Один из самых популярных open source сканеров безопасности веб-приложений. Поддерживает активное/пассивное сканирование, перехват трафика (proxy), fuzzing, spider, автоматизацию через REST API и скрипты. Подходит как для ручного тестирования, так и для CI/CD пайплайнов (headless режим).
Продвинутый сканер XSS-уязвимостей с собственным парсером HTML и JavaScript. Генерирует умные пейлоады на основе анализа контекста …
Сканер безопасности WordPress: уязвимые плагины, темы, пользователи и конфигурации. Использует базу WPVulnDB (~30 000 уязвимостей). Поддерживает …
Быстрый и полностью открытый сканер XSS-уязвимостей, заточенный под автоматизацию: встраивается в CI/CD и bug bounty пайплайны, …
XSS-краулер на базе Scrapy: обходит сайт и ищет отражённые/хранимые XSS-уязвимости, находит 66 из 66 тестов набора …
# Docker: docker run -u zap -p 8080:8080 zaproxy/zap-stable zap.sh -daemon -host 0.0.0.0 -port 8080 # Snap: sudo snap install zaproxy --classic # Jar (любая ОС): wget https://github.com/zaproxy/zaproxy/releases/latest

Zed Attack Proxy (ZAP) от Checkmarx — самый распространённый в мире сканер веб-приложений. Бесплатный и с открытым исходным кодом. Основанный на сообществе проект из топ-1000 GitHub, в который может внести вклад любой желающий.
Он может помочь вам автоматически находить уязвимости в безопасности ваших веб-приложений в процессе их разработки и тестирования. Это также отличный инструмент для опытных пентестеров для проведения ручного тестирования безопасности.
Подробнее о ZAP см. на сайте: zaproxy.org