如何解决OWASP ZAP 身份验证中的被动扫描
我正在尝试了解被动扫描的工作原理以及如何将其应用到我的用例中。
客户端可以使用基本身份验证或 SAML 对代理进行身份验证。所有请求都将通过代理转发到后端服务。 所以我的问题是:假设代理在端口 A 上运行,后端服务在端口 B 上运行,我想使用 Owasp ZAP 被动扫描所有请求。 ZAP 会话是否需要以任何方式对自身进行身份验证以进行被动扫描?我知道主动扫描必须对自身进行身份验证才能操作应用程序,但我无法真正理解被动扫描是否必须这样做。有人可以向我解释一下吗?
提前致谢
解决方法
从我从您的问题中了解到,您想在上述网站上进行被动扫描,但由于代理和服务位于两个不同的端口。因此,为了让代理将请求转发到服务端口,必须启用和配置端口转发,这样被动扫描就像任何用户一样是一个请求,因此如果启用了端口转发,您应该没有问题,只需执行此操作即可。但是,如果即使是普通用户也应该对自己进行身份验证,您可以使用 ZAP 拦截连接并使用一些用户名和密码或任何其他类型的身份验证编辑标头。
我希望这会有所帮助。
版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。