自动扫描:蜘蛛、被动扫描与主动扫描
这是 ZAP 最常用的功能。这篇把”Quick Start 一键扫描”背后的三个关键概念讲透。
① 是什么
- Spider(蜘蛛):自动爬行网站、发现页面和链接的工具。ZAP 提供两种。
- 被动扫描(passive scan):只看经过它的请求/响应,不改任何东西,安全。
- 主动扫描(active scan):对目标发起已知攻击以找更多漏洞——这是真攻击。
② 为什么重要
不懂这三者的区别,你会要么不敢用(其实被动扫描很安全),要么用错(拿没权限的站做主动扫描出事故)。Quick Start 的 Automated Scan 就是”蜘蛛爬 + 被动扫 + 主动打”一条龙。
③ 核心概念拆解
- 两种蜘蛛:传统 Spider 读 HTML 里的链接,快,但对用 JS 动态生成链接的 AJAX 站点效果差;AJAX Spider 真开浏览器去点链接,对 AJAX 更准,但慢、无头环境要额外配置。类比:传统蜘蛛像看目录找房间,AJAX 蜘蛛像真派人进去挨个敲门。
- 被动 vs 主动:被动扫描在后台线程跑、不拖慢探索、安全,适合先摸个底;主动扫描用真实攻击验证漏洞,但可能伤目标,只对授权目标用。
- 一键流程:Quick Start → Automated Scan → 填 URL → Attack;ZAP 先蜘蛛爬,再被动扫每页,最后主动扫描所有发现的页面/参数。
④ 常见误区
- 误区一:蜘蛛爬到的就是全部。错,登录保护页、表单后的页爬不到(见下篇手动探索)。
- 误区二:被动扫描会改网站。错,被动扫描只读不改,安全。
- 误区三:两种蜘蛛二选一随便。对 AJAX 重的站点,传统蜘蛛会漏很多,得用 AJAX 蜘蛛或手动补。
⑤ 一句话小结
ZAP 自动扫描 = 蜘蛛爬行 + 被动扫描(安全摸底) + 主动扫描(真攻击验证);AJAX 站要用对蜘蛛,主动扫描只打授权目标。
下一篇:读懂结果 & 为什么还要手动探索
参考来源:OWASP ZAP 2.11 Getting Started Guide(本文为原创讲解,非转载原文)