ZAPは、OWASPのプロジェクトとして生まれたオープンソースのWebアプリ脆弱性スキャナーで、以前は「OWASP ZAP」の名で知られていました。2024年9月に開発の中心メンバーがCheckmarxに加わり、現在は「ZAP by Checkmarx」と呼ばれていますが、Apache v2ライセンスのオープンソースであることは変わっていません。GUIで対象のURLを指定すればSQLインジェクションやXSSを自動で探し、プロキシとして手動の検査にも使えます。Automation Frameworkを使えば設定をファイルに書いて、CI/CDのパイプラインに組み込むことも可能です。
費用をかけずに診断を始めたい会社や、学習用の一本を探すエンジニアにとって、まず手に取られる道具です。国内の解説記事や書籍も多く、つまずいたときに調べる材料には困りません。ただし無料であることの裏返しとして、正式なサポート窓口はありません。誤検知の見極めや、ログイン後の画面を巡回させる設定は自分で詰める必要があり、そこで挫折する人も少なくない。報告書をそのまま社内や取引先に出せる体裁にするにも、ひと手間かかります。
まだレビューがありません。最初のレビューを書いてみませんか?