Перейти к содержимому
Z

ZAP (Zed Attack Proxy)

Бесплатный тариф

Бесплатный сканер безопасности веб-приложений с открытым кодом: работает как прокси между браузером и сайтом, обходит страницы пауками, ищет уязвимости пассивным и активным сканированием. Есть версии для Windows, Linux, macOS и Docker. Для разработчиков, тестировщиков и пентестеров.

zaproxy.org

Основная информация

Страна
Международный
Языки
Английский
Поддержка
Документация zaproxy.org/docs, Сообщество zaproxy.org/community и ещё 1
Стоимость
Бесплатно
Пробный период
Бесплатный тариф

Технические характеристики

Разработчик
ZAP Dev Team (ZAP Core Team) при поддержке Checkmarx
Открытый исходный код
Да
Лицензия
Apache-2.0
Последняя версия
2.17.0 (15.12.2025)
Платформы
Windows, Linux, macOS (Intel и Apple Silicon), Docker
Среда выполнения
Java 17 или новее для Windows и Linux; сборка для macOS включает Java 17
Область применения
Веб-приложения и сайты
Тип проверки
Пассивное сканирование трафика и активное сканирование (атака); автоматический режим Quick Start
Краулер структуры
Традиционный паук, Client spider (через браузер), AJAX Spider
Поддержка Docker
Образы stable, bare, weekly, nightly в GHCR и Docker Hub
API
Есть API и командная строка
Дополнения
ZAP Marketplace с дополнениями сообщества

Обзор ZAP (Zed Attack Proxy)

Что такое ZAP

ZAP (Zed Attack Proxy) — бесплатный инструмент с открытым исходным кодом для проверки безопасности веб-приложений. Его ведёт независимая команда ZAP Core Team; проект называют «ZAP by Checkmarx», потому что трое участников основной команды работают над ним как сотрудники компании Checkmarx. В сентябре 2023 года команда вывела ZAP из OWASP, чтобы получить финансирование, поэтому название «OWASP ZAP» сами разработчики считают признаком устаревшего источника. Код распространяется по лицензии Apache-2.0.

Как он работает

В основе ZAP — прокси, который встаёт между браузером тестировщика и веб-приложением: перехватывает и показывает запросы и ответы, позволяет их менять и пересылать дальше. Запускать его можно как обычное приложение с интерфейсом или как фоновый процесс.

  • Пауки — традиционный разбирает ссылки в HTML, Client spider обходит современные приложения через браузер; AJAX Spider, по словам разработчиков, менее эффективен, чем Client spider
  • Пассивное сканирование — проверяет весь проходящий трафик, ничего не меняя в ответах; разработчики считают его безопасным
  • Активное сканирование — атакует найденные страницы, функции и параметры известными приёмами
  • Автоматическое сканирование — на вкладке Quick Start достаточно указать адрес: ZAP сам обойдёт сайт, проверит его пассивно, а затем активно
  • Heads Up Display — панель функций ZAP прямо в браузере поверх тестируемого сайта

Важное предупреждение

Разработчики прямо пишут: активное сканирование — это настоящая атака, которая может повредить функциональность сайта и данные, поэтому его можно запускать только против приложений, на проверку которых есть разрешение. Для осторожной работы есть безопасный режим, в котором возможности ZAP заметно урезаны. И ещё одно ограничение автоматического скана: страницы за формой входа без настройки аутентификации ZAP не увидит.

Автоматизация и расширения

У ZAP есть API и командная строка, а для конвейеров CI — Docker-образы: стабильный, минимальный bare, еженедельный и ночной, в GitHub Container Registry и Docker Hub. Дополнительные возможности ставятся из встроенного ZAP Marketplace, где лежат дополнения от сообщества.

Установка

Текущая версия — 2.17.0: установщики для Windows, Linux и macOS (Intel и Apple Silicon), кросс-платформенный пакет и облегчённый Core-пакет. Версиям для Windows и Linux нужна Java 17 или новее, сборка для macOS уже содержит Java 17. Разработчики предупреждают, что релизы пока не подписаны, поэтому браузеры, антивирусы и сами Windows и macOS могут показать предупреждение при загрузке и запуске.

Плюсы и минусы ZAP (Zed Attack Proxy)

+Преимущества

  • ✓Полностью бесплатно, открытый код под лицензией Apache-2.0
  • ✓Версии для Windows, Linux, macOS и готовые Docker-образы
  • ✓По словам разработчиков, рассчитан и на новичков в тестировании безопасности (Quick Start, HUD), и на автоматизацию
  • ✓Пассивное сканирование не меняет ответы и, по словам разработчиков, считается безопасным
  • ✓Расширяется дополнениями сообщества
  • ✓Сайт и загрузки открываются из России

−Недостатки

  • ✗Активное сканирование — реальная атака: без разрешения владельца сайта запускать нельзя, можно повредить данные
  • ✗Страницы за формой входа без настройки аутентификации не проверяются
  • ✗Релизы не подписаны — браузеры и антивирусы могут ругаться на установщик
  • ✗Для Windows и Linux нужна Java 17 или новее
  • ✗Создан специально для тестирования веб-приложений — для поиска уязвимостей на узлах сети он не предназначен
  • ✗Пауки вводят в формы шаблонные данные: без ручного обхода часть страниц может остаться непроверенной

Сценарии использования ZAP (Zed Attack Proxy)

1

Быстро проверить свой сайт

Указать адрес на вкладке Quick Start: ZAP обойдёт страницы пауком, проверит их пассивно, а затем активно — только для сайта, на проверку которого есть разрешение.

