wapiti scan

wapiti -u <url>

Escanea la aplicación web con Wapiti, detectando las vulnerabilidades con los módulos de auditoría (inyección, XSS, file, SSRF, XXE).

Ejecútalo cuando quieras el DAST con el escáner de la comunidad: wapiti crawlea la app y ejecuta los módulos de auditoría (la inyección SQL, el XSS, el command injection, el file inclusion, el SSRF, el XXE) y reporta los hallazgos con el detalle. Es el escáner open source con los módulos configurables y el informe en varios formatos. En el DevSecOps, Wapiti es una de las opciones del DAST del pipeline (o del escaneo puntual): los módulos seleccionados y el informe de los hallazgos.

No lo uses para el pipeline si ZAP ya está: ZAP es la opción de referencia — Wapiti es el complemento con sus módulos. El escaneo activo genera tráfico real: el entorno de pruebas es el sitio. Y ojo: la cobertura depende del crawl (las rutas con auth requieren la configuración de la sesión) y los hallazgos se trian (los falsos positivos). El DAST complementa al SAST: la app en runtime con el escáner del equipo.