You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OWASP ZAP主动扫描未携带Authorization请求头问题求助

问题

我正在使用OWASP ZAP扫描我的API,已按照OAuth2认证配置步骤完成全部设置,但启动主动扫描后,请求中仍未包含Bearer Token,Authorization请求头缺失。

配置截图:

  • 认证配置:认证配置界面
  • 用户定义:用户定义界面
  • 会话管理设置:会话管理设置为HTTP认证

求解决建议。


解决建议
  • 更换匹配的会话管理类型:你当前使用的「HTTP认证」会话管理与OAuth2认证不兼容,必须切换为「OAuth2会话管理」,否则ZAP无法自动携带Bearer Token。
  • 验证用户凭证有效性:检查用户配置中的Bearer Token是否正确填充且未过期,可通过Postman等工具先验证Token能否正常访问目标API。
  • 扫描时指定认证用户:启动主动扫描时,务必在扫描配置中勾选「使用已配置的用户」选项,并选择你创建的OAuth2用户,否则ZAP会以匿名身份发起请求。
  • 确认上下文关联配置:确保目标API所在的上下文,已关联你配置的OAuth2认证方法及对应的用户,否则上下文中的请求不会自动携带认证头。
  • 手动测试请求验证:在ZAP的请求编辑器中构造带有Authorization: Bearer <你的Token>的请求并发送,确认API能正常响应,排除API自身认证逻辑的问题。
  • 升级ZAP版本:若使用旧版本ZAP,可能存在OAuth2认证的兼容性bug,建议升级到最新稳定版后重新配置。

内容的提问来源于stack exchange,提问作者KarelHusa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 04:07:07