OWASP ZAP FUZZ 功能未突出显示

信息安全 渗透测试 模糊测试 扎普
2021-08-15 01:44:52

我是 ZAP 的初学者。我正在尝试对密码使用 FUZZ 逻辑。但是当我在请求表中单击密码时可以看到该选项,但我无法单击它,因为它很微弱且不可单击。

在此处输入图像描述

如何激活它?

2个回答

无法在安全模式下进行模糊测试。此处有关模式的核心帮助信息:https ://github.com/zaproxy/zap-core-help/wiki/HelpStartConceptsModes

ZAP 有一个“模式”,可以是:

  • 安全- 不允许有潜在危险的操作
  • 受保护- 您只能对 Scope 中的 URL 执行(可能)危险操作
  • 标准- 与以前的版本一样,您可以做任何事情
  • ATTACK - 范围内的新节点一被发现就会被主动扫描

建议您使用保护模式以确保您只攻击您想要攻击的站点。

该模式可以通过工具栏(或 ZAP API)更改,并在会话之间保持不变。

当不在范围内的 URL 上操作时,在安全模式或保护模式下都不可能发生的事情的示例:

  • 爬虫
  • 主动扫描
  • 模糊测试
  • 强制浏览
  • 破坏(拦截)
  • 重新发送请求

根据提供的屏幕截图,您似乎正在使用安全模式。切换到标准模式或保护模式 - 在后一种情况下,您还必须将相关站点添加到范围。