OWASP ZAP CLI

zap-cli quick-scan --self-contained <url>

Ejecuta un escaneo rápido de la aplicación web con OWASP ZAP desde la CLI, detectando las vulnerabilidades del runtime.

Ejecútalo en el pipeline de CI/CD cuando quieras el análisis dinámico de la aplicación: zap-cli quick-scan lanza el escaneo de ZAP contra la URL (el crawl y el active scan con las reglas) y reporta los hallazgos — las vulnerabilidades del runtime: la inyección, el XSS, las cabeceras ausentes, la exposición. Es el DAST open source de referencia: el escaneo de la app desplegada (el entorno de pruebas) en el pipeline. En el DevSecOps, el DAST de ZAP complementa al SAST: el código corregido por el estático, la app en runtime validada por el dinámico — el escaneo del entorno de pruebas antes del despliegue.

No lo uses sin la app desplegada: el DAST escanea la app en runtime — el entorno de pruebas con la app es el requisito; y el escaneo activo genera tráfico real (el ruido y el riesgo de romper la app) — el entorno de pruebas, no producción. El quick-scan es un escaneo básico: la cobertura completa (el authenticated scan, el fuzzing) requiere la configuración de ZAP (la sesión, la API). Y ojo: el DAST detecta lo que el escaneo alcanza — las rutas no rastreables (la app con auth) requieren la configuración; los falsos positivos se trian. El DAST complementa al SAST, no lo sustituye.