Nikto (crossover)
nikto -h <url> -Format csv
Escanea el servidor web con Nikto, detectando los ficheros y las configuraciones peligrosas (crossover del escáner clásico al pipeline).
Ejecútalo cuando quieras el escaneo del servidor web (no de la lógica de la app): Nikto prueba el servidor — los ficheros peligrosos (backups, admin, los de configuración), los directorios expuestos, las versiones del servidor con los CVEs, las configuraciones inseguras. Es el escáner de servidores web clásico: la superficie del servidor, complementaria al análisis de la app (ZAP). En el DevSecOps, Nikto es el check del despliegue: la configuración del servidor validada (con el -Format csv para el pipeline).
No lo uses como análisis de la aplicación: Nikto escanea el servidor (los ficheros y las configuraciones), no la lógica de la app — la inyección y el XSS de la app son del DAST de la aplicación (ZAP). El escaneo activo genera tráfico (y los tests peligrosos pueden romper el servidor): el entorno de pruebas es el sitio. Y ojo: Nikto es de los clásicos — su desarrollo es lento y los falsos positivos (los ficheros listados que no existen) son comunes; los hallazgos se verifican (el fichero existe o es un falso del escaneo). La versión de la base de datos se mantiene al día.