0Pricing
Cyber Security Academy · Ders

Nikto ve OWASP ZAP ile Web Uygulaması Taraması

Nikto ve OWASP ZAP'ın etkin tarayıcısını kullanarak web uygulamalarını yaygın güvenlik açıklarına karşı tarayın.

Nikto ve OWASP ZAP ile Web Uygulaması Taraması, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Web Uygulamasının Saldırı Yüzeyi

Web uygulamaları karmaşık saldırı yüzeyleri sunar: URL parametreleri, form alanları, çerezler, üst bilgiler, dosya yüklemeleri ve API'ler. Otomatik tarayıcılar, yaygın güvenlik açıklarını bulmak için bunların tümünü sistematik olarak yoklar.

Nikto Temelleri

Nikto, tehlikeli dosyaları, güncel olmayan yazılımları, güvenli olmayan üst bilgileri ve bilinen CVE'leri denetleyen bir komut satırı web sunucusu tarayıcısıdır. Hızlı, basit ve gürültülüdür; gizli çalışmaz.

nikto -h http://target.com

# Key options:
# -h target host
# -p port (default 80)
# -ssl for HTTPS
# -Tuning to filter check types
# -o output file, -Format format

Nikto Çıktısını Yorumlama

Nikto, bulguların başına + ekler. Şunlara dikkat edin: açığa çıkmış yönetici arabirimleri, dizin listelemeleri, eksik güvenlik üst bilgileri, güncel olmayan sunucu sürümleri ve /phpinfo.php gibi potansiyel olarak tehlikeli dosyalar.

+ Server: Apache/2.4.49
+ /admin/: Admin login page found
+ /phpinfo.php: PHP info exposed
+ X-Frame-Options header missing
+ Allowed HTTP Methods: GET, POST, PUT, DELETE

OWASP ZAP'e Genel Bakış

OWASP ZAP (Zed Saldırı Vekili), GUI ve API içeren tam özellikli bir web uygulaması güvenlik tarayıcısıdır. Vekil sunucu, örümcek ve etkin tarayıcı olarak çalışır; hem elle hem de otomatik sınama için uygundur.

ZAP Vekil Sunucusunu Kurma

Tarayıcınızı ZAP'i vekil sunucu olarak kullanacak şekilde yapılandırın (localhost:8080). ZAP, tüm trafiği yakalayarak bir site haritası oluşturur. Bu pasif aşama, saldırı yükleri göndermeden bilgi toplar.

# Start ZAP
zap.sh

# Or headless CLI
zap.sh -daemon -port 8080

# Set browser proxy:
# HTTP: 127.0.0.1:8080

ZAP Örümceği

Örümcek, bağlantıları ve form eylemlerini izleyerek uygulamayı tarar. AJAX örümceği, JavaScript ağırlıklı tek sayfalı uygulamaları ele alır. Her ikisi de etkin tarama için eksiksiz bir site haritası oluşturur.

# CLI spider
zap-cli spider http://target.com

# AJAX spider for SPAs
# Use GUI: Tools > AJAX Spider

ZAP Etkin Tarayıcısı

Etkin tarayıcı, keşfedilen her girdiye saldırı yükleri (SQL enjeksiyonu, XSS, yol geçişi) gönderir. Risk düzeyleri: Yüksek, Orta, Düşük, Bilgilendirici.

zap-cli active-scan --scanners all http://target.com

# Or via API
curl "http://localhost:8080/JSON/ascan/action/scan/?url=http://target.com"

ZAP Uyarılarını Okuma

ZAP, bulguları uyarılar halinde gruplandırır. Her uyarı şunları gösterir: risk düzeyi, güven düzeyi, etkilenen URL, kullanılan saldırı yükü, yanıttan alınan kanıt ve önerilen düzeltme. Yüksek güven düzeyi, daha az yanlış pozitif anlamına gelir.

CI/CD İşlem Hatlarında ZAP

ZAP, işlem hatlarında otomatik tarama için bir Docker imajı sağlar. zap-baseline.py betiği CI için uygun pasif tarama yapar; zap-full-scan.py ise etkin tarama yapar.

# Docker baseline scan (passive only)
docker run -t zaproxy/zap-stable \
  zap-baseline.py -t http://target.com

# Full active scan
docker run -t zaproxy/zap-stable \
  zap-full-scan.py -t http://target.com

Nikto ve ZAP'i Karşılaştırma

Nikto: basit, hızlı ve komut satırı tabanlıdır; hızlı kontroller ve sunucu düzeyindeki sorunlar için en uygunudur. ZAP: kapsamlı ve vekil sunucu tabanlıdır, karmaşık uygulamaları ele alır, uygulama düzeyindeki güvenlik açıkları ve CI entegrasyonu için daha iyidir.

Kapsam ve Yetkilendirme

Yalnızca sahibi olduğunuz veya sınama yetkisini yazılı olarak aldığınız sistemleri tarayın. Herhangi bir zarar verme amacı olmasa bile yetkisiz tarama, yasalara (CFAA, Bilgisayar Kötüye Kullanım Yasası) ve hizmet koşullarına aykırı olabilir.

Hızlı Kontrol

ZAP'in etkin tarayıcısını pasif taramadan ayıran nedir?

Özet: Web Tarama Araçları

Nikto, saniyeler içinde hızlı sunucu düzeyinde bulgular sağlar. ZAP, vekil sunucu üzerinden yakalama, örümcekleme ve etkin saldırılarla derin uygulama düzeyinde tarama sunar. Her ikisi de yetkilendirme gerektirir. Olgun işlem hatlarında, üretime ulaşmadan önce gerilemeleri yakalamak için temel ZAP taramalarını her dağıtımda otomatikleştirin.

Sıkça Sorulan Sorular

“Nikto ve OWASP ZAP ile Web Uygulaması Taraması” dersi ücretsiz mi?

Evet — “Nikto ve OWASP ZAP ile Web Uygulaması Taraması” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Nikto ve OWASP ZAP ile Web Uygulaması Taraması” dersinde ne öğreneceğim?

Nikto ve OWASP ZAP'ın etkin tarayıcısını kullanarak web uygulamalarını yaygın güvenlik açıklarına karşı tarayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Nikto ve OWASP ZAP ile Web Uygulaması Taraması” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. CVE, CWE ve CVSS Puanlaması
  2. Nessus veya OpenVAS Taramalarını Çalıştırma
  3. Nikto ve OWASP ZAP ile Web Uygulaması Taraması
  4. Bulguları Önceliklendirme ve Düzeltme
← Cyber Security Academy Sayfasına Dön