You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用ZAP自动化框架Requestor扫描POST API结果为空,求排查

你的ZAP POST API扫描结果为空的问题排查及修复

以下是你的配置中可能导致扫描结果为空的几个问题,对应修复方案如下:

1. Include Paths 正则匹配错误

你的上下文配置里,includePaths设置为http://9.30.215.23:3100/loki/api/v1/push.*,这个规则会匹配带后缀的push路径(比如push/test),但实际你要扫描的是http://9.30.215.23:3100/loki/api/v1/push本身,导致主动扫描无法匹配到目标请求。

修复:
把includePaths改成以下任意一种:

  • 精确匹配目标路径:http://9.30.215.23:3100/loki/api/v1/push
  • 匹配该API路径下的所有请求(如果有子路径):http://9.30.215.23:3100/loki/api/v1/.*

2. 主动扫描规则范围过窄

你的activeScan任务里只启用了反射XSS(规则ID 40012),并且全局默认阈值设为off,这会导致绝大多数漏洞检测规则不执行,自然没有扫描结果。

修复:

  • 调整defaultThreshold为medium或者low,让更多规则生效;
  • 添加更多需要检测的规则ID,比如SQL注入、命令注入等常见API漏洞规则。

修改后的policyDefinition示例:

policyDefinition:
  defaultStrength: "medium"
  defaultThreshold: "medium"
  rules:
  - id: 40012
    name: "Cross Site Scripting (Reflected)"
    threshold: "medium"
    strength: "default"
  - id: 40014
    name: "SQL Injection"
    threshold: "medium"
    strength: "default"
  - id: 40017
    name: "Command Injection"
    threshold: "medium"
    strength: "default"

3. JSON请求体参数未被识别

ZAP默认可能没有正确解析你POST请求中的JSON数据(比如stream里的foo字段、values中的内容),导致这些参数没有被纳入扫描范围。

修复:

  • 确保ZAP启用了JSON Support插件;
  • 确认请求的Content-Type头正确设置为application/json(你的配置里已经设置,这一步可忽略);
  • 若插件已启用仍无法识别,可在上下文配置中手动指定需要扫描的JSON参数。

4. 上下文与请求的关联问题

虽然你在requestor任务中发送了POST请求,但需要确认该请求被正确添加到了Default Context中。如果请求未关联到指定上下文,主动扫描会跳过该请求。

修复:

  • 确保requestor任务的请求URL完全匹配上下文的urls或includePaths规则;
  • 在env的parameters中添加contextAware: true,确保请求自动关联到对应上下文。

内容的提问来源于stack exchange,提问作者boycod3

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 05:50:11