0Pricing
Cyber Security Academy · Pelajaran

Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP

Pindai aplikasi web untuk menemukan kerentanan umum menggunakan pemindai aktif Nikto dan OWASP ZAP.

Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Permukaan Serangan Aplikasi Web

Aplikasi web memaparkan permukaan serangan yang kompleks: parameter URL, bidang formulir, kuki, tajuk, unggahan berkas, dan API. Pemindai otomatis memeriksa semua ini secara sistematis untuk mencari kerentanan umum.

Dasar-Dasar Nikto

Nikto adalah pemindai peladen web berbasis baris perintah yang memeriksa berkas berbahaya, perangkat lunak usang, tajuk yang tidak aman, dan CVE yang telah diketahui. Alat ini cepat, sederhana, dan menghasilkan banyak lalu lintas—tidak tersamar.

nikto -h http://target.com

# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format format

Menafsirkan Keluaran Nikto

Nikto menambahkan awalan + pada temuan. Perhatikan: antarmuka administrasi yang terekspos, daftar direktori, tajuk keamanan yang hilang, versi peladen usang, dan berkas yang berpotensi berbahaya seperti /phpinfo.php.

+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETE

Ikhtisar OWASP ZAP

OWASP ZAP (Proksi Serangan Zed) adalah pemindai keamanan aplikasi web berfitur lengkap dengan GUI dan API. Alat ini bekerja sebagai proksi, perayap, dan pemindai aktif—cocok untuk pengujian manual maupun otomatis.

Penyiapan Proksi ZAP

Konfigurasikan peramban Anda agar menggunakan ZAP sebagai proksi (localhost:8080). ZAP menangkap semua lalu lintas dan membangun peta situs. Fase pasif ini mengumpulkan informasi tanpa mengirim muatan serangan.

# Start ZAP
zap.sh

# Or headless CLI
zap.sh -daemon -port 8080

# Set browser proxy:
# HTTP: 127.0.0.1:8080

Perayap ZAP

Perayap menjelajahi aplikasi dengan mengikuti tautan dan tindakan formulir. Perayap AJAX menangani aplikasi satu halaman yang banyak menggunakan JavaScript. Keduanya membangun peta situs lengkap untuk pemindaian aktif.

# CLI spider
zap-cli spider http://target.com

# AJAX spider for SPAs
# Use GUI: Tools > AJAX Spider

Pemindai Aktif ZAP

Pemindai aktif mengirim muatan serangan (injeksi SQL, XSS, traversal jalur) ke setiap masukan yang ditemukan. Tingkat risiko: Tinggi, Sedang, Rendah, Informatif.

zap-cli active-scan --scanners all http://target.com

# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"

Membaca Peringatan ZAP

ZAP mengelompokkan temuan ke dalam peringatan. Setiap peringatan menampilkan: tingkat risiko, tingkat kepercayaan, URL terdampak, muatan serangan yang digunakan, bukti dari respons, dan rekomendasi perbaikan. Tingkat kepercayaan tinggi berarti lebih sedikit positif palsu.

ZAP dalam Alur CI/CD

ZAP menyediakan citra Docker untuk pemindaian otomatis dalam alur. Skrip zap-baseline.py menjalankan pemindaian pasif yang sesuai untuk CI; zap-full-scan.py menjalankan pemindaian aktif.

# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
  zap-baseline.py -t http://target.com

# Full active scan
docker run -t zaproxy/zap-stable \
  zap-full-scan.py -t http://target.com

Membandingkan Nikto dan ZAP

Nikto: sederhana, cepat, berbasis baris perintah, paling baik untuk pemeriksaan cepat dan masalah tingkat peladen. ZAP: komprehensif, berbasis proksi, menangani aplikasi kompleks, serta lebih baik untuk kerentanan tingkat aplikasi dan integrasi CI.

Scope dan Otorisasi

Hanya pindai sistem yang Anda miliki atau yang pengujiannya telah Anda otorisasi secara tertulis. Pemindaian tanpa izin dapat melanggar hukum (CFAA, Undang-Undang Penyalahgunaan Komputer) dan persyaratan layanan, meskipun tidak ada niat untuk menimbulkan kerugian.

Pemeriksaan Cepat

Apa yang membedakan pemindai aktif ZAP dari pemindaian pasif?

Ringkasan: Alat Pemindaian Web

Nikto memberikan temuan tingkat peladen dengan cepat, dalam hitungan detik. ZAP menyediakan pemindaian tingkat aplikasi yang mendalam dengan intersepsi proksi, perayapan, dan serangan aktif. Keduanya memerlukan otorisasi. Dalam alur yang matang, otomatiskan pemindaian dasar ZAP pada setiap penerapan untuk menemukan regresi sebelum mencapai produksi.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP” gratis?

Ya — teks lengkap “Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP”?

Pindai aplikasi web untuk menemukan kerentanan umum menggunakan pemindai aktif Nikto dan OWASP ZAP. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Penilaian CVE, CWE, dan CVSS
  2. Menjalankan Pemindaian Nessus atau OpenVAS
  3. Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP
  4. Memprioritaskan dan Memperbaiki Temuan
← Kembali ke Cyber Security Academy