2017-04-04 256 views
2

我试图执行命令以登录攻击应用程序,但我不知道如何将我的用户和密码传递给url。传递登录参数以在docker命令上使用owasp zap进行扫描

登录会发送一个帖子,其中包含用户名和密码以验证是否存在。

命令atack。

搬运工运行--rm -v $(PWD):/ ZAP/WRK /:RW -t OWASP/zap2docker稳定zap-baseline.py -t http://172.31.95.32:8080/myapp/login -g gen.conf -r testreport.html authMethodName: formBasedAuthentication authMethodConfigParams:loginUrl = http://172.31.95.32:8080/myapp/login

回答

2

你最好在gui模式下运行ZAP并整理你可以导出的Context配置。然后,您可以在需要的任何CI或CD过程中导入和重新使用您的上下文。

zap-baseline.py是为了完成它的名字所暗示的意思。为您的应用/服务提供简单(仅被动)评估。

有关ZAP基线扫描更多详细信息,请访问:

+0

+1。仅供参考在去年的DevSecCon会议上,我使用Docker进行了身份验证:https://www.youtube.com/watch?v=3vVnMh6AUkk&index=14&list=PLEBitBW-Hlsv8cEIUntAO8st2UGhmrjUB&t=1890s –