ZAP 是什么 & 中间人代理怎么干活
这篇讲 ZAP 的”身份证”:它是谁、凭什么能看清你的网站流量,以及装好它要注意什么。
① 是什么
- ZAP(Zed Attack Proxy):OWASP 旗下免费开源的 Web 应用渗透测试工具,专为测网站设计,可独立运行也可当守护进程。
- 核心身份:中间人代理(man-in-the-middle proxy):它夹在你的浏览器和网站之间,能拦截、查看、甚至改动双方来往的消息,再转发。
类比:ZAP 像个坐在你和客服之间的”传话员”,你们说的每句话它都过一遍耳朵,必要时还能改词再传。
② 为什么重要
懂了”中间人代理”就懂了 ZAP 的全部能力来源:正因为流量都从它手里过,它才能被动看漏洞、主动打漏洞、还能手动改请求做精细测试。也正因为它是开源的,你能直接看源码、提 PR、装插件扩展。
③ 核心概念拆解
- 跨平台与 Docker:Windows/Linux/Mac 都有,也有 Docker 镜像,不绑某系统。若公司已有代理,ZAP 可级联连上去。
- 安装与 Java 依赖:ZAP 要 Java 8+。Mac 安装包自带 Java;Windows/Linux/跨平台版需自己装 Java 8+;Docker 版不需要。下载地址 zaproxy.org/download。
- Session 持久化:首次启动会问是否持久化会话。默认会话记在 HSQLDB 里,不持久化退出即删;持久化则可自定义名字/位置、下次接着看。新手首次选”No”即可。
类比:Session 就像”办案笔录”,不保存=下班就撕,保存=归档下次能翻。
④ 常见误区
- 误区一:ZAP 只能当独立软件用。其实它还能以 daemon/API 方式嵌进自动化流水线。
- 误区二:Mac 不用管 Java。Mac 安装包确实自带,但其它平台要自己装 8+。
- 误区三:不持久化会丢配置。其实只是”本次会话记录”不存盘,软件本身没事。
⑤ 一句话小结
ZAP 是 OWASP 的开源中间人代理,夹在浏览器和网站之间看穿并改写流量——这正是它能扫能打能扩展的根本。
参考来源:OWASP ZAP 2.11 Getting Started Guide(本文为原创讲解,非转载原文)