ZAP 桌面界面与”安全模式”红线
装上 ZAP 打开后别慌。这篇先认界面,再划一条绝对不能踩的红线。
① 是什么
- ZAP 桌面 UI:由六大区域组成,分工明确。
- 安全模式(Safe Mode):把 ZAP 战斗力”阉割”成只做被动扫描的开关,防止误伤。
② 为什么重要
不熟悉界面就乱点,容易找不到结果;而忽略安全模式红线,可能真把没权限的站点打挂。文档原话:只对你有权限测试的目标发起主动攻击。
③ 核心概念拆解
- 六大窗口:
- 菜单栏(Menu Bar)— 各种自动/手动工具入口;
- 工具栏(Toolbar)— 常用功能按钮,含模式下拉;
- 树窗口(Tree)— Sites 树 + Scripts 树;
- 工作区(Workspace)— 看/改请求、响应、脚本;
- 信息窗口(Information)— 工具详情、告警列表;
- 页脚(Footer)— 告警统计 + 主工具状态。
类比:像开车——仪表(菜单)、中控(工具)、导航树(地图)、操作台(工作区)、行车电脑(信息)、时速表(页脚)。
- 安全模式怎么开:点工具栏模式下拉箭头 → 选 Safe Mode。担心误伤时就开它,代价是功能大幅缩水。
④ 常见误区
- 误区一:被动扫描也有危险。错,被动扫描不改响应、安全;危险的是主动扫描(真攻击)。
- 误区二:安全模式能完全替代授权。不,Safe Mode 只是降风险,正经测试仍要先拿许可。
- 误区三:界面就这六个窗口。其实很多高级标签页默认隐藏,点右侧带绿”+”的标签或右键能唤出。
⑤ 一句话小结
ZAP 界面六大窗口各管一摊;真正红线只有一条——只对有权限的目标主动攻击,拿不准就开 Safe Mode。
参考来源:OWASP ZAP 2.11 Getting Started Guide(本文为原创讲解,非转载原文)