Jenkins使用OWASP ZAP插件构建自由风格项目必填项配置问题求助
Jenkins OWASP ZAP插件自由风格项目配置填写说明
身份认证配置
- 无登录需求的测试目标:直接选择无认证选项,所有账号相关字段留空即可
- 需登录的测试目标:
- 表单登录场景:选择表单认证模式,依次填写目标站点登录页URL、用户名输入框name属性、密码输入框name属性、测试用账号密码
- API令牌/请求头认证场景:在自定义请求头配置栏添加
Authorization: Bearer 你的测试令牌即可 - 建议仅使用权限受限的测试账号执行扫描,避免误操作影响业务数据
源数据配置
- 常规站点扫描:直接填写待扫描的目标站点根URL,例如
https://test.yourdomain.com - 限定扫描范围:通过包含/排除正则规则划定扫描范围,如需仅扫描/api路径下的接口,可填写规则
^https://test.yourdomain.com/api/.* - 接口定向扫描:可直接上传Swagger/OpenAPI、Postman导出的接口定义文件作为扫描源,ZAP会自动解析接口结构执行定向扫描
项目密钥配置
- 该密钥用于Jenkins任务和ZAP服务之间的权限校验,防止未授权调用ZAP服务
- 单机自用ZAP服务:密钥可在ZAP客户端工具-选项-API路径下查看或自定义设置,直接填入对应字段即可
- 团队共享ZAP服务:向负责维护ZAP服务的运维人员获取分配给你项目的专属密钥即可
- 建议通过Jenkins凭据管理器存储密钥,配置时直接选择对应凭据,避免明文泄露

内容的提问来源于stack exchange,提问作者x gamerz
相关产品推荐
相关产品推荐

