فحص تطبيقات الويب باستخدام Nikto وOWASP ZAP
افحص تطبيقات الويب بحثًا عن الثغرات الشائعة باستخدام الماسح النشط في Nikto وOWASP ZAP.
فحص تطبيقات الويب باستخدام Nikto وOWASP ZAP درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
سطح هجوم تطبيقات الويب
تكشف تطبيقات الويب أسطح هجوم معقدة تشمل معلمات عناوين URL وحقول النماذج وملفات تعريف الارتباط والترويسات وعمليات رفع الملفات وواجهات API. وتفحص الماسحات الآلية كل هذه العناصر بشكل منهجي بحثًا عن الثغرات الشائعة.
أساسيات Nikto
Nikto ماسح لخوادم الويب يعمل من سطر الأوامر، ويتحقق من الملفات الخطرة والبرامج القديمة والترويسات غير الآمنة وCVE المعروفة. وهو سريع وبسيط وصاخب، وليس خفيًا.
nikto -h http://target.com
# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format formatتفسير مخرجات Nikto
تبدأ Nikto النتائج بالبادئة +. ابحث عن واجهات الإدارة المكشوفة، وقوائم الأدلة، والترويسات الأمنية المفقودة، وإصدارات الخوادم القديمة، والملفات التي قد تكون خطرة مثل /phpinfo.php.
+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETEنظرة عامة على OWASP ZAP
OWASP ZAP (Zed Attack Proxy) ماسح متكامل لأمان تطبيقات الويب، مزود بواجهة رسومية وواجهة API. ويعمل كوكيل وSpider وماسح نشط، مما يجعله مناسبًا للاختبار اليدوي والآلي.
إعداد وكيل ZAP
اضبط متصفحك لاستخدام ZAP كوكيل على (localhost:8080). يلتقط ZAP جميع حركة المرور ويبني خريطة للموقع. تجمع هذه المرحلة السلبية المعلومات من دون إرسال حمولات هجومية.
# Start ZAP
zap.sh
# Or headless CLI
zap.sh -daemon -port 8080
# Set browser proxy:
# HTTP: 127.0.0.1:8080Spider في ZAP
يزحف Spider إلى التطبيق باتباع الروابط وإجراءات النماذج. ويتعامل AJAX spider مع تطبيقات الصفحة الواحدة الكثيفة الاستخدام لـ JavaScript. ويبني كلاهما خريطة كاملة للموقع تمهيدًا للفحص النشط.
# CLI spider
zap-cli spider http://target.com
# AJAX spider for SPAs
# Use GUI: Tools > AJAX Spiderالماسح النشط في ZAP
يرسل الماسح النشط حمولات هجومية، مثل حقن SQL وXSS واجتياز المسارات، إلى كل مُدخل مكتشف. وتشمل مستويات المخاطر: مرتفع ومتوسط ومنخفض ومعلوماتي.
zap-cli active-scan --scanners all http://target.com
# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"قراءة تنبيهات ZAP
تجمع ZAP النتائج في تنبيهات. ويعرض كل تنبيه مستوى المخاطر، ودرجة الثقة، وعنوان URL المتأثر، والحمولة الهجومية المستخدمة، والدليل المستخرج من الاستجابة، والمعالجة الموصى بها. وتعني الثقة المرتفعة عددًا أقل من النتائج الإيجابية الكاذبة.
ZAP في مسارات CI/CD
توفر ZAP صورة Docker للفحص الآلي ضمن المسارات. يشغّل البرنامج النصي zap-baseline.py فحصًا سلبيًا مناسبًا لـ CI، بينما يشغّل البرنامج النصي zap-full-scan.py فحصًا نشطًا.
# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
zap-baseline.py -t http://target.com
# Full active scan
docker run -t zaproxy/zap-stable \
zap-full-scan.py -t http://target.comمقارنة Nikto وZAP
Nikto: بسيطة وسريعة وتعمل من سطر الأوامر، وهي الأفضل للفحوصات السريعة والمشكلات على مستوى الخادم. ZAP: شاملة وتعمل عبر وكيل، وتتعامل مع التطبيقات المعقدة، وهي أفضل للثغرات على مستوى التطبيق وللتكامل مع CI.
النطاق والتفويض
لا تفحص إلا الأنظمة التي تملكها أو لديك تفويض كتابي لاختبارها. فقد ينتهك الفحص غير المصرح به القوانين، مثل CFAA وComputer Misuse Act، وشروط الخدمة، حتى إن لم يكن القصد إحداث ضرر.
تحقق سريع
ما الفرق بين الماسح النشط في ZAP والفحص السلبي؟
ملخص: أدوات فحص الويب
تمنحك Nikto نتائج سريعة على مستوى الخادم خلال ثوانٍ. بينما توفر ZAP فحصًا عميقًا على مستوى التطبيق، مع اعتراض الوكيل والزحف والهجمات النشطة. ويتطلب كلاهما تفويضًا. وفي المسارات الناضجة، أتمت فحوصات ZAP الأساسية عند كل عملية نشر لاكتشاف التراجعات قبل وصولها إلى الإنتاج.
الأسئلة الشائعة
هل درس «فحص تطبيقات الويب باستخدام Nikto وOWASP ZAP» مجاني؟
نعم — نص درس «فحص تطبيقات الويب باستخدام Nikto وOWASP ZAP» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «فحص تطبيقات الويب باستخدام Nikto وOWASP ZAP»؟
افحص تطبيقات الويب بحثًا عن الثغرات الشائعة باستخدام الماسح النشط في Nikto وOWASP ZAP. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «فحص تطبيقات الويب باستخدام Nikto وOWASP ZAP»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تسجيل درجات CVE وCWE وCVSS
- تشغيل عمليات الفحص باستخدام Nessus أو OpenVAS
- فحص تطبيقات الويب باستخدام Nikto وOWASP ZAP
- ترتيب النتائج حسب الأولوية ومعالجتها