2

Встроить проверку в CI

Запускать Docker-образ zap-stable или минимальный bare в конвейере сборки, чтобы ловить уязвимости до выкладки.

3

Разобрать трафик приложения вручную

Пустить браузер через прокси ZAP, пройти сценарии руками и посмотреть все запросы и ответы, параллельно получая алерты пассивного сканера.

4

Научиться тестированию безопасности

Начать с Quick Start и Heads Up Display, а затем осваивать ручные инструменты и дополнения из ZAP Marketplace.

Отзывы о ZAP (Zed Attack Proxy)

Обзор помог разобраться в сервисе?

Одно нажатие, без регистрации. Ответ увидят те, кто будет выбирать сервис после вас.

Ваш ответ здесь будет первым.

Поделитесь опытом использования

Помогите другим сделать правильный выбор — ваш отзыв будет полезен

Без почты и пароля · обычно публикуем в течение 1–2 дней

Отзывы — мнения посетителей, прошедшие проверку по правилам сайта; порядок определяется отметками «полезно».

Часто задаваемые вопросы о ZAP (Zed Attack Proxy)

?ZAP и OWASP ZAP — это одно и то же?

Да, это тот же проект, но название «OWASP ZAP» устарело. В сентябре 2023 года команда вывела ZAP из OWASP, чтобы получить финансирование. Сейчас это независимый проект с открытым кодом под управлением ZAP Core Team; он известен как «ZAP by Checkmarx», потому что трое участников основной команды работают над ним в Checkmarx.

?Можно ли сканировать ZAP любой сайт?

Нет. Разработчики предупреждают, что активное сканирование — это настоящая атака, которая может повредить функциональность сайта и данные, поэтому запускать его можно только против приложений, на проверку которых есть разрешение. Пассивное сканирование ответы не меняет и считается безопасным, а для осторожной работы есть безопасный режим.

?Чем пассивное сканирование отличается от активного?

Пассивное проверяет запросы и ответы, которые проходят через прокси, и не меняет ответы; по словам разработчиков, оно хорошо находит часть уязвимостей и даёт представление об общем состоянии приложения. Активное пытается найти другие уязвимости известными атаками на выбранные цели — это настоящая атака, которая создаёт риск для цели.

?Почему ZAP не нашёл страницы за входом в личный кабинет?

Если не настроена функция аутентификации, ZAP не проходит форму входа, и такие страницы при пассивном скане не обнаруживаются. Разработчики пишут, что пауков стоит сочетать с ручным обходом через браузер, подключённый к ZAP: пауки вводят в формы только шаблонные данные и до части страниц не добираются.

?Что нужно для установки?

Установщики есть для Windows, Linux и macOS, плюс кросс-платформенный пакет и Docker-образы. Версиям для Windows и Linux нужна Java 17 или новее, сборка для macOS включает Java 17. Релизы пока не подписаны, поэтому система и браузер могут предупредить о непроверенном разработчике.

?Проверяет ли ZAP серверы и сеть?

По описанию разработчиков, ZAP создан специально для тестирования веб-приложений: он работает с запросами и ответами между браузером и сайтом, страницами, функциями и параметрами. Для поиска уязвимостей на узлах сети используют сетевые сканеры.

Альтернативы ZAP (Zed Attack Proxy)

O
OpenVAS (Greenbone Community Edition)FreeБесплатно

Открытый сетевой сканер уязвимостей от немецкой Greenbone AG: проверяет узлы тестами из бесплатного Community Feed, управляется через веб-интерфейс, ставится из исходников, пакетов дистрибутивов или Docker. Для администраторов, учебных стендов и тех, кто готов настроить всё сам.

X
XSpider PRO

Сканер уязвимостей Positive Technologies нового поколения для сетей до 500 узлов: проверяет инфраструктуру в режимах чёрного и белого ящика, сканирует Docker-контейнеры и веб-приложения, ставится на отечественные ОС. Подходит малым и средним компаниям и интеграторам.

С
Сканер-ВС

Российская система анализа защищённости от НПО «Эшелон»: ищет уязвимости ПО по базам БДУ ФСТЭК и NIST NVD, проверяет конфигурации и стойкость паролей сетевых служб, работает на Astra Linux, Альт и РЕД ОС, поддерживает Live USB. Для служб ИБ, ИТ-подразделений и экспертов по безопасности.

Обновлено: 1 октября 2026 г.