Scansione di applicazioni web con Nikto e OWASP ZAP
Scansionate le applicazioni web alla ricerca di vulnerabilità comuni utilizzando lo scanner attivo di Nikto e OWASP ZAP.
Scansione di applicazioni web con Nikto e OWASP ZAP è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Superficie di attacco delle applicazioni web
Le app web espongono superfici di attacco complesse: parametri URL, campi dei moduli, cookie, intestazioni, upload di file e API. Gli scanner automatici analizzano sistematicamente tutti questi elementi alla ricerca delle vulnerabilità comuni.
Nozioni di base su Nikto
Nikto è uno scanner da riga di comando per server web che verifica la presenza di file pericolosi, software obsoleto, intestazioni non sicure e CVE note. È veloce, semplice e rumoroso: non è progettato per essere furtivo.
nikto -h http://target.com
# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format formatInterpretazione dell'output di Nikto
Nikto antepone + ai rilevamenti. Cerchi: interfacce di amministrazione esposte, elenchi di directory, intestazioni di sicurezza mancanti, versioni obsolete del server e file potenzialmente pericolosi come /phpinfo.php.
+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETEPanoramica di OWASP ZAP
OWASP ZAP (Zed Attack Proxy) è uno scanner di sicurezza per applicazioni web completo di GUI e API. Funziona come proxy, spider e scanner attivo: è adatto sia ai test manuali sia a quelli automatizzati.
Configurazione del proxy ZAP
Configuri il browser per utilizzare ZAP come proxy (localhost:8080). ZAP cattura tutto il traffico e crea una mappa del sito. Questa fase passiva raccoglie informazioni senza inviare payload di attacco.
# Start ZAP
zap.sh
# Or headless CLI
zap.sh -daemon -port 8080
# Set browser proxy:
# HTTP: 127.0.0.1:8080Spider di ZAP
Lo spider esegue il crawling dell'applicazione seguendo link e azioni dei moduli. Lo spider AJAX gestisce le app a pagina singola ricche di JavaScript. Entrambi creano una mappa completa del sito per la scansione attiva.
# CLI spider
zap-cli spider http://target.com
# AJAX spider for SPAs
# Use GUI: Tools > AJAX SpiderScanner attivo di ZAP
Lo scanner attivo invia payload di attacco (SQL injection, XSS, path traversal) a ogni input individuato. Livelli di rischio: Alto, Medio, Basso, Informativo.
zap-cli active-scan --scanners all http://target.com
# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"Lettura degli alert di ZAP
ZAP raggruppa i rilevamenti in alert. Ogni alert mostra: livello di rischio, livello di confidenza, URL interessato, payload di attacco utilizzato, prove dalla risposta e correzione consigliata. Un'elevata confidenza significa meno falsi positivi.
ZAP nelle pipeline CI/CD
ZAP fornisce un'immagine Docker per la scansione automatizzata nelle pipeline. Lo script zap-baseline.py esegue una scansione passiva adatta alla CI; zap-full-scan.py esegue una scansione attiva.
# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
zap-baseline.py -t http://target.com
# Full active scan
docker run -t zaproxy/zap-stable \
zap-full-scan.py -t http://target.comConfronto tra Nikto e ZAP
Nikto: semplice, veloce, da riga di comando, ideale per controlli rapidi e problemi a livello di server. ZAP: completo, basato su proxy, gestisce applicazioni complesse ed è più adatto alle vulnerabilità a livello di applicazione e all'integrazione CI.
Ambito e autorizzazione
Esegua la scansione solo su sistemi di sua proprietà o per i quali dispone di un'autorizzazione scritta. La scansione non autorizzata può violare le leggi (CFAA, Computer Misuse Act) e i termini di servizio, anche se non si intende arrecare danno.
Verifica rapida
Che cosa distingue lo scanner attivo di ZAP dalla scansione passiva?
Riepilogo: strumenti di scansione web
Nikto fornisce in pochi secondi rilevamenti rapidi a livello di server. ZAP offre una scansione approfondita a livello di applicazione, con intercettazione tramite proxy, crawling e attacchi attivi. Entrambi richiedono un'autorizzazione. Nelle pipeline mature, automatizzi le scansioni baseline di ZAP a ogni distribuzione per rilevare le regressioni prima che raggiungano la produzione.
Domande Frequenti
La lezione «Scansione di applicazioni web con Nikto e OWASP ZAP» è gratuita?
Sì — il testo completo di «Scansione di applicazioni web con Nikto e OWASP ZAP» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Scansione di applicazioni web con Nikto e OWASP ZAP»?
Scansionate le applicazioni web alla ricerca di vulnerabilità comuni utilizzando lo scanner attivo di Nikto e OWASP ZAP. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Scansione di applicazioni web con Nikto e OWASP ZAP»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Punteggi CVE, CWE e CVSS
- Esecuzione di scansioni con Nessus o OpenVAS
- Scansione di applicazioni web con Nikto e OWASP ZAP
- Definizione delle priorità e correzione dei risultati