Arachni scan

arachni <url> --report-save-path=report.afr

Escaneia a aplicação web com Arachni, o scanner de vulnerabilidades com o framework de análise e o relatório no formato próprio.

Execute-o quando quiser DAST com o framework do Arachni: o scanner rastreia o app e executa os checks (injeção, XSS, CSRF, file inclusion, XXE) e salva o relatório no formato .afr (ou exporta). É o scanner open source com arquitetura própria (o framework, auditorias configuráveis). No DevSecOps, Arachni é uma das opções de DAST no pipeline (ou para varredura pontual): checks selecionados e o relatório de achados com detalhe (a prova, o payload).

Não use para o pipeline se o ZAP já estiver: ZAP é a opção de referência (manutenção e integração) — Arachni é o complemento com seus próprios checks. A varredura ativa gera tráfego real: o ambiente de teste é o site. E atenção: o framework do Arachni tem sua curva (configuração de auditorias, módulos) e seu desenvolvimento desacelerou; os achados precisam de triagem (falsos positivos). DAST complementa SAST: o app em runtime com o scanner da equipe.