Keluaran
Perubahan berikut telah dilakukan dalam keluaran ini:
Perubahan signifikan:
Pasaran bersepadu tambahan untuk
ZAP boleh diperluas oleh add-ons yang mempunyai akses penuh ke semua bagian ZAP. Sesiapa saja boleh menulis add-on dan menguploadnya ke add-on marketplace ZAP (OK, jadi projek kod googlenya di panggil pelanjutan zap, tetapi anda mendapat ide dari itu).
Lebih penting lagi anda kini boleh melayari, memuat turun dan memasang mereka add-on dari dalam ZAP. Kebanyakan alat tambahan boleh dipasang secara dinamik (dan dipasang) supaya anda tidak memerlukan restart semula.
Abda boleh memilih untuk diberitahu mengenai kemas kini, dan juga dikemas kini secara automatik. Dan apabila peraturan imbasan sekrang dilaksanakan sebagai add-on, anda dapat boleh mendapatkan peraturan terkini sebaik sahaja di terbitkan.
Pengganti untuk laba-laba 'standard'
Labah-labah 'lama' menunjukkan umurnya, jadi ia telah di tulis semula sepenuhnya, dan jauh lebih cepat dari lebih komprehensif daripada yang lama. Ini masih merupakan labah-labah 'tradisional' yang menganalisis kod HTML untuk sebarang pautan yang bolwh ditemui.
Labah-labah 'ajax' yang baru
Sebagai tambahan kepada labah-labah 'tradisional' kami telah menambahkan labah-labah ajax yang lebih efektif dengan aplikasi yang menggunakan javascript secara tepat. Ini menggunakan projwk Crawjlax yang memacu penyemak imbas (menggunakan Selenium) dan boleh menemui mana-mana pautan yang dihasilkan oleh aplikasi, malah yang dihasilkan oleh klien.
Sokongan socket web
ZAP kin8 menyokong WebSockets, jadi ZAP kini dapat melihat semua pesan WebSocket yang dihantar ke dan dari penyemak imbas anda. Sama seperti mesej beasaskan HTTP, ZAP juga boleh memintass mesej WebSocket dan membolehkan anda menukarnya dengan cepat.
Anda juga boleh fuzz mesej WebSocket dan menggunakan semua muatan yang dimuatkan termasuk dalam ZAP daripada projek seperti JBroFuzz dan fuzzdb. Dan sudah tebtu anda dengan mudah menambah fail fuzzing anda sendiri.
Cepat mula tab
Tab utama yang pertama anda lihat sekarang ialah tab 'start cepat ' yang membolehkan anda hanya menaip URL dan mengaitkannnya dengan satu klik.
Ini adalah titik permulaan yang ideal untuk orang yang baru untuk keselamatan aplikasi, tetapi pakar-pakar dapat dengan mudah menghapusnya jika mereka mendapati ia menggangu.
Sesi kesedaran
ZAP kini menjadi kesedaran sesi, supaya ZAP dapat mengenali dan menjejaki berbagai sesi. Ia membolehkan anda membuat sesi baru, menukar antara mereka, dan terpakai kepada semua komponen lain, seperti labah-labah dan pengimbas aktif.
Pengguna ditakrifkan konteks
Anda juga noleh menentukan bilangan URL-URL berkaitan 'konteks' yang membentuk aplikasi. Anda kemudian boleh menyasarkan semua URL dalam konteks, contohnya menggunakan spider atau pengimbas aktif. Anda juga boleh menambahkan konteks ke skop, dan mengaitkan maklumat lain, seperti butiran pengesahan.
Skop sesi
Skop sesi membolehkan anda menentukan konteks mana yang anda bermibat pada satu-satu masa. Anda boleh menyekat apa yang anda lihat dalam berbagai tab untuk hanya URL dalam skop, dan menghalang URL menyerang secara tidak sengaja dengan menggunakan mod dilindungi.
Mod yang berbeza
Sekarang ZAP menyokong 3 mod:
- Selamat, dimana tiada operasi berbahaya yang dibenarkan
- Dilindungi, di mana anda boleh melakukan sebarang tindakan pada URL dalam skop
- Standard, dimana anda boleh melakukan apa-apa kepada mana-mana URL
Pengendalian pengesahan
Anda kini boleh mengaitkan butiran pengesahan dengan sebarang konteks, yang membolehkan ZAP melakukan perkara-perkara seperti mengesan jika dan apabila anda log keluar dan log masuk semula anda secara automatik. Ini amat berguna apabila digunakan melalui API dalam ujian regresi keselamatan.
Lebih banyak sokongan API
API REST telah diperluas dengan ketara, memberikan lebih banyak akses kepada fungsi ZAP yang disediakan.
Kawalan pengimbasan berbutir halus
Peraturan imbasan aktif kini boleh ditala untuk menyesuaikan kekuatan mereka (bilangan serangan yang mereka lakukan) dan ambang di mana mereka melaporkan isu-isu yang berpotensi.
Peraturan pemindaian aktif dan pasif yang baru dan lebih baik
Kami telah memuat naik hasil daripada menjalankan ZAP 2.0.0 terhadap wavsep (projek penilaian sumber terbuka yang paling komprehensif yang kita ketahui) ke wiki ZAP: https://github.com/zaproxy/zaproxy/wiki/ TODO Pengujian;)
Senarai penuh perubahan:
Isu 43: Skop opsyen untuk penapisan
Isu 163: Pengesan aktif gagal terhadap DVWA [positif palsu tinggi / kadar negatif yang benar]
Isu 175: Senarai perkataan bruteforce yang lebih baik
Isu 240: SocketException sementara fuzzing tidak dikendalikan dengan betul.
