ZAP (Zed Attack Proxy)
Бесплатный сканер безопасности веб-приложений с открытым кодом: работает как прокси между браузером и сайтом, обходит страницы пауками, ищет уязвимости пассивным и активным сканированием. Есть версии для Windows, Linux, macOS и Docker. Для разработчиков, тестировщиков и пентестеров.
Основная информация
Технические характеристики
- Разработчик
- ZAP Dev Team (ZAP Core Team) при поддержке Checkmarx
- Открытый исходный код
- Да
- Лицензия
- Apache-2.0
- Последняя версия
- 2.17.0 (15.12.2025)
- Платформы
- Windows, Linux, macOS (Intel и Apple Silicon), Docker
- Среда выполнения
- Java 17 или новее для Windows и Linux; сборка для macOS включает Java 17
- Область применения
- Веб-приложения и сайты
- Тип проверки
- Пассивное сканирование трафика и активное сканирование (атака); автоматический режим Quick Start
- Краулер структуры
- Традиционный паук, Client spider (через браузер), AJAX Spider
- Поддержка Docker
- Образы stable, bare, weekly, nightly в GHCR и Docker Hub
- API
- Есть API и командная строка
- Дополнения
- ZAP Marketplace с дополнениями сообщества
Обзор ZAP (Zed Attack Proxy)
Что такое ZAP
ZAP (Zed Attack Proxy) — бесплатный инструмент с открытым исходным кодом для проверки безопасности веб-приложений. Его ведёт независимая команда ZAP Core Team; проект называют «ZAP by Checkmarx», потому что трое участников основной команды работают над ним как сотрудники компании Checkmarx. В сентябре 2023 года команда вывела ZAP из OWASP, чтобы получить финансирование, поэтому название «OWASP ZAP» сами разработчики считают признаком устаревшего источника. Код распространяется по лицензии Apache-2.0.
Как он работает
В основе ZAP — прокси, который встаёт между браузером тестировщика и веб-приложением: перехватывает и показывает запросы и ответы, позволяет их менять и пересылать дальше. Запускать его можно как обычное приложение с интерфейсом или как фоновый процесс.
- Пауки — традиционный разбирает ссылки в HTML, Client spider обходит современные приложения через браузер; AJAX Spider, по словам разработчиков, менее эффективен, чем Client spider
- Пассивное сканирование — проверяет весь проходящий трафик, ничего не меняя в ответах; разработчики считают его безопасным
- Активное сканирование — атакует найденные страницы, функции и параметры известными приёмами
- Автоматическое сканирование — на вкладке Quick Start достаточно указать адрес: ZAP сам обойдёт сайт, проверит его пассивно, а затем активно
- Heads Up Display — панель функций ZAP прямо в браузере поверх тестируемого сайта
Важное предупреждение
Разработчики прямо пишут: активное сканирование — это настоящая атака, которая может повредить функциональность сайта и данные, поэтому его можно запускать только против приложений, на проверку которых есть разрешение. Для осторожной работы есть безопасный режим, в котором возможности ZAP заметно урезаны. И ещё одно ограничение автоматического скана: страницы за формой входа без настройки аутентификации ZAP не увидит.
Автоматизация и расширения
У ZAP есть API и командная строка, а для конвейеров CI — Docker-образы: стабильный, минимальный bare, еженедельный и ночной, в GitHub Container Registry и Docker Hub. Дополнительные возможности ставятся из встроенного ZAP Marketplace, где лежат дополнения от сообщества.
Установка
Текущая версия — 2.17.0: установщики для Windows, Linux и macOS (Intel и Apple Silicon), кросс-платформенный пакет и облегчённый Core-пакет. Версиям для Windows и Linux нужна Java 17 или новее, сборка для macOS уже содержит Java 17. Разработчики предупреждают, что релизы пока не подписаны, поэтому браузеры, антивирусы и сами Windows и macOS могут показать предупреждение при загрузке и запуске.
Плюсы и минусы ZAP (Zed Attack Proxy)
+Преимущества
- ✓Полностью бесплатно, открытый код под лицензией Apache-2.0
- ✓Версии для Windows, Linux, macOS и готовые Docker-образы
- ✓По словам разработчиков, рассчитан и на новичков в тестировании безопасности (Quick Start, HUD), и на автоматизацию
- ✓Пассивное сканирование не меняет ответы и, по словам разработчиков, считается безопасным
- ✓Расширяется дополнениями сообщества
- ✓Сайт и загрузки открываются из России
−Недостатки
- ✗Активное сканирование — реальная атака: без разрешения владельца сайта запускать нельзя, можно повредить данные
- ✗Страницы за формой входа без настройки аутентификации не проверяются
- ✗Релизы не подписаны — браузеры и антивирусы могут ругаться на установщик
- ✗Для Windows и Linux нужна Java 17 или новее
- ✗Создан специально для тестирования веб-приложений — для поиска уязвимостей на узлах сети он не предназначен
- ✗Пауки вводят в формы шаблонные данные: без ручного обхода часть страниц может остаться непроверенной
Сценарии использования ZAP (Zed Attack Proxy)
Быстро проверить свой сайт
Указать адрес на вкладке Quick Start: ZAP обойдёт страницы пауком, проверит их пассивно, а затем активно — только для сайта, на проверку которого есть разрешение.
