读懂结果 & 为什么还要手动探索
自动扫描跑完,ZAP 满屏告警。这篇教你看懂结果,并说清为什么”自动”远远不够。
① 是什么
- Sites 树:左侧树窗口里,ZAP 把你网站爬到的页面结构画成一棵树,可逐级展开看每个 URL。
- Alerts(告警):信息窗口里按风险等级列出的”疑似问题”,点开能看到 URL、漏洞类型,工作区还能看命中响应原文(高亮处即触发点)。
- 手动探索(Manual Explore):用浏览器挂着 ZAP 代理自己点网站,ZAP 在后台被动记录。
② 为什么重要
只看告警数字会误判:高风险不一定真严重,低风险也可能被链式利用。而且自动扫描有盲区——不登录就看不到后台,不填表就触发不了校验逻辑。手动探索正是补这些盲区。
③ 核心概念拆解
- 怎么看告警:Footer 左侧有按风险分类的告警计数 → 点 Information 窗口的 Alerts 标签 → 逐条点开看 URL 与漏洞 → Workspace 切 Response 标签看响应正文,命中部分会高亮。类比:警报器亮灯→查警报列表→看具体哪台设备→回放现场录像。
- 为什么要手动:登录页后的内容蜘蛛进不去(除非配了认证);表单只填随机串会报错、暴露不出更多页面,真人填对格式才能走到更深处;隐藏页面(没被链接)也可能偷偷上线。类比:自动扫地机器人扫得到客厅,床底和锁着的柜子还得人去翻。
- 快速手动探索:Quick Start → Manual Explore → 填 URL → 选浏览器 → Launch。浏览器经 ZAP 代理,默认还忽略证书警告;默认开启 HUD(抬头显示)。
④ 常见误区
- 误区一:告警数越多越危险。错,要先看风险等级和是否可复现,很多是误报或低风险。
- 误区二:自动扫描全覆盖了。错,登录态/表单/隐藏页是典型盲区。
- 误区三:HUD 是花架子。其实它把关键安全信息直接叠在浏览器上,新手最该用它。
⑤ 一句话小结
看结果走 Sites→Alerts→Response 高亮三步;但自动扫描有盲区,登录页和表单后的世界得靠手动探索补全。
下一篇:进阶与自动化:插件市场与持续集成
参考来源:OWASP ZAP 2.11 Getting Started Guide(本文为原创讲解,非转载原文)