Классификация предупреждений ZAP в 10 основных уязвимостях owasp

Может ли кто-нибудь подсказать, как определить из предупреждений отчета ZAP, какое предупреждение относится к какой уязвимости OWASP top 10. Например, я видел один пример отчета ZAP, в котором столбец Reference имел OWASP top 10 URL в качестве значения.

В моем отчете ZAP есть следующие столбцы:

  • Заголовок
  • Описание
  • URL
  • Экземпляры
  • Решение
  • Ссылка
  • CWE ID
  • WASC ID
  • ID источника

Ниже приведены 10 основных уязвимостей OWASP:

https://owasp.org/www-project-top-ten/

  1. Инъекция сломана
  2. Аутентификация
  3. Раскрытие конфиденциальных данных
  4. Внешние объекты XML (XXE)
  5. Сломанный контроль доступа
  6. Неправильная конфигурация безопасности
  7. Межсайтовый скриптинг (XSS)
  8. Небезопасная десериализация
  9. Использование компонентов с известными уязвимостями
  10. Недостаточное ведение журнала и мониторинг

Хотя очевидно, что нам нужно подробно изучить каждое предупреждение и логически сопоставить его с первой десяткой OWASP. Но мне было интересно, может ли какой-либо атрибут предупреждения помочь в этом разобраться.


person Anshul Singhal    schedule 21.11.2020    source источник


Ответы (1)


Вот документ, который отображает различные функции ZAP в топ-10, здесь: https://www.zaproxy.org/docs/guides/zapping-the-top-10/

person kingthorin    schedule 21.11.2020