Встроить проверку в CI
Запускать Docker-образ zap-stable или минимальный bare в конвейере сборки, чтобы ловить уязвимости до выкладки.
Разобрать трафик приложения вручную
Пустить браузер через прокси ZAP, пройти сценарии руками и посмотреть все запросы и ответы, параллельно получая алерты пассивного сканера.
Научиться тестированию безопасности
Начать с Quick Start и Heads Up Display, а затем осваивать ручные инструменты и дополнения из ZAP Marketplace.
Отзывы о ZAP (Zed Attack Proxy)
Обзор помог разобраться в сервисе?
Одно нажатие, без регистрации. Ответ увидят те, кто будет выбирать сервис после вас.
Ваш ответ здесь будет первым.
Поделитесь опытом использования
Помогите другим сделать правильный выбор — ваш отзыв будет полезен
Без почты и пароля · обычно публикуем в течение 1–2 дней
Отзывы — мнения посетителей, прошедшие проверку по правилам сайта; порядок определяется отметками «полезно».
Часто задаваемые вопросы о ZAP (Zed Attack Proxy)
?ZAP и OWASP ZAP — это одно и то же?
Да, это тот же проект, но название «OWASP ZAP» устарело. В сентябре 2023 года команда вывела ZAP из OWASP, чтобы получить финансирование. Сейчас это независимый проект с открытым кодом под управлением ZAP Core Team; он известен как «ZAP by Checkmarx», потому что трое участников основной команды работают над ним в Checkmarx.
?Можно ли сканировать ZAP любой сайт?
Нет. Разработчики предупреждают, что активное сканирование — это настоящая атака, которая может повредить функциональность сайта и данные, поэтому запускать его можно только против приложений, на проверку которых есть разрешение. Пассивное сканирование ответы не меняет и считается безопасным, а для осторожной работы есть безопасный режим.
?Чем пассивное сканирование отличается от активного?
Пассивное проверяет запросы и ответы, которые проходят через прокси, и не меняет ответы; по словам разработчиков, оно хорошо находит часть уязвимостей и даёт представление об общем состоянии приложения. Активное пытается найти другие уязвимости известными атаками на выбранные цели — это настоящая атака, которая создаёт риск для цели.
?Почему ZAP не нашёл страницы за входом в личный кабинет?
Если не настроена функция аутентификации, ZAP не проходит форму входа, и такие страницы при пассивном скане не обнаруживаются. Разработчики пишут, что пауков стоит сочетать с ручным обходом через браузер, подключённый к ZAP: пауки вводят в формы только шаблонные данные и до части страниц не добираются.
?Что нужно для установки?
Установщики есть для Windows, Linux и macOS, плюс кросс-платформенный пакет и Docker-образы. Версиям для Windows и Linux нужна Java 17 или новее, сборка для macOS включает Java 17. Релизы пока не подписаны, поэтому система и браузер могут предупредить о непроверенном разработчике.
?Проверяет ли ZAP серверы и сеть?
По описанию разработчиков, ZAP создан специально для тестирования веб-приложений: он работает с запросами и ответами между браузером и сайтом, страницами, функциями и параметрами. Для поиска уязвимостей на узлах сети используют сетевые сканеры.
Альтернативы ZAP (Zed Attack Proxy)
Открытый сетевой сканер уязвимостей от немецкой Greenbone AG: проверяет узлы тестами из бесплатного Community Feed, управляется через веб-интерфейс, ставится из исходников, пакетов дистрибутивов или Docker. Для администраторов, учебных стендов и тех, кто готов настроить всё сам.
Сканер уязвимостей Positive Technologies нового поколения для сетей до 500 узлов: проверяет инфраструктуру в режимах чёрного и белого ящика, сканирует Docker-контейнеры и веб-приложения, ставится на отечественные ОС. Подходит малым и средним компаниям и интеграторам.
Российская система анализа защищённости от НПО «Эшелон»: ищет уязвимости ПО по базам БДУ ФСТЭК и NIST NVD, проверяет конфигурации и стойкость паролей сетевых служб, работает на Astra Linux, Альт и РЕД ОС, поддерживает Live USB. Для служб ИБ, ИТ-подразделений и экспертов по безопасности.
Обновлено: 1 октября 2026 г.