使用OWASP ZAP 2.13.0对返回404错误的网页执行自动扫描的方法咨询
OWASP ZAP 2.13.0对返回404错误的网页执行自动扫描的方法咨询
Hey there! Let's walk through how to run an automated scan on that 404 page with OWASP ZAP 2.13.0. Even though 404s mean the requested resource isn't found, there's still value in scanning them—like checking if the 404 page itself has vulnerabilities (such as XSS from echoed request paths) or if there's hidden content associated with that URL path.
方法一:通过ZAP图形界面执行自动扫描
- 首先打开OWASP ZAP 2.13.0,在顶部地址栏输入那个返回404的网页URL并按下回车键。ZAP会捕获这个请求,把它添加到左侧的站点树中。
- 在站点树里找到对应的404 URL,右键点击它,选择 Attack > Active Scan。
- 在弹出的配置窗口里调整关键设置:
- 确保选中这个404 URL作为扫描目标,或者勾选"Scan all nodes"(如果需要连带扫描相关节点)。
- 切换到"Options"标签,检查响应码过滤规则——默认ZAP会扫描所有响应,但如果之前修改过设置,要确认404响应码没有被排除,可以直接添加404到允许的响应码列表,或者清空过滤规则。
- 如果你想重点检测404页面本身的漏洞,在"Scan Policy"里选择"Default Policy"即可,也可以自定义规则,优先启用和错误页面相关的检测项(比如XSS、HTML注入)。
- 点击"Start Scan",ZAP就会开始自动扫描,完成后在"Alerts"标签就能查看发现的潜在问题。
方法二:通过命令行执行自动化扫描(适合批量/脚本场景)
如果需要自动化执行扫描,可以用ZAP的命令行参数强制扫描404页面:
- 打开终端,进入ZAP的安装目录(比如Linux下的
/opt/zap/,Windows下的C:\Program Files\OWASP\Zed Attack Proxy\)。 - 执行类似下面的命令:
参数说明:zap.sh -quick-scan -url https://your-target-domain.com/404-page -active -config scanner.attackOn404=true -config spider.maxDepth=1-quick-scan:启动快速扫描模式-url:指定目标404页面的URL-active:启用主动扫描(发送攻击性请求检测漏洞)-config scanner.attackOn404=true:强制ZAP对返回404的页面执行攻击扫描-config spider.maxDepth=1:限制爬虫深度,避免扫描整个站点(仅针对单个404页面时可用)
- 扫描完成后,可添加
-report参数指定报告的输出路径和格式,方便后续查看结果。
几个关键注意点
- 很多动态生成的404页面会回显请求的URL路径,这种情况很容易存在XSS漏洞,ZAP会重点检测这类问题。
- 如果这个404页面属于某个站点的一部分,你也可以先对整个站点执行爬虫扫描,让ZAP发现所有页面(包括404)后,再进行全站点的主动扫描。
- 扫描前务必确保你有合法授权对目标页面进行安全测试,避免违反法律法规。
备注:内容来源于stack exchange,提问作者Amir Ali Ansari
相关产品推荐
相关产品推荐

