1.プロキシのインターセプト — コンセプト
コードブロック_0
2. Burp Suite — セットアップと構成
コードブロック_1
コードブロック_2
3. Burp プロキシとリピーター
コードブロック_3
コードブロック_4
4.げっぷ侵入者 — 自動攻撃
コードブロック_5
コードブロック_6
5.げっぷスキャナー (プロ)
コードブロック_7
6. OWASP ZAP — 無料の代替
コードブロック_8
コードブロック_9
7. CI/CD パイプラインの ZAP
コードブロック_10
コードブロック_11
8. Burp Suite Pro と OWASP ZAP を比較
| 機能 | Burp Suite Pro | OWASP ZAP |
|---|---|---|
| 価格 | $449/年 | 無料/オープンソース_ |
| スキャナ | 業界をリード_ | なるほど、改善してください_ |
| 拡張機能_ | BApp Store (リッチ)_ | マーケットプレイス (成長中) |
| 侵入者 | フルスピード | ファザー(基本) |
| コラボレーター | 組み込みOOBサーバー_ | 同等のものなし_ |
| CI/CD | エンタープライズ版_ | ネイティブ (GitHub Actions) |
| API | REST API (エンタープライズ)_ | 完全な REST API (無料) |
| 学習 | _PortSwigger Academy | コミュニティドキュメント_ |
| 最適_ | プロのペンテスター_ | DevSecOps、自動化 |
9.概要_
- Burp Suite: 業界標準 — プロキシ、リピーター、侵入者、スキャナ
- OWASP ZAP: 無料の代替手段 — CI/CD 自動化に優れています
- プロキシ ワークフロー: インターセプト → 分析 → 変更 → 再生 → レポート
- CI/CD 統合: 自動 DAST 用の ZAP GitHub アクション
- ベスト プラクティス: 両方を使用します — 自動化には ZAP、手動テストには Burp
次の記事では、__HTMLTAG_230___エクスプロイト フレームワーク — Metasploit.
について詳しく説明します。