OWASP ZAP

Licence : Apache 2.0 Logiciel libre

Proxy d'interception et scanner dynamique (DAST) de référence pour tester les applications web. Maintenu par la fondation OWASP, entièrement gratuit et automatisable.

OWASP ZAP

OWASP ZAP (Zed Attack Proxy) permet d'intercepter et d'analyser le trafic d'une application web, puis de lancer des scans actifs pour repérer injections, XSS et défauts de configuration. Utilisable manuellement par un testeur comme en mode automatisé dans un pipeline, il constitue l'outil DAST libre de référence. Sa gouvernance par la fondation OWASP garantit sa pérennité et sa gratuité complète.

Valeur ajoutée

Détecte les failles côté exécution (DAST) avant la mise en ligne.

Risques contre lesquels cette solution protège

  • Faille applicative (injection, XSS) Contribue à la réduction
  • Défauts de configuration web (en-têtes, cookies) Contribue à la réduction
KPI impacté Nombre de vulnérabilités web détectées puis corrigées par version.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Application / conteneur
CPU 2 vCPU
RAM 2–4 Go (scans actifs)

Préparation

  1. Lancer ZAP en mode automatisé (conteneur) ⏱ 5–15 min
    docker run -t ghcr.io/zaproxy/zaproxy zap-baseline.py -t https://exemple.interne

    Résultat Rapport de vulnérabilités web

  2. Analyser le rapport et prioriser les correctifs ⏱ 15 min

    Résultat Liste d'alertes classées par risque

  3. Intégrer le scan en CI (baseline régulière) ⏱ 15 min de configuration

    Résultat Contrôle DAST à chaque livraison

Interactions avec l’infrastructure

Source Destination Pourquoi
OWASP ZAP Application web testée Intercepte et analyse le trafic pour détecter les failles à l'exécution (DAST)
Runner CI OWASP ZAP Déclenche un scan baseline à chaque livraison