🔗 Site officiel

ZAP (Zed Attack Proxy) est un proxy d’interception qui permet d’inspecter et modifier le trafic HTTP/HTTPS d’une application web. Il intègre un scanner DAST automatisé (actif et passif) utilisable aussi bien en test manuel de pentest qu’en pipeline CI/CD. Projet OWASP historique, maintenu activement.

🟣 Offensif & Défensif

# Scan baseline (passif), rapport HTML, échoue le build si des alertes sont trouvées
$ docker run -t zaproxy/zap-stable zap-baseline.py -t https://cible.example.com -r rapport.html -I

La commande produit un rapport HTML classant chaque alerte par risque (High/Medium/Low/Informational) avec l’URL et la preuve concernée, et -I fait retourner un code de sortie non nul dès qu’une alerte est trouvée, ce qui permet de bloquer un pipeline CI/CD sur un scan passif rapide sans lancer d’attaque active.