OWASP ZAP / ZAP by Checkmarx
Installer et utiliser ZAP pour cartographier, analyser et automatiser des tests Web autorisés. Le contrôle est ici appliqué spécifiquement à « OWASP ZAP / ZAP by Checkmarx ».
Objectif du domaine
Le domaine « OWASP ZAP / ZAP by Checkmarx » regroupe 9 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation de ZAP sous Windows, Linux et Docker — Installer ZAP Desktop ou les images officielles dans un environnement de test dédié.
- Architecture : proxy, sites, contextes et sessions — Comprendre comment ZAP observe, organise et rejoue le trafic HTTP.
- Quick Start, exploration et scan passif — Découvrir une application avec un navigateur proxifié avant tout scan actif.
- Authentification, utilisateurs et exploration de rôles — Configurer des contextes authentifiés sans exposer de comptes réels inutiles.
- Scan actif : règles, sécurité et contrôle de charge — Lancer des contrôles actifs uniquement après cartographie, sauvegarde et validation du périmètre.
- Automation Framework, API et rapports — Automatiser des tests reproductibles en conservant le contrôle de la configuration.
- Mini-tutoriel ZAP sur une application de laboratoire — Explorer, lancer un scan passif puis un scan actif limité sur une application volontairement vulnérable.
- Passer de Burp Suite à ZAP sans perdre la méthode — Comparer les concepts et migrer un workflow HTTP sans réduire l’analyse à une correspondance de boutons.
- Exploration, analyse passive, scan actif et automation — Séparer spider, passive scan et active scan, puis utiliser l’automatisation seulement avec un contexte et une portée stricts.
Références du domaine
À retenir
- OWASP ZAP / ZAP by Checkmarx contient 9 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.
Parcours conseillé
Le domaine « OWASP ZAP / ZAP by Checkmarx » se lit comme un parcours. Commencez par la préparation et les limites du mandat, poursuivez par l’inventaire en lecture seule, puis utilisez les chapitres techniques uniquement pour confirmer une hypothèse précise. Les sujets suivants constituent les principaux points d’entrée :
- /
- OWASP ZAP / ZAP by Checkmarx
- — Installer ZAP Desktop ou les images officielles dans un environnement de test dédié.
- — Comprendre comment ZAP observe, organise et rejoue le trafic HTTP.
- — Découvrir une application avec un navigateur proxifié avant tout scan actif.
- — Configurer des contextes authentifiés sans exposer de comptes réels inutiles.
Les sorties brutes sont conservées avant toute reformulation. Chaque constat doit indiquer l’actif, le rôle, la version, la date, la méthode de confirmation et la correction attendue. Le retest reprend les mêmes entrées afin de vérifier la disparition du risque sans créer de régression. Dans « site », cette étape est interprétée pour le chapitre « OWASP ZAP / ZAP by Checkmarx ».