OWASP ZAP CLI
zap-cli quick-scan --self-contained <url>
Executa uma varredura rápida da aplicação web com OWASP ZAP a partir da CLI, detectando vulnerabilidades de runtime.
Execute no pipeline de CI/CD quando quiser análise dinâmica da aplicação: zap-cli quick-scan lança a varredura do ZAP contra a URL (o crawl e o active scan com as regras) e reporta os achados — vulnerabilidades de runtime: injeção, XSS, cabeçalhos ausentes, exposição. É o DAST open source de referência: a varredura da aplicação implantada (o ambiente de staging) no pipeline. No DevSecOps, o DAST do ZAP complementa o SAST: o código corrigido pelo estático, a aplicação validada em runtime pelo dinâmico — a varredura do ambiente de staging antes do deploy.
Não use sem a aplicação implantada: o DAST varre a aplicação em runtime — o ambiente de staging com a aplicação é o requisito; e o active scan gera tráfego real (ruído e risco de quebrar a aplicação) — staging, não produção. O quick-scan é uma varredura básica: cobertura completa (authenticated scan, fuzzing) requer configuração do ZAP (sessão, API). E atenção: o DAST detecta o que a varredura alcança — rotas não rastreáveis (aplicação com auth) requerem configuração; falsos positivos são triados. O DAST complementa o SAST, não o substitui.