Webanwendungen mit Nikto und OWASP ZAP scannen
Scannen Sie Webanwendungen mit dem aktiven Scanner von Nikto und OWASP ZAP auf verbreitete Schwachstellen.
Webanwendungen mit Nikto und OWASP ZAP scannen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Angriffsfläche von Webanwendungen
Webanwendungen bieten komplexe Angriffsflächen: URL-Parameter, Formularfelder, Cookies, Header, Datei-Uploads und APIs. Automatisierte Scanner prüfen all diese Bereiche systematisch auf häufige Schwachstellen.
Nikto-Grundlagen
Nikto ist ein Webserver-Scanner für die Befehlszeile, der auf gefährliche Dateien, veraltete Software, unsichere Header und bekannte CVEs prüft. Das Tool ist schnell, einfach und laut – nicht unauffällig.
nikto -h http://target.com
# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format formatNikto-Ausgabe interpretieren
Nikto stellt Funden ein + voran. Achten Sie auf offengelegte Administrationsoberflächen, Verzeichnisauflistungen, fehlende Sicherheits-Header, veraltete Serverversionen und potenziell gefährliche Dateien wie /phpinfo.php.
+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETEOWASP-ZAP-Überblick
OWASP ZAP (Zed Attack Proxy) ist ein voll ausgestatteter Sicherheitsscanner für Webanwendungen mit grafischer Oberfläche und API. Es arbeitet als Proxy, Spider und aktiver Scanner und eignet sich sowohl für manuelle als auch für automatisierte Tests.
ZAP-Proxy einrichten
Konfigurieren Sie Ihren Browser so, dass er ZAP als Proxy verwendet (localhost:8080). ZAP erfasst den gesamten Datenverkehr und erstellt eine Site Map. In dieser passiven Phase werden Informationen gesammelt, ohne Angriffspayloads zu senden.
# Start ZAP
zap.sh
# Or headless CLI
zap.sh -daemon -port 8080
# Set browser proxy:
# HTTP: 127.0.0.1:8080ZAP-Spider
Der Spider durchsucht die Anwendung, indem er Links und Formularaktionen verfolgt. Der AJAX-Spider verarbeitet JavaScript-lastige Single-Page-Anwendungen. Beide erstellen eine vollständige Site Map für den aktiven Scan.
# CLI spider
zap-cli spider http://target.com
# AJAX spider for SPAs
# Use GUI: Tools > AJAX SpiderAktiver ZAP-Scanner
Der aktive Scanner sendet Angriffspayloads wie SQL-Injection, XSS und Path Traversal an jede entdeckte Eingabe. Risikostufen sind Hoch, Mittel, Niedrig und Informativ.
zap-cli active-scan --scanners all http://target.com
# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"ZAP-Warnungen lesen
ZAP gruppiert Funde in Warnungen. Jede Warnung zeigt die Risikostufe, die Vertrauenswürdigkeit, die betroffene URL, den verwendeten Angriffspayload, Belege aus der Antwort und eine empfohlene Behebung. Hohe Vertrauenswürdigkeit bedeutet weniger Fehlalarme.
ZAP in CI/CD-Pipelines
ZAP stellt ein Docker-Image für automatisierte Scans in Pipelines bereit. Das Skript zap-baseline.py führt einen für CI geeigneten passiven Scan durch; zap-full-scan.py führt einen aktiven Scan aus.
# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
zap-baseline.py -t http://target.com
# Full active scan
docker run -t zaproxy/zap-stable \
zap-full-scan.py -t http://target.comNikto und ZAP im Vergleich
Nikto ist einfach, schnell und für die Befehlszeile ausgelegt – am besten für schnelle Prüfungen und Probleme auf Serverebene. ZAP ist umfassend, proxybasiert und verarbeitet komplexe Anwendungen. Es eignet sich besser für Schwachstellen auf Anwendungsebene und die Integration in CI.
Geltungsbereich und Autorisierung
Scannen Sie nur Systeme, die Ihnen gehören oder für deren Prüfung Sie eine schriftliche Genehmigung haben. Nicht autorisierte Scans können gegen Gesetze wie den CFAA oder den Computer Misuse Act sowie gegen Nutzungsbedingungen verstoßen, selbst wenn keine Schäden beabsichtigt sind.
Schnelltest
Wodurch unterscheidet sich der aktive Scanner von ZAP vom passiven Scannen?
Zusammenfassung: Web-Scanning-Tools
Nikto liefert innerhalb weniger Sekunden schnelle Funde auf Serverebene. ZAP ermöglicht mit Proxy-Interception, Spidering und aktiven Angriffen umfassende Scans auf Anwendungsebene. Für beide Tools ist eine Autorisierung erforderlich. In ausgereiften Pipelines sollten Sie bei jedem Deployment automatisierte ZAP-Baseline-Scans ausführen, um Regressionen zu erkennen, bevor sie die Produktion erreichen.
Häufig gestellte Fragen
Ist die Lektion „Webanwendungen mit Nikto und OWASP ZAP scannen“ kostenlos?
Ja — der vollständige Text von „Webanwendungen mit Nikto und OWASP ZAP scannen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Webanwendungen mit Nikto und OWASP ZAP scannen“?
Scannen Sie Webanwendungen mit dem aktiven Scanner von Nikto und OWASP ZAP auf verbreitete Schwachstellen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Webanwendungen mit Nikto und OWASP ZAP scannen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- CVE-, CWE- und CVSS-Bewertung
- Nessus- oder OpenVAS-Scans durchführen
- Webanwendungen mit Nikto und OWASP ZAP scannen
- Befunde priorisieren und beheben