Chuyển đến nội dung chính

レッスン 15: Web アプリケーションのテスト — Burp Suite と OWASP ZAP

プロキシの傍受、アクティブ/パッシブ スキャン、侵入者/リピーター、ZAP 自動化、Burp Suite Pro と OWASP ZAP の比較。

🔒 DevSecOps — レッスン 15 レッスン 15: Web アプリケーションのテスト — Burp スイートとOWASP ZAP

パフォーマンス テストとテスト侵入テスト: エンタープライズ標準プロセス 2026

パート 3: 侵入テストの基礎 — プロセスと方法論

xdev.asia

1.プロキシのインターセプト — コンセプト

コードブロック_0

2. Burp Suite — セットアップと構成

コードブロック_1

コードブロック_2

3. Burp プロキシとリピーター

コードブロック_3

コードブロック_4

4.げっぷ侵入者 — 自動攻撃

コードブロック_5

コードブロック_6

5.げっぷスキャナー (プロ)

コードブロック_7

6. OWASP ZAP — 無料の代替

コードブロック_8

コードブロック_9

7. CI/CD パイプラインの ZAP

コードブロック_10

コードブロック_11

8. Burp Suite Pro と OWASP ZAP を比較

機能Burp Suite ProOWASP ZAP
価格$449/年無料/オープンソース_
スキャナ業界をリード_なるほど、改善してください_
拡張機能_BApp Store (リッチ)_マーケットプレイス (成長中)
侵入者フルスピードファザー(基本)
コラボレーター組み込みOOBサーバー_同等のものなし_
CI/CDエンタープライズ版_ネイティブ (GitHub Actions)
APIREST API (エンタープライズ)_完全な REST API (無料)
学習_PortSwigger Academyコミュニティドキュメント_
最適_プロのペンテスター_DevSecOps、自動化

9.概要_

  • Burp Suite: 業界標準 — プロキシ、リピーター、侵入者、スキャナ
  • OWASP ZAP: 無料の代替手段 — CI/CD 自動化に優れています
  • プロキシ ワークフロー: インターセプト → 分析 → 変更 → 再生 → レポート
  • CI/CD 統合: 自動 DAST 用の ZAP GitHub アクション
  • ベスト プラクティス: 両方を使用します — 自動化には ZAP、手動テストには Burp

次の記事では、__HTMLTAG_230___エクスプロイト フレームワーク — Metasploit.

について詳しく説明します。