LoginSignup

This article is a Private article. Only a writer and users who know the URL can access it.
Please change open range to public in publish setting if you want to share this article with other users.

More than 3 years have passed since last update.

OWASP ZAP2.9.0で脆弱性診断をする - Ajax Spider

Posted at

Ajax Spider

spiderと同様にサイトをクロールするアドオンです。spiderとの違いは、spiderは単純にリンクをたどりますが、Ajax Spiderはブラウザを起動した上で探索を行います。AJAXアプリケーションの場合は、spiderより多くのリクエストを検知できますが、探索スピードが遅いというデメリットがありますので。注意して使いましょう。

  1. サイトタブでターゲットを選択します
  2. 右クリックし、攻撃 -> AJAXスパイダーをクリックします
  3. 設定を行い、スキャン開始をクリックします
  4. スキャン結果がサイトタブやAJAXスパイダータブに表示されます

スクリーンショット 2020-05-06 0.21.46.png

サイトタブで右クリックしたページが開始位置になります。
選択したコンテキストで自動認証用のユーザを登録している場合は、ユーザを選択できます。ユーザを選択するとそのユーザとして、クロールします。必要に応じて自動認証を行います。ログイン後のページもクロールするようになるので、ぜひ活用しましょう。
スコープ内を選択すると、クロールはスコープ内のみに限定されます。
Spider Subtree Onlyを選択すると、開始位置からアクセスできるリソースにのみアクセスします。
Browserは、起動するブラウザを選びます。なんでもいいと思います。
スクリーンショット 2020-05-06 0.22.01.png
スクリーンショット 2020-05-06 0.23.57.png

0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up