OWASP ZAP (Zed Attack Proxy) permet d'intercepter et d'analyser le trafic d'une application web, puis de lancer des scans actifs pour repérer injections, XSS et défauts de configuration. Utilisable manuellement par un testeur comme en mode automatisé dans un pipeline, il constitue l'outil DAST libre de référence. Sa gouvernance par la fondation OWASP garantit sa pérennité et sa gratuité complète.
Déploiement
Valeur ajoutée
Détecte les failles côté exécution (DAST) avant la mise en ligne.
Risques contre lesquels cette solution protège
-
Faille applicative (injection, XSS)
Contribue à la réduction
-
Défauts de configuration web (en-têtes, cookies)
Contribue à la réduction
KPI impacté
Nombre de vulnérabilités web détectées puis corrigées par version.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Application / conteneur
CPU
2 vCPU
RAM
2–4 Go (scans actifs)
Préparation
-
Lancer ZAP en mode automatisé (conteneur)
⏱ 5–15 min
docker run -t ghcr.io/zaproxy/zaproxy zap-baseline.py -t https://exemple.interne
Résultat
Rapport de vulnérabilités web
-
Analyser le rapport et prioriser les correctifs
⏱ 15 min
Résultat
Liste d'alertes classées par risque
-
Intégrer le scan en CI (baseline régulière)
⏱ 15 min de configuration
Résultat
Contrôle DAST à chaque livraison
Interactions avec l’infrastructure
Source
Destination
Pourquoi
OWASP ZAP
→
Application web testée
Intercepte et analyse le trafic pour détecter les failles à l'exécution (DAST)
Runner CI
→
OWASP ZAP
Déclenche un scan baseline à chaque livraison
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec