w3af
w3af_console -s <script>
Ejecuta el framework de análisis de aplicaciones web w3af con un script, detectando las vulnerabilidades de la app con los plugins configurables.
Ejecútalo cuando quieras el análisis dinámico con el framework configurable: w3af_console ejecuta el script (los plugins de audit: inyección, XSS, file inclusion — y de crawl) contra la URL y reporta los hallazgos con el detalle. Es el framework DAST clásico de la comunidad: la configuración por plugins (los audits a ejecutar) en el script. En el DevSecOps, w3af es una de las opciones del DAST del pipeline (o del escaneo puntual del entorno de pruebas): los plugins seleccionados y el informe de los hallazgos.
No lo uses para el escaneo rápido: w3af es un framework de los clásicos — su desarrollo se ralentizó frente a ZAP (la opción de referencia actual); para el pipeline moderno, ZAP (011/012) es la elección y w3af el complemento histórico. El escaneo activo genera tráfico real: el entorno de pruebas es el sitio. Y ojo: la configuración de los plugins (el script) define la cobertura — sin los plugins de audit, el escaneo solo crawlea; los falsos positivos se trian. El DAST complementa al SAST: la app en runtime, con el framework que el equipo elija.