0Pricing
Cyber Security Academy · Lezione

Scansione di applicazioni web con Nikto e OWASP ZAP

Scansionate le applicazioni web alla ricerca di vulnerabilità comuni utilizzando lo scanner attivo di Nikto e OWASP ZAP.

Scansione di applicazioni web con Nikto e OWASP ZAP è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Superficie di attacco delle applicazioni web

Le app web espongono superfici di attacco complesse: parametri URL, campi dei moduli, cookie, intestazioni, upload di file e API. Gli scanner automatici analizzano sistematicamente tutti questi elementi alla ricerca delle vulnerabilità comuni.

Nozioni di base su Nikto

Nikto è uno scanner da riga di comando per server web che verifica la presenza di file pericolosi, software obsoleto, intestazioni non sicure e CVE note. È veloce, semplice e rumoroso: non è progettato per essere furtivo.

nikto -h http://target.com

# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format format

Interpretazione dell'output di Nikto

Nikto antepone + ai rilevamenti. Cerchi: interfacce di amministrazione esposte, elenchi di directory, intestazioni di sicurezza mancanti, versioni obsolete del server e file potenzialmente pericolosi come /phpinfo.php.

+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETE

Panoramica di OWASP ZAP

OWASP ZAP (Zed Attack Proxy) è uno scanner di sicurezza per applicazioni web completo di GUI e API. Funziona come proxy, spider e scanner attivo: è adatto sia ai test manuali sia a quelli automatizzati.

Configurazione del proxy ZAP

Configuri il browser per utilizzare ZAP come proxy (localhost:8080). ZAP cattura tutto il traffico e crea una mappa del sito. Questa fase passiva raccoglie informazioni senza inviare payload di attacco.

# Start ZAP
zap.sh

# Or headless CLI
zap.sh -daemon -port 8080

# Set browser proxy:
# HTTP: 127.0.0.1:8080

Spider di ZAP

Lo spider esegue il crawling dell'applicazione seguendo link e azioni dei moduli. Lo spider AJAX gestisce le app a pagina singola ricche di JavaScript. Entrambi creano una mappa completa del sito per la scansione attiva.

# CLI spider
zap-cli spider http://target.com

# AJAX spider for SPAs
# Use GUI: Tools > AJAX Spider

Scanner attivo di ZAP

Lo scanner attivo invia payload di attacco (SQL injection, XSS, path traversal) a ogni input individuato. Livelli di rischio: Alto, Medio, Basso, Informativo.

zap-cli active-scan --scanners all http://target.com

# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"

Lettura degli alert di ZAP

ZAP raggruppa i rilevamenti in alert. Ogni alert mostra: livello di rischio, livello di confidenza, URL interessato, payload di attacco utilizzato, prove dalla risposta e correzione consigliata. Un'elevata confidenza significa meno falsi positivi.

ZAP nelle pipeline CI/CD

ZAP fornisce un'immagine Docker per la scansione automatizzata nelle pipeline. Lo script zap-baseline.py esegue una scansione passiva adatta alla CI; zap-full-scan.py esegue una scansione attiva.

# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
  zap-baseline.py -t http://target.com

# Full active scan
docker run -t zaproxy/zap-stable \
  zap-full-scan.py -t http://target.com

Confronto tra Nikto e ZAP

Nikto: semplice, veloce, da riga di comando, ideale per controlli rapidi e problemi a livello di server. ZAP: completo, basato su proxy, gestisce applicazioni complesse ed è più adatto alle vulnerabilità a livello di applicazione e all'integrazione CI.

Ambito e autorizzazione

Esegua la scansione solo su sistemi di sua proprietà o per i quali dispone di un'autorizzazione scritta. La scansione non autorizzata può violare le leggi (CFAA, Computer Misuse Act) e i termini di servizio, anche se non si intende arrecare danno.

Verifica rapida

Che cosa distingue lo scanner attivo di ZAP dalla scansione passiva?

Riepilogo: strumenti di scansione web

Nikto fornisce in pochi secondi rilevamenti rapidi a livello di server. ZAP offre una scansione approfondita a livello di applicazione, con intercettazione tramite proxy, crawling e attacchi attivi. Entrambi richiedono un'autorizzazione. Nelle pipeline mature, automatizzi le scansioni baseline di ZAP a ogni distribuzione per rilevare le regressioni prima che raggiungano la produzione.

Domande Frequenti

La lezione «Scansione di applicazioni web con Nikto e OWASP ZAP» è gratuita?

Sì — il testo completo di «Scansione di applicazioni web con Nikto e OWASP ZAP» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Scansione di applicazioni web con Nikto e OWASP ZAP»?

Scansionate le applicazioni web alla ricerca di vulnerabilità comuni utilizzando lo scanner attivo di Nikto e OWASP ZAP. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Scansione di applicazioni web con Nikto e OWASP ZAP»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Punteggi CVE, CWE e CVSS
  2. Esecuzione di scansioni con Nessus o OpenVAS
  3. Scansione di applicazioni web con Nikto e OWASP ZAP
  4. Definizione delle priorità e correzione dei risultati
← Torna a Cyber Security Academy