アラートタグ
共通ライブラリ (Common Library) アドオンは、スキャンルールで使用するためのアラートタグを提供します。
特に注目すべき、含まれているタグ/タググループは以下の通りです:
- カスタムペイロード (Custom Payloads): カスタムペイロード機能をサポートするスキャンルールを示すタグ
- HIPAA (Health Insurance Portability and Accountability Act): HIPAA(医療保険の携行性と責任に関する法律)基準にマッピングされたアラート/ルールを示すタグ
- OWASP Top 10 (2017): 2017年版 OWASP Top 10 リストのリスク/脆弱性を示すタグ
- OWASP Top 10 (2021): 2021年版 OWASP Top 10 リストのリスク/脆弱性を示すタグ
- PCI DSS (Payment Card Industry Data Security Standard): PCI DSS(ペイメントカード業界データセキュリティ基準)にマッピングされたアラート/ルールを示すタグ
- テスト時間 (Test Timing): 時間ベースの(誘導された遅延による)ペイロードに基づくルール/アラートを示すタグ
- OWASP Web Security Testing Guide (v4.2): ルール/アラートを、OWASP WSTG(Web Security Testing Guide)のバージョン 4.2 の関連セクションにマッピングするタグ
コンプライアンスタグ
PCI DSS および HIPAA の基準は、特定の種類のデータを扱うものです。識別された脆弱性がそのようなデータを露呈させる可能性があるとしても、ZAPには、特定の脆弱性を悪用することで何が露呈するのか、あるいは露呈する可能性があるのかを区別するための十分なコンテキストがありません。
テスト対象のシステムがそのようなデータを保持していない場合、関連するコンプライアンス・タグは関連性がない可能性があります。
参照:
CVE タグ
特定の CVE に関連するアラートは、(一般的に) その特定の CVE 識別子に対応するタグも持ちます。このタグの値は、Mitreの NVD (National Vulnerability Database) へのリンクとなっています。
SYSTEMICタグ
SYSTEMICタグは、多くの場合「サイト全体」に関わるアラートにフラグを付けるために使用されます。 これには、ヘッダーに関連するほとんどのルールが含まれます。
ZAP 2.17.0 以降、ごく一部のシステミックアラートのみがデフォルトでデスクトップ UI およびレポートに含まれるようになります。
ポリシータグ
このアドオンは、様々なルールタイプやフォーカスエリアをスキャンポリシーに関連付ける一連のアラートタグも提供しています。詳細については、スキャンポリシーアドオンのヘルプを参照してください。