Arachni scan

arachni <url> --report-save-path=report.afr

Escanea la aplicación web con Arachni, el escáner de vulnerabilidades con el framework de análisis y el informe en el formato propio.

Ejecútalo cuando quieras el DAST con el framework de Arachni: el escáner crawlea la app y ejecuta los checks (la inyección, el XSS, el CSRF, el file inclusion, el XXE) y guarda el informe en el formato .afr (o lo exporta). Es el escáner open source con la arquitectura propia (el framework, las auditorías configurables). En el DevSecOps, Arachni es una de las opciones del DAST del pipeline (o del escaneo puntual): los checks seleccionados y el informe de los hallazgos con el detalle (la prueba, el payload).

No lo uses para el pipeline si ZAP ya está: ZAP es la opción de referencia (el mantenimiento y la integración) — Arachni es el complemento con sus checks propios. El escaneo activo genera tráfico real: el entorno de pruebas es el sitio. Y ojo: el framework de Arachni tiene su curva (la configuración de las auditorías, los módulos) y su desarrollo se ralentizó; los hallazgos se trian (los falsos positivos). El DAST complementa al SAST: la app en runtime con el escáner del equipo.