0Pricing
Cyber Security Academy · Leçon

Analyse d’applications web avec Nikto et OWASP ZAP

Analysez les applications web à la recherche de vulnérabilités courantes à l’aide de l’analyseur actif de Nikto et d’OWASP ZAP.

Analyse d’applications web avec Nikto et OWASP ZAP est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Surface d’attaque des applications web

Les applications web exposent des surfaces d’attaque complexes : paramètres d’URL, champs de formulaire, témoins, en-têtes, téléversements de fichiers et API. Les analyseurs automatiques sondent systématiquement tous ces éléments à la recherche de vulnérabilités courantes.

Bases de Nikto

Nikto est un analyseur de serveurs web en ligne de commande qui recherche les fichiers dangereux, les logiciels obsolètes, les en-têtes non sécurisés et les CVE connues. Il est rapide, simple et bavard, mais pas discret.

nikto -h http://target.com

# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format format

Interpréter la sortie de Nikto

Nikto préfixe les résultats du signe +. Recherchez notamment les interfaces d’administration exposées, les listes de répertoires, les en-têtes de sécurité manquants, les versions obsolètes du serveur et les fichiers potentiellement dangereux comme /phpinfo.php.

+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETE

Présentation d’OWASP ZAP

OWASP ZAP (proxy d’attaque Zed) est un analyseur de sécurité des applications web complet, doté d’une interface graphique (GUI) et d’une interface de programmation. Il fonctionne comme proxy, robot d’exploration et analyseur actif, ce qui le rend adapté aux vérifications manuelles comme automatisées.

Configurer le proxy ZAP

Configurez votre navigateur pour utiliser ZAP comme proxy (localhost:8080). ZAP capture tout le trafic et construit une carte du site. Cette phase passive recueille des informations sans envoyer de charges utiles d’attaque.

# Start ZAP
zap.sh

# Or headless CLI
zap.sh -daemon -port 8080

# Set browser proxy:
# HTTP: 127.0.0.1:8080

Robot d’exploration ZAP

Le robot d’exploration parcourt l’application en suivant les liens et les actions des formulaires. Le robot AJAX gère les applications monopages riches en JavaScript. Tous deux construisent une carte complète du site pour l’analyse active.

# CLI spider
zap-cli spider http://target.com

# AJAX spider for SPAs
# Use GUI: Tools > AJAX Spider

Analyseur actif ZAP

L’analyseur actif envoie des charges utiles d’attaque (injection SQL, XSS, traversée de chemin) à chaque entrée découverte. Niveaux de risque : élevé, moyen, faible et informatif.

zap-cli active-scan --scanners all http://target.com

# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"

Lire les alertes ZAP

ZAP regroupe les résultats en alertes. Chaque alerte affiche : le niveau de risque, le degré de confiance, l’URL concernée, la charge utile utilisée, les éléments probants de la réponse et les mesures correctives recommandées. Un degré de confiance élevé signifie moins de faux positifs.

ZAP dans les chaînes CI/CD

ZAP fournit une image Docker pour automatiser les analyses dans les chaînes de traitement. Le script zap-baseline.py effectue une analyse passive adaptée à l’intégration continue ; zap-full-scan.py effectue une analyse active.

# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
  zap-baseline.py -t http://target.com

# Full active scan
docker run -t zaproxy/zap-stable \
  zap-full-scan.py -t http://target.com

Comparer Nikto et ZAP

Nikto : simple, rapide et utilisable en ligne de commande, il convient surtout aux vérifications rapides et aux problèmes liés au serveur. ZAP : complet et fondé sur un proxy, il gère les applications complexes et convient mieux aux vulnérabilités au niveau de l’application ainsi qu’à l’intégration continue.

Périmètre et autorisation

N’analysez que les systèmes qui vous appartiennent ou pour lesquels vous avez une autorisation écrite. Une analyse non autorisée peut enfreindre la législation (CFAA, loi sur l’utilisation abusive de l’informatique) et les conditions d’utilisation, même si aucune nuisance n’est recherchée.

Vérification rapide

Qu’est-ce qui distingue l’analyseur actif de ZAP de l’analyse passive ?

Résumé : outils d’analyse web

Nikto fournit en quelques secondes des résultats rapides au niveau du serveur. ZAP propose une analyse approfondie au niveau de l’application, avec interception par proxy, exploration et attaques actives. Les deux outils nécessitent une autorisation. Dans les chaînes de traitement matures, automatisez des analyses de référence ZAP à chaque déploiement afin de détecter les régressions avant leur mise en production.

Questions Fréquemment Posées

La leçon « Analyse d’applications web avec Nikto et OWASP ZAP » est-elle gratuite ?

Oui — le texte complet de « Analyse d’applications web avec Nikto et OWASP ZAP » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Analyse d’applications web avec Nikto et OWASP ZAP » ?

Analysez les applications web à la recherche de vulnérabilités courantes à l’aide de l’analyseur actif de Nikto et d’OWASP ZAP. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Analyse d’applications web avec Nikto et OWASP ZAP » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Évaluation CVE, CWE et CVSS
  2. Exécuter des analyses Nessus ou OpenVAS
  3. Analyse d’applications web avec Nikto et OWASP ZAP
  4. Prioriser et corriger les résultats
← Retour à Cyber Security Academy