OWASP ZAP (Zed Attack Proxy) permet d'intercepter et d'analyser le trafic d'une application web, puis de lancer des scans actifs pour repérer injections, XSS et défauts de configuration. Utilisable manuellement par un testeur comme en mode automatisé dans un pipeline, il constitue l'outil DAST libre de référence. Sa gouvernance par la fondation OWASP garantit sa pérennité et sa gratuité complète.
OWASP ZAP
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
- Concession de brevets
À respecter
- Conserver la licence et le copyright
- Signaler les fichiers modifiés
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Pas de droit sur les marques
Proxy d'interception et scanner dynamique (DAST) de référence pour tester les applications web. Maintenu par la fondation OWASP, entièrement gratuit et automatisable.
Déploiement
Valeur ajoutée
Détecte les failles côté exécution (DAST) avant la mise en ligne.
Risques contre lesquels cette solution protège
- Faille applicative (injection, XSS) Contribue à la réduction
- Défauts de configuration web (en-têtes, cookies) Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Lancer ZAP en mode automatisé (conteneur) 5-15 min
docker run -t ghcr.io/zaproxy/zaproxy zap-baseline.py -t https://exemple.interneRésultat Rapport de vulnérabilités web
-
Analyser le rapport et prioriser les correctifs 15 min
Résultat Liste d'alertes classées par risque
-
Intégrer le scan en CI (baseline régulière) 15 min de configuration
Résultat Contrôle DAST à chaque livraison
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.