaporkan potensi masalah.
Kami telah meng-upload hasil dari menjalankan ZAP 2.0.0 terhadap wavsep (paling komprehensif sumber terbuka evaluasi proyek kami sadar) untuk ZAP wiki: https://github.com/zaproxy/zaproxy/wiki/Testing TODO ;)
Isu 278: Sertifikat CA root untuk SSL dinamis tidak valid pada beberapa platform karena ExtendeKeyUsage ekstensi
Isu 361: dapatkan HostPort pada HttpRequestHeader untuk HTTP CONNECT permintaan kembali port yang salah
Isu 400: Membuat sertifikat CA baru akan selamanya menghasilkan sertifikat dengan nomor serial yang sama
Edisi 443: "tidak ada tanda-tanda Anti-CSRF ditemukan di formulir pengajuan HTML" terdaftar sebagai "tidak ada. Peringatan hanya."
Isu 446: KeyStore dari penyedia PKCS#11 yang terdaftar tidak diambil jika penyedia PKCS#11 sudah terdaftar
Isu 451: Pemeriksaan secara manual untuk pembaruan tidak bekerja dengan benar dalam rilis mingguan terbaru
Isu 478: Mungkinkan untuk memilih ke mengirim cookie yang dikelola ZAP pada header tunggal permintaan Cookie dan menetapkannya sebagai bawaan
Lihat juga | pengantar ZAP | |
Rilis | set lengkap rilis | |
Kredit | orang-orang dan kelompok-kelompok yang telah membuat rilis ini mungkin |
-
ZAP Panduan Pengguna
- Perkenalan
-
Memulai
- Konfigurasi proxy
-
Fitur
- Scan Aktif
- Add-ons
- Peringatan
- Token Anti Anti CSRF
- API
- Otentikasi
- Poin-poin Break
- Konteks
- Filter
- Filter
- URL Dilarang Secara Global
- Sesi HTTP
- Man-in-the-middle Proxy
- Mode
- Catatan
- Scan Pasif
- Kebijakan Memindai
- Ruang lingkup
- Sesi Manajemen
- Laba-laba
- Statistik
- Struktural Pengubah
- Parameter Struktural
- Tag
- Pengguna
- Scanner Aturan
- Sederhanakan Penetrasi Tes
-
Antarmuka pengguna
- Ikhtisar
- Menu tingkat atas
- Tingkat atas Toolbar
- Tab
-
Dialog
- Scan Aktif
- Tambah Peringatan
- Add Break Point
- Tambahkan Catatan
- Konsol BeanShell
- Filter
- Menemukan
- Cari
- Penyunting Editor Manual
- Mengelola Add-ons
- Penyunting Editor Manual
-
Pilihan
- Scan Aktif
- Active Scan Input Vectors
- Peringatan
- Anti CSRF Tokens
- API
- Breakpoints
- Callback Address
- Certificate
- Periksa pembaruan
- Koneksi
- Database
- Tampilan
- Sertifikat SSL Dinamis
- Eksistensi
- Global Exclude URL
- HTTP Sessions
- JVM
- Keyboard
- Bahasa
- Local Proxies
- Passive Scan Rules
- Pasif Memindai Tag
- Pemindai Pasif
- Rule Configuration
- Skrip
- Pencarian
- Laba-laba
- Statistik
- Tangani Tag
- Kirim ulang
- Kirim ulang
- Scan Progress
- Session
- Laba-laba
- The Footer
- Command Line
- Add Ons
- Releases
- Paros Proxy
- Kredit