Isu 278: Sijil CA Root untuk Dynamic SSL tidak sah pada beberapa platform disebabkan ExtendeKeyUsage extension
Isu 281: Kebergantungan kelas JSON
Isu 299: Permintaan ciri: Tunjukkan kiraan URI yang terdapat semasa Spider
Isu 305: Peraturan pengimbas pasif untuk komen yang mencurigakan seperti TODO dan FIXME
Isu 326: Masa tindak balas dan jumlah panjang dalam permintaan manual
Isu 330: parsing robots.txt
Isu 332: Sokongan untuk mod
Isu 333: Spider - menambah pilihan untuk merangkak semuanya dalam ruang lingkup
Isu 335: Socket Web - menambah sokongan untuk Mod dan Skop
Isu 342: Tambah HttpSenderListener
Isu 350: Pengurusan pengesahan
Isu 354: Serangan serangan fuzzer tidak ditunjukkan
Isu 356: Menjana borang ujian CSRF
Isu 358: Typo dalam Penyelesaian "XFO Header Not Set"
Isu 360: brute force sub directories
Isu 361: getHostPort pada HttpRequestHeader untuk HTTPS permintaan CONNECT mengembalikan port yang salah
Issue 370: API - save session better error handling
Issue 374: API - simpan sesi bersegerak atau sediakan status
Isu 376: Menempatkan kata laluan yang disediakan untuk Pengesahan
Isu 385: Konteks sokongan
Isu 386: API Web UI - parameter sokongan dengan pandangan
Isu 388: Benarkan pengguna menentukan teknologi yang diterapkan pada konteks
Isu 390: Spider - Tambah pilihan kepada labah-labah semua dalam konteks
Isu 391: Peningkatan Prestasi ZAP
Isu 393: Lebih banyak pautan dalam talian dari menu
Isu 397: Menyokong membina mingguan
Isu 400: Menjana sijil CA baru akan selalu menghasilkan sijil dengan nombor bersiri yang sama
Isu 401: Pengecualian apabila Spider (baru) dimulakan melalui API
Isu 402: Label GUI tidak dipaparkan dengan betul di Linux (apabila bahasa ditetapkan ke Bahasa Poland)
Isu 403: Tetapkan pilihan melalui API menggunakan pantulan
Isu 404: Label tidak dipaparkan dengan betul apabila bahasa Parsi dipilih
Isu 406: Spider - Tambah pilihan untuk mengawal kesan parameter pada URL yang dikunjungi
Isu 410: charset dibungkus tanda petikan
Isu 411: Benarkan pelabuhan proksi ditentukan pada baris arahan
Issue 417: IndexOutOfBoundsException in ExtensionHttpSessions in daemon mode
Isu 419: Restrukturkan kod memuatkan bal
Isu 420: API - laluan sesi mutlak sokongan
Isu 421: Membersihkan sebarang benang imbasan aktif pada penutupan
Isu 422: Gunakan pelaksanaan di zap.sh supaya proses baru tidak dibahagikan
Isu 423: Pengimbas aktif dan labah-labah boleh menjadi kebuntuan jika ZAP ditutup semasa mereka sedang berjalan
Isu 424: Pengecualian dalam Sockets Web semasa sesi dibuka
Isu 425: Tambahkan tab permulaan cepat
Isu 428: Sokongan ZAP Marketplace
Isu 429: URL Imbas Aktif melalui imbasan API lebih daripada sekadar URL yang ditentukan
Isu 433: API: memperkenalkan parameter wajib dan penerangan pilihan
Isu 435: Amaran imbasan aktif mungkin "hilang" selepas menyimpan sesi
Isu 436: Mengunci sesi simpan atau penutupan melalui API
Isu 438: Peningkatan API
Isu 441: Lihat secara tidak sengaja dimulakan di banyak tempat apabila dalam mod daemon
Isu 443: "Tiada token Anti-CSRF ditemui dalam borang penyerahan HTML" yang disenaraikan sebagai "Tiada Amaran sahaja."
Isu 446: KeyStore penyedia PKCS # 11 berdaftar tidak diambil jika pembekal PKCS # 11 telah didaftarkan
Isu 447: Serangan menyerang apabila memaparkan isyarat
Isu 448: Menamakan semula Gaya Brute ext ke Paksa Semak dan tambah URL ke pokok itu
Isu 449: Laman bantuan hilang untuk panel "Sambungan" dalam dialog "Pilihan"
Isu 451: Pemeriksaan manual untuk kemas kini tidak berfungsi dengan betul dalam siaran mingguan terbaru
Isu 453: Pemuatan dinamik dan pembongkaran tambahan
Isu 455: Split fuzzbd keluar menjadi addon baru
Isu 456: Penanganan sesi labah-labah
Isu 457: Tab Carian arrow sokongan utama
Isu 459: Mengunci pengimbas aktif
Isu 460: Tambah dialog progres imbasan
Isu 461: Tambah fail bantuan untuk Quick Start addon
Isu 462: Kajian: Patch / Review: SSLSocketFactory dengan TLS diaktifkan dan pilihan cipher default
Isu 466: Pindahkan sambungan Imbas Port ke projek sambungan ZAP
Isu 468: Menaik taraf aturan Suntikan SQL untuk 'melepaskan'
Isu 469: Benarkan token anti csrf untuk ditambah dan dialihkan melalui API
Isu 471: Pindahkan pelanjutan BeanSell kepada projek sambungan ZAP
Issue 472: Spider accesses UI panel in daemon mode
Isu 473: Benarkan pengaya untuk mengalih keluar pandangan / komponen yang ditambah pada panel mesej
Issue 474: Promote quick start to release status
Isu 478: Benarkan untuk memilih untuk menghantar kuki yang diuruskan oleh ZAP pada satu permintaan Permintaan Cookie tunggal dan tetapkan ia sebagai lalai
Lihat juga