是否可以使用扎普自动测试会话管理?
这应该是可能的,因为ZAP被引用为在OWASP测试指南中测试会话管理的工具。
Tools OWASP攻击代理项目(ZAP) - 项目 -具有会话令牌分析机制。
但是我找不到任何文档来测试会话管理。
注意:有很多关于如何向ZAP添加身份验证的文档,但是没有关于如何测试它的文档。
发布于 2017-10-10 19:50:17
ZAP中包含了与测试会话管理相关的几个特性。
您需要以下AddOns (https://github.com/zaproxy/zap-core-help/wiki/HelpUiDialogsManageaddons)
这些AddOns提供以下功能..。
AddOn有源扫描器
AddOn无源扫描器
插件标记的生成与分析
允许您生成和分析伪随机令牌,例如用于会话处理或CSRF保护的令牌。
Addon
ASP/JSF ViewState译码器及编辑器
MainMenuBar > Tools >编码/解码/哈希.
可能有助于识别有意义的标记。
与会话管理相比,以下插件更多地与身份验证/授权相关,但是.
AddOn SAML扩展
检测、显示、编辑、模糊SAML请求
AddOn访问控制测试
添加一组工具,用于测试web应用程序中的访问控制。
https://stackoverflow.com/questions/46624557
复制相似问题