首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >用ZAP进行测试会话管理

用ZAP进行测试会话管理
EN

Stack Overflow用户
提问于 2017-10-07 20:00:46
回答 1查看 4.3K关注 0票数 1

是否可以使用扎普自动测试会话管理?

这应该是可能的,因为ZAP被引用为在OWASP测试指南中测试会话管理的工具。

Tools OWASP攻击代理项目(ZAP) - 项目 -具有会话令牌分析机制。

但是我找不到任何文档来测试会话管理。

注意:有很多关于如何向ZAP添加身份验证的文档,但是没有关于如何测试它的文档。

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2017-10-10 19:50:17

ZAP中包含了与测试会话管理相关的几个特性。

您需要以下AddOns (https://github.com/zaproxy/zap-core-help/wiki/HelpUiDialogsManageaddons)

  • Addon主动扫描器规则(beta)
  • Addon被动扫描器规则(alpha)
  • Addon被动扫描器规则(beta)
  • Addon被动扫描器规则(发布)
  • 副词标记的生成与分析
  • Addon

这些AddOns提供以下功能..。

AddOn有源扫描器

  • 会话固定
  • Cookie板条检测器(显示会话Cookie未被实际强制执行的区域)

AddOn无源扫描器

  • 不安全JSF ViewState
  • 视图状态扫描器
  • 弱认证方法
  • Cookie没有httpOnly标志
  • 没有安全标志的cookie
  • 在url重写中的会话id

插件标记的生成与分析

允许您生成和分析伪随机令牌,例如用于会话处理或CSRF保护的令牌。

Addon

ASP/JSF ViewState译码器及编辑器

MainMenuBar > Tools >编码/解码/哈希.

可能有助于识别有意义的标记。

与会话管理相比,以下插件更多地与身份验证/授权相关,但是.

AddOn SAML扩展

检测、显示、编辑、模糊SAML请求

AddOn访问控制测试

添加一组工具,用于测试web应用程序中的访问控制。

票数 5
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/46624557

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档