You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在OWASP ZAP v2.13主动扫描命令中添加认证?

OWASP ZAP v2.13 主动扫描添加认证的配置方法

针对私有API的认证需求,你可以根据自身的认证类型选择以下几种方式修改命令:

1. Token类认证(如JWT Bearer Token)

直接在命令中指定认证请求头,ZAP会在所有扫描请求中携带该头信息:

./zap.sh -cmd -quickurl https://private-url-example.cloud -quickheaders "Authorization: Bearer YOUR_JWT_TOKEN" -quickout /tmp/report.html -quickprogress

将YOUR_JWT_TOKEN替换为实际的有效Token即可。

2. Basic认证

如果API使用HTTP Basic认证,可直接通过-quickauth参数传入用户名和密码:

./zap.sh -cmd -quickurl https://private-url-example.cloud -quickauth "your_username:your_password" -quickout /tmp/report.html -quickprogress

ZAP会自动将用户名密码编码为Basic Auth的请求头。

3. 复杂认证流程(如表单登录、多步骤验证)

如果认证逻辑较复杂(需要登录表单提交、Cookie维护等),可以先通过ZAP图形界面配置好认证会话,再在命令行加载:

  1. 打开ZAP图形界面,手动完成目标API的认证流程,确保能正常访问私有接口
  2. 从ZAP菜单中选择「文件」→「保存会话」,将会话保存为auth_session.zap文件
  3. 在命令行中加载该会话并执行扫描:
./zap.sh -cmd -loadsession auth_session.zap -quickurl https://private-url-example.cloud -quickout /tmp/report.html -quickprogress

内容的提问来源于stack exchange,提问作者TheWalkingMalteser

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 15:24:53