Nikto (crossover)

nikto -h <url> -Format csv

Escaneia o servidor web com Nikto, detectando arquivos e configurações perigosas (crossover do scanner clássico para o pipeline).

Execute-o quando quiser a varredura do servidor web (não a lógica do app): Nikto testa o servidor — arquivos perigosos (backups, admin, de configuração), diretórios expostos, versões do servidor com CVEs, configurações inseguras. É o scanner clássico de servidores web: a superfície do servidor, complementar à análise do app (ZAP). No DevSecOps, Nikto é o check do deploy: configuração do servidor validada (com -Format csv para o pipeline).

Não o use como análise da aplicação: Nikto escaneia o servidor (arquivos e configurações), não a lógica do app — injeção e XSS do app são do DAST da aplicação (ZAP). A varredura ativa gera tráfego (e testes perigosos podem quebrar o servidor): o ambiente de teste é o lugar. E atenção: Nikto é um dos clássicos — seu desenvolvimento é lento e falsos positivos (arquivos listados que não existem) são comuns; os achados devem ser verificados (o arquivo existe ou é falso da varredura). Mantenha a versão do banco de dados atualizada.