0Pricing
Cyber Security Academy · Aula

Varredura de Aplicações Web com Nikto e OWASP ZAP

Varra aplicações web em busca de vulnerabilidades comuns usando o scanner ativo do Nikto e do OWASP ZAP.

Varredura de Aplicações Web com Nikto e OWASP ZAP é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Superfície de ataque de aplicativos web

Os aplicativos web expõem superfícies de ataque complexas: parâmetros de URL, campos de formulário, cookies, cabeçalhos, carregamentos de arquivos e APIs. As ferramentas automatizadas de varredura testam sistematicamente todos esses elementos em busca de vulnerabilidades comuns.

Fundamentos do Nikto

O Nikto é uma ferramenta de linha de comando para varredura de servidores web que verifica arquivos perigosos, programas desatualizados, cabeçalhos inseguros e CVEs conhecidos. É rápido, simples e barulhento — não é discreto.

nikto -h http://target.com

# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format format

Interpretação da saída do Nikto

O Nikto prefixa as descobertas com +. Procure por: interfaces administrativas expostas, listagens de diretórios, cabeçalhos de segurança ausentes, versões desatualizadas do servidor e arquivos potencialmente perigosos, como /phpinfo.php.

+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETE

Visão geral do OWASP ZAP

O OWASP ZAP (Proxy de Ataque Zed) é uma ferramenta completa de varredura de segurança de aplicativos web, com uma GUI e uma API. Ele funciona como proxy, rastreador e ferramenta de varredura ativa, sendo adequado tanto para testes manuais quanto automatizados.

Configuração do proxy do ZAP

Configure o navegador para usar o ZAP como proxy (localhost:8080). O ZAP captura todo o tráfego e cria um mapa do site. Essa fase passiva coleta informações sem enviar cargas de ataque.

# Start ZAP
zap.sh

# Or headless CLI
zap.sh -daemon -port 8080

# Set browser proxy:
# HTTP: 127.0.0.1:8080

Rastreador do ZAP

O rastreador percorre o aplicativo seguindo links e ações de formulários. O rastreador AJAX lida com aplicativos de página única que usam muito JavaScript. Ambos criam um mapa completo do site para a varredura ativa.

# CLI spider
zap-cli spider http://target.com

# AJAX spider for SPAs
# Use GUI: Tools > AJAX Spider

Ferramenta de varredura ativa do ZAP

A ferramenta de varredura ativa envia cargas de ataque, como injeção de SQL, XSS e travessia de caminhos, para cada entrada descoberta. Níveis de risco: Alto, Médio, Baixo e Informativo.

zap-cli active-scan --scanners all http://target.com

# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"

Leitura dos alertas do ZAP

O ZAP agrupa as descobertas em alertas. Cada alerta mostra: nível de risco, confiança, URL afetada, carga de ataque usada, evidências da resposta e correção recomendada. Uma confiança alta significa menos falsos positivos.

ZAP em processos de CI/CD

O ZAP fornece uma imagem Docker para varreduras automatizadas em processos. O programa zap-baseline.py executa uma varredura passiva adequada para CI; o programa zap-full-scan.py executa uma varredura ativa.

# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
  zap-baseline.py -t http://target.com

# Full active scan
docker run -t zaproxy/zap-stable \
  zap-full-scan.py -t http://target.com

Comparação entre Nikto e ZAP

Nikto: simples, rápido e executado na linha de comando, é melhor para verificações rápidas e problemas no nível do servidor. ZAP: abrangente e baseado em proxy, lida com aplicativos complexos e é melhor para vulnerabilidades no nível do aplicativo e integração com CI.

Escopo e autorização

Verifique somente sistemas que pertençam a você ou para os quais tenha autorização por escrito para testar. A varredura não autorizada pode violar leis, como a CFAA e a Computer Misuse Act, e termos de serviço, mesmo quando não há intenção de causar danos.

Verificação rápida

O que distingue a ferramenta de varredura ativa do ZAP da varredura passiva?

Resumo: ferramentas de varredura web

O Nikto fornece rapidamente, em segundos, descobertas no nível do servidor. O ZAP oferece uma varredura profunda no nível do aplicativo, com interceptação por proxy, rastreamento e ataques ativos. Ambos exigem autorização. Em processos maduros, automatize varreduras básicas do ZAP a cada implantação para detectar regressões antes que cheguem à produção.

Perguntas Frequentes

A aula “Varredura de Aplicações Web com Nikto e OWASP ZAP” é grátis?

Sim — o texto completo de “Varredura de Aplicações Web com Nikto e OWASP ZAP” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Varredura de Aplicações Web com Nikto e OWASP ZAP”?

Varra aplicações web em busca de vulnerabilidades comuns usando o scanner ativo do Nikto e do OWASP ZAP. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Varredura de Aplicações Web com Nikto e OWASP ZAP”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Pontuação de CVE, CWE e CVSS
  2. Execução de Varreduras com Nessus ou OpenVAS
  3. Varredura de Aplicações Web com Nikto e OWASP ZAP
  4. Priorização e Correção de Descobertas
← Voltar para Cyber Security Academy