OWASP ZAP

Licence : Apache 2.0Apache 2.0Permissive, avec concession explicite de brevets.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé
  • Concession de brevets

À respecter

  • Conserver la licence et le copyright
  • Signaler les fichiers modifiés

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de droit sur les marques
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Proxy d'interception et scanner dynamique (DAST) de référence pour tester les applications web. Maintenu par la fondation OWASP, entièrement gratuit et automatisable.

OWASP ZAP (Zed Attack Proxy) permet d'intercepter et d'analyser le trafic d'une application web, puis de lancer des scans actifs pour repérer injections, XSS et défauts de configuration. Utilisable manuellement par un testeur comme en mode automatisé dans un pipeline, il constitue l'outil DAST libre de référence. Sa gouvernance par la fondation OWASP garantit sa pérennité et sa gratuité complète.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Oui guide

Valeur ajoutée

Détecte les failles côté exécution (DAST) avant la mise en ligne.

Risques contre lesquels cette solution protège

  • Faille applicative (injection, XSS) Contribue à la réduction
  • Défauts de configuration web (en-têtes, cookies) Contribue à la réduction
KPI impacté Nombre de vulnérabilités web détectées puis corrigées par version.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Application / conteneur
CPU 2 vCPU
RAM 2-4 Go (scans actifs)

Préparation

  1. Lancer ZAP en mode automatisé (conteneur) 5-15 min
    docker run -t ghcr.io/zaproxy/zaproxy zap-baseline.py -t https://exemple.interne

    Résultat Rapport de vulnérabilités web

  2. Analyser le rapport et prioriser les correctifs 15 min

    Résultat Liste d'alertes classées par risque

  3. Intégrer le scan en CI (baseline régulière) 15 min de configuration

    Résultat Contrôle DAST à chaque livraison

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de OWASP ZAP.
Entre
Runner CI Déclenche un scan baseline à chaque livraison
OWASP ZAP
Sort vers
Application web testée Intercepte et analyse le trafic pour détecter les failles à l'exécution (DAST)