Security: Webanwendungen mit Zed Attack Proxy zur Laufzeit prĂĽfen

Um SicherheitslĂĽcken in Webanwendungen zu finden, eignen sich Tools fĂĽr Dynamic Application Security Testing, die Anwendungen zur Laufzeit prĂĽfen.

Artikel verschenken
vorlesen Druckansicht
Lesezeit: 17 Min.
Von
  • Florian Schönwälder
Inhaltsverzeichnis

Sicherheitslücken in Webanwendungen können nicht nur einen finanziellen Schaden verursachen, sondern auch das Vertrauen der Nutzer in die Anwendungen untergraben. Es ist daher unerlässlich, Sicherheitsrisiken frühzeitig zu erkennen und sie bereits im Entwicklungsprozess zu berücksichtigen und zu beheben.

Ein bewährtes Werkzeug, Anwendungen mit den Augen eines Angreifers zu untersuchen, ist ZAP (Zed Attack Proxy) von Checkmarx – ein Open-Source-Tool für Dynamic Application Security Testing (DAST. Es eignet sich für manuelle Sicherheitsüberprüfungen und ist auch in CI/CD-Pipelines integrierbar.

Mehr zu IT-Security
iX-tract
  • Tools fĂĽr Dynamic Application Security Testing (DAST) liefern Informationen ĂĽber das Verhalten von Anwendungen.
  • Als Manipulator-in-the-Middle-Proxy analysiert ZAP den Datenverkehr, um mögliche SicherheitslĂĽcken zu erkennen.
  • ZAP testet Anwendungen aktiv und passiv: Es simuliert Angriffe und ĂĽberwacht den Datenverkehr.
  • Integration in CI/CD-Pipelines ermöglicht frĂĽhzeitige und automatisierte ĂśberprĂĽfungen.

ZAP war ursprünglich ein OWASP-Projekt, wird aber seit Herbst 2024 als „ZAP by Checkmarx“ weiterentwickelt, nachdem das Securityunternehmen die Hauptentwickler übernommen hat und ZAP weiterhin als Communityprojekt vorantreibt. Es ist in Java geschrieben und startete als Fork des Paros-Proxy. Heute ist es eines der am häufigsten verwendeten DAST-Tools.

Das war die Leseprobe unseres heise-Plus-Artikels "Security: Webanwendungen mit Zed Attack Proxy zur Laufzeit prüfen". Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.

Immer mehr Wissen. Das digitale Abo fĂĽr IT und Technik.