OWASP ZAP 身份验证中的被动扫描

Passive Scan in OWASP ZAP Authentication

我正在尝试了解被动扫描的工作原理以及如何将其应用到我的用例中。

我在下面说明了我的设置:

客户端可以使用基本身份验证或 SAML 对代理进行身份验证。所有请求都会通过代理转发到后端服务。 所以我的问题是:假设代理在端口 A 上为 运行,在端口 B 上为后端服务,我想使用 Owasp ZAP 被动扫描所有请求。 ZAP 会话是否需要以任何方式对自身进行身份验证以进行被动扫描?我知道主动扫描必须对自己进行身份验证才能操纵应用程序,但我真的不明白被动扫描是否必须这样做。有人可以给我解释一下吗?

提前致谢

据我从你的问题中了解到,你想在上述网站上进行被动扫描,但由于两个不同端口中的代理和服务。因此,为了让代理将请求转发到服务端口,必须启用和配置端口转发,这样被动扫描就像任何用户一样是一个请求,所以如果启用了端口转发,你应该没有问题就去做吧。但是,如果即使是普通用户也应该验证自己,您可以使用 ZAP 拦截连接并使用一些用户名和密码或任何其他类型的验证来编辑 header。

希望对您有所帮助。