ZAP标准/攻击模式能否攻击范围外站点?求明确说明
ZAP标准模式、攻击模式与Scope的关系
核心结论
- 标准模式:不会自动对范围外站点执行危险操作,但允许手动发起范围外的危险请求;
- 攻击模式:允许自动对范围外站点执行危险操作,无Scope限制。
详细说明
标准模式
作为ZAP的默认模式,标准模式的规则如下:
- 自动触发的危险操作(如主动扫描、深度爬虫探测、漏洞利用脚本)仅在已定义的Scope范围内执行;
- 若手动选择范围外的站点或请求强制发起危险操作(比如右键点击范围外URL选择主动扫描),ZAP会执行该操作,不会被模式阻止。
攻击模式
攻击模式是限制最低的操作模式:
- 无论目标是否在Scope范围内,ZAP都会自动执行所有危险操作,包括主动扫描、漏洞探测、利用等;
- 此模式下Scope仅用于辅助过滤扫描结果,不会对危险操作的执行范围做任何限制。
补充:Protected模式对比
Protected模式是最严格的安全模式:
- 无论自动还是手动操作,所有危险操作都只能在Scope范围内执行,范围外的危险请求会被直接拦截,无法发起。
内容的提问来源于stack exchange,提问作者Johnes
相关产品推荐
相关产品推荐

