ZAP baseline
zap-baseline.py -t <url>
Ejecuta el escaneo baseline de OWASP ZAP contra la aplicación, detectando los hallazgos pasivos (cabeceras, configuraciones) sin el escaneo activo.
Ejecútalo en el pipeline de CI/CD cuando quieras el análisis dinámico pasivo: zap-baseline (el script del docker de ZAP) hace el crawl de la app y reporta los hallazgos pasivos — las cabeceras de seguridad ausentes (HSTS, CSP, X-Frame-Options), las cookies sin flags, la información expuesta, las versiones. Es el DAST de bajo riesgo: sin el escaneo activo (no inyecta payloads), seguro para el pipeline y el entorno de pruebas. En el DevSecOps, el baseline es el escaneo diario (o de cada deploy) de las apps: los hallazgos de configuración y las regresiones — la cabecera que desaparece en un deploy.
No lo uses como análisis completo: el baseline es pasivo — las vulnerabilidades activas (la inyección, el XSS) requieren el scan activo (011) o el manual; el baseline cubre la configuración y la exposición. Y ojo: el baseline requiere la app accesible y el entorno de pruebas; los hallazgos de las cabeceras generan ruido en las apps legacy (las que nunca las tuvieron) — el baseline se calibra con los falsos positivos conocidos. El DAST pasivo complementa al SAST: la configuración del deploy validada, el código por el estático.