Araç ne sağlar?

Pasif gözlem ile aktif tarama farklı etkiye sahiptir. Kimliği doğrulanmış API kapsamı, oturum yenileme ve test verisi önceden hazırlanmalıdır. Otomasyon planı aynı taramayı farklı sürümlerde karşılaştırmayı kolaylaştırır.

Uygulamada nasıl değerlendirilir?

Test sunucusunda API tanımını ve uygulamadan gözlenen yolları karşılaştırın. Oturum süresi dolduğunda taramanın yalnızca giriş ekranını incelemediğini kontrol edin.

Sınırlar ve yaygın hatalar

Otomatik tarama iş mantığındaki tüm kötüye kullanım yollarını bulmaz. Aktif tarama, izin verilen test kapsamının dışına çıkmamalıdır.

Kontrol listesi

  • Oturumun geçerli kaldığını doğrulayın
  • Tarama kapsamını sınırlandırın
  • Bulguyu elle yeniden üretin

Karar verirken

ZAP, güvenli geliştirme hattına ekonomik bir test katmanı ekleyebilir. Üretimde çalışan istemci korumasının yerine geçmesini beklemeyin.

Test otomasyonunda bağlam

ZAP ile API veya web yüzeyi değerlendirilirken oturum, hedef kapsamı ve test verisi doğru tanımlanmalıdır. Mobil uygulamanın tüm native davranışı proxy taramasıyla görülemez. WebView ve API bulguları kendi teknik bağlamlarında yorumlanır.

CI çalışmasında beklenen uç noktaların gerçekten tarandığı kontrol edilir. Oturumsuz bir taramanın az bulgu üretmesi güvenlik başarısı değildir. Rapor hedef sürüm, kimlik doğrulama koşulu ve kapsam dışı alanlarla birlikte saklanmalıdır.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri