Keluaran

Perubahan berikut telah dilakukan dalam keluaran ini:

Perubahan signifikan:

Pasaran bersepadu tambahan untuk

ZAP boleh diperluas oleh add-ons yang mempunyai akses penuh ke semua bagian ZAP. Sesiapa saja boleh menulis add-on dan menguploadnya ke add-on marketplace ZAP (OK, jadi projek kod googlenya di panggil pelanjutan zap, tetapi anda mendapat ide dari itu).
Lebih penting lagi anda kini boleh melayari, memuat turun dan memasang mereka add-on dari dalam ZAP. Kebanyakan alat tambahan boleh dipasang secara dinamik (dan dipasang) supaya anda tidak memerlukan restart semula.
Abda boleh memilih untuk diberitahu mengenai kemas kini, dan juga dikemas kini secara automatik. Dan apabila peraturan imbasan sekrang dilaksanakan sebagai add-on, anda dapat boleh mendapatkan peraturan terkini sebaik sahaja di terbitkan.

Pengganti untuk laba-laba 'standard'

Labah-labah 'lama' menunjukkan umurnya, jadi ia telah di tulis semula sepenuhnya, dan jauh lebih cepat dari lebih komprehensif daripada yang lama. Ini masih merupakan labah-labah 'tradisional' yang menganalisis kod HTML untuk sebarang pautan yang bolwh ditemui.

Labah-labah 'ajax' yang baru

Sebagai tambahan kepada labah-labah 'tradisional' kami telah menambahkan labah-labah ajax yang lebih efektif dengan aplikasi yang menggunakan javascript secara tepat. Ini menggunakan projwk Crawjlax yang memacu penyemak imbas (menggunakan Selenium) dan boleh menemui mana-mana pautan yang dihasilkan oleh aplikasi, malah yang dihasilkan oleh klien.

Sokongan socket web

ZAP kin8 menyokong WebSockets, jadi ZAP kini dapat melihat semua pesan WebSocket yang dihantar ke dan dari penyemak imbas anda. Sama seperti mesej beasaskan HTTP, ZAP juga boleh memintass mesej WebSocket dan membolehkan anda menukarnya dengan cepat.
Anda juga boleh fuzz mesej WebSocket dan menggunakan semua muatan yang dimuatkan termasuk dalam ZAP daripada projek seperti JBroFuzz dan fuzzdb. Dan sudah tebtu anda dengan mudah menambah fail fuzzing anda sendiri.

Cepat mula tab

Tab utama yang pertama anda lihat sekarang ialah tab 'start cepat ' yang membolehkan anda hanya menaip URL dan mengaitkannnya dengan satu klik.
Ini adalah titik permulaan yang ideal untuk orang yang baru untuk keselamatan aplikasi, tetapi pakar-pakar dapat dengan mudah menghapusnya jika mereka mendapati ia menggangu.

Sesi kesedaran

ZAP kini menjadi kesedaran sesi, supaya ZAP dapat mengenali dan menjejaki berbagai sesi. Ia membolehkan anda membuat sesi baru, menukar antara mereka, dan terpakai kepada semua komponen lain, seperti labah-labah dan pengimbas aktif.

Pengguna ditakrifkan konteks

Anda juga noleh menentukan bilangan URL-URL berkaitan 'konteks' yang membentuk aplikasi. Anda kemudian boleh menyasarkan semua URL dalam konteks, contohnya menggunakan spider atau pengimbas aktif. Anda juga boleh menambahkan konteks ke skop, dan mengaitkan maklumat lain, seperti butiran pengesahan.

Skop sesi

Skop sesi membolehkan anda menentukan konteks mana yang anda bermibat pada satu-satu masa. Anda boleh menyekat apa yang anda lihat dalam berbagai tab untuk hanya URL dalam skop, dan menghalang URL menyerang secara tidak sengaja dengan menggunakan mod dilindungi.

Mod yang berbeza

Sekarang ZAP menyokong 3 mod:

Pengendalian pengesahan

Anda kini boleh mengaitkan butiran pengesahan dengan sebarang konteks, yang membolehkan ZAP melakukan perkara-perkara seperti mengesan jika dan apabila anda log keluar dan log masuk semula anda secara automatik. Ini amat berguna apabila digunakan melalui API dalam ujian regresi keselamatan.

Lebih banyak sokongan API

API REST telah diperluas dengan ketara, memberikan lebih banyak akses kepada fungsi ZAP yang disediakan.

Kawalan pengimbasan berbutir halus

Peraturan imbasan aktif kini boleh ditala untuk menyesuaikan kekuatan mereka (bilangan serangan yang mereka lakukan) dan ambang di mana mereka melaporkan isu-isu yang berpotensi.

Peraturan pemindaian aktif dan pasif yang baru dan lebih baik

Kami telah memuat naik hasil daripada menjalankan ZAP 2.0.0 terhadap wavsep (projek penilaian sumber terbuka yang paling komprehensif yang kita ketahui) ke wiki ZAP: https://github.com/zaproxy/zaproxy/wiki/ TODO Pengujian;)

Senarai penuh perubahan:

Isu 43: Skop opsyen untuk penapisan

Isu 163: Pengesan aktif gagal terhadap DVWA [positif palsu tinggi / kadar negatif yang benar]

Isu 175: Senarai perkataan bruteforce yang lebih baik

Isu 240: SocketException sementara fuzzing tidak dikendalikan dengan betul.

Isu 278: Sijil CA Root untuk Dynamic SSL tidak sah pada beberapa platform disebabkan ExtendeKeyUsage extension

Isu 281: Kebergantungan kelas JSON

Isu 299: Permintaan ciri: Tunjukkan kiraan URI yang terdapat semasa Spider

Isu 305: Peraturan pengimbas pasif untuk komen yang mencurigakan seperti TODO dan FIXME

Isu 326: Masa tindak balas dan jumlah panjang dalam permintaan manual

Isu 330: parsing robots.txt

Isu 332: Sokongan untuk mod

Isu 333: Spider - menambah pilihan untuk merangkak semuanya dalam ruang lingkup

Isu 335: Socket Web - menambah sokongan untuk Mod dan Skop

Isu 342: Tambah HttpSenderListener

Isu 350: Pengurusan pengesahan

Isu 354: Serangan serangan fuzzer tidak ditunjukkan

Isu 356: Menjana borang ujian CSRF

Isu 358: Typo dalam Penyelesaian "XFO Header Not Set"

Isu 360: brute force sub directories

Isu 361: getHostPort pada HttpRequestHeader untuk HTTPS permintaan CONNECT mengembalikan port yang salah

Issue 370: API - save session better error handling

Issue 374: API - simpan sesi bersegerak atau sediakan status

Isu 376: Menempatkan kata laluan yang disediakan untuk Pengesahan

Isu 385: Konteks sokongan

Isu 386: API Web UI - parameter sokongan dengan pandangan

Isu 388: Benarkan pengguna menentukan teknologi yang diterapkan pada konteks

Isu 390: Spider - Tambah pilihan kepada labah-labah semua dalam konteks

Isu 391: Peningkatan Prestasi ZAP

Isu 393: Lebih banyak pautan dalam talian dari menu

Isu 397: Menyokong membina mingguan

Isu 400: Menjana sijil CA baru akan selalu menghasilkan sijil dengan nombor bersiri yang sama

Isu 401: Pengecualian apabila Spider (baru) dimulakan melalui API

Isu 402: Label GUI tidak dipaparkan dengan betul di Linux (apabila bahasa ditetapkan ke Bahasa Poland)

Isu 403: Tetapkan pilihan melalui API menggunakan pantulan

Isu 404: Label tidak dipaparkan dengan betul apabila bahasa Parsi dipilih

Isu 406: Spider - Tambah pilihan untuk mengawal kesan parameter pada URL yang dikunjungi

Isu 410: charset dibungkus tanda petikan

Isu 411: Benarkan pelabuhan proksi ditentukan pada baris arahan

Issue 417: IndexOutOfBoundsException in ExtensionHttpSessions in daemon mode

Isu 419: Restrukturkan kod memuatkan bal

Isu 420: API - laluan sesi mutlak sokongan

Isu 421: Membersihkan sebarang benang imbasan aktif pada penutupan

Isu 422: Gunakan pelaksanaan di zap.sh supaya proses baru tidak dibahagikan

Isu 423: Pengimbas aktif dan labah-labah boleh menjadi kebuntuan jika ZAP ditutup semasa mereka sedang berjalan

Isu 424: Pengecualian dalam Sockets Web semasa sesi dibuka

Isu 425: Tambahkan tab permulaan cepat

Isu 428: Sokongan ZAP Marketplace

Isu 429: URL Imbas Aktif melalui imbasan API lebih daripada sekadar URL yang ditentukan

Isu 433: API: memperkenalkan parameter wajib dan penerangan pilihan

Isu 435: Amaran imbasan aktif mungkin "hilang" selepas menyimpan sesi

Isu 436: Mengunci sesi simpan atau penutupan melalui API

Isu 438: Peningkatan API

Isu 441: Lihat secara tidak sengaja dimulakan di banyak tempat apabila dalam mod daemon

Isu 443: "Tiada token Anti-CSRF ditemui dalam borang penyerahan HTML" yang disenaraikan sebagai "Tiada Amaran sahaja."

Isu 446: KeyStore penyedia PKCS # 11 berdaftar tidak diambil jika pembekal PKCS # 11 telah didaftarkan

Isu 447: Serangan menyerang apabila memaparkan isyarat

Isu 448: Menamakan semula Gaya Brute ext ke Paksa Semak dan tambah URL ke pokok itu

Isu 449: Laman bantuan hilang untuk panel "Sambungan" dalam dialog "Pilihan"

Isu 451: Pemeriksaan manual untuk kemas kini tidak berfungsi dengan betul dalam siaran mingguan terbaru

Isu 453: Pemuatan dinamik dan pembongkaran tambahan

Isu 455: Split fuzzbd keluar menjadi addon baru

Isu 456: Penanganan sesi labah-labah

Isu 457: Tab Carian arrow sokongan utama

Isu 459: Mengunci pengimbas aktif

Isu 460: Tambah dialog progres imbasan

Isu 461: Tambah fail bantuan untuk Quick Start addon

Isu 462: Kajian: Patch / Review: SSLSocketFactory dengan TLS diaktifkan dan pilihan cipher default

Isu 466: Pindahkan sambungan Imbas Port ke projek sambungan ZAP

Isu 468: Menaik taraf aturan Suntikan SQL untuk 'melepaskan'

Isu 469: Benarkan token anti csrf untuk ditambah dan dialihkan melalui API

Isu 471: Pindahkan pelanjutan BeanSell kepada projek sambungan ZAP

Issue 472: Spider accesses UI panel in daemon mode

Isu 473: Benarkan pengaya untuk mengalih keluar pandangan / komponen yang ditambah pada panel mesej

Issue 474: Promote quick start to release status

Isu 478: Benarkan untuk memilih untuk menghantar kuki yang diuruskan oleh ZAP pada satu permintaan Permintaan Cookie tunggal dan tetapkan ia sebagai lalai

Lihat juga

     Pengenalanpengenalan kepada ZAP
     Pelepasanset lengkap siaran
     Kreditorang dan kumpulan yang telah membuat siaran ini mungkin