Escaneo de aplicaciones web con Nikto y OWASP ZAP
Analice aplicaciones web en busca de vulnerabilidades comunes mediante el escáner activo de Nikto y OWASP ZAP.
Escaneo de aplicaciones web con Nikto y OWASP ZAP es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Superficie de ataque de las aplicaciones web
Las aplicaciones web exponen superficies de ataque complejas: parámetros de URL, campos de formularios, cookies, encabezados, cargas de archivos y API. Los escáneres automatizados prueban sistemáticamente todos estos elementos en busca de vulnerabilidades comunes.
Conceptos básicos de Nikto
Nikto es un escáner de servidores web de línea de comandos que comprueba archivos peligrosos, software obsoleto, encabezados inseguros y CVE conocidos. Es rápido y sencillo, pero ruidoso; no es una herramienta sigilosa.
nikto -h http://target.com
# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format formatInterpretación de la salida de Nikto
Nikto antepone + a los hallazgos. Busque interfaces de administración expuestas, listados de directorios, encabezados de seguridad ausentes, versiones obsoletas del servidor y archivos potencialmente peligrosos como /phpinfo.php.
+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETEDescripción general de OWASP ZAP
OWASP ZAP (Zed Attack Proxy) es un escáner de seguridad de aplicaciones web completo, con interfaz gráfica y API. Funciona como proxy, spider y escáner activo, por lo que resulta adecuado tanto para pruebas manuales como automatizadas.
Configuración del proxy de ZAP
Configure el navegador para utilizar ZAP como proxy (localhost:8080). ZAP captura todo el tráfico y crea un mapa del sitio. Esta fase pasiva recopila información sin enviar cargas útiles de ataque.
# Start ZAP
zap.sh
# Or headless CLI
zap.sh -daemon -port 8080
# Set browser proxy:
# HTTP: 127.0.0.1:8080Spider de ZAP
El spider rastrea la aplicación siguiendo enlaces y acciones de formularios. El spider AJAX gestiona las aplicaciones de una sola página con mucho contenido JavaScript. Ambos crean un mapa completo del sitio para el escaneo activo.
# CLI spider
zap-cli spider http://target.com
# AJAX spider for SPAs
# Use GUI: Tools > AJAX SpiderEscáner activo de ZAP
El escáner activo envía cargas útiles de ataque (inyección SQL, XSS y path traversal) a cada entrada descubierta. Los niveles de riesgo son: Alto, Medio, Bajo e Informativo.
zap-cli active-scan --scanners all http://target.com
# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"Lectura de las alertas de ZAP
ZAP agrupa los hallazgos en alertas. Cada alerta muestra el nivel de riesgo, la confianza, la URL afectada, la carga útil de ataque utilizada, las pruebas obtenidas de la respuesta y la corrección recomendada. Una confianza alta implica menos falsos positivos.
ZAP en pipelines de CI/CD
ZAP proporciona una imagen de Docker para el escaneo automatizado en pipelines. El script zap-baseline.py ejecuta un escaneo pasivo adecuado para CI; zap-full-scan.py ejecuta un escaneo activo.
# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
zap-baseline.py -t http://target.com
# Full active scan
docker run -t zaproxy/zap-stable \
zap-full-scan.py -t http://target.comComparación entre Nikto y ZAP
Nikto: sencillo, rápido y de línea de comandos; es ideal para comprobaciones rápidas y problemas a nivel de servidor. ZAP: completo y basado en proxy; gestiona aplicaciones complejas y es mejor para vulnerabilidades a nivel de aplicación y para la integración con CI.
Alcance y autorización
Escanee únicamente sistemas de su propiedad o para los que tenga autorización escrita. El escaneo no autorizado puede infringir las leyes (CFAA, Computer Misuse Act) y los términos del servicio, aunque no se pretenda causar ningún daño.
Comprobación rápida
¿Qué diferencia al escáner activo de ZAP del escaneo pasivo?
Resumen: herramientas de escaneo web
Nikto proporciona hallazgos rápidos a nivel de servidor en cuestión de segundos. ZAP ofrece un escaneo profundo a nivel de aplicación, con interceptación mediante proxy, spidering y ataques activos. Ambas herramientas requieren autorización. En pipelines maduros, automatice escaneos de referencia de ZAP en cada implementación para detectar regresiones antes de que lleguen a producción.
Preguntas frecuentes
¿La lección «Escaneo de aplicaciones web con Nikto y OWASP ZAP» es gratis?
Sí — el texto completo de «Escaneo de aplicaciones web con Nikto y OWASP ZAP» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Escaneo de aplicaciones web con Nikto y OWASP ZAP»?
Analice aplicaciones web en busca de vulnerabilidades comunes mediante el escáner activo de Nikto y OWASP ZAP. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Escaneo de aplicaciones web con Nikto y OWASP ZAP»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Puntuación CVE, CWE y CVSS
- Ejecución de escaneos con Nessus u OpenVAS
- Escaneo de aplicaciones web con Nikto y OWASP ZAP
- Priorización y corrección de hallazgos