Skipfish

skipfish -o <out> <url>

Escaneia o aplicativo web com Skipfish, gerando o relatório da superfície e os achados com o crawler do Google.

Execute quando quiser DAST com o crawler do Google: o Skipfish rastreia o app em alta velocidade (o crawler otimizado do Google) e gera o relatório HTML com os achados — a superfície descoberta (rotas, formulários), as vulnerabilidades (injeção, XSS, file inclusion) e notas de configuração. É o scanner da eficiência do rastreio: cobertura rápida do app. No DevSecOps, o Skipfish é uma das opções de DAST (ou varredura pontual): o relatório do crawler com os achados da superfície.

Não use para o pipeline se o ZAP já estiver lá: o ZAP é a opção de referência — o Skipfish é dos clássicos (o desenvolvimento parou; o projeto ficou em manutenção do Google). A varredura ativa gera tráfego real: o ambiente de teste é o site. E atenção: os achados do Skipfish precisam de triagem (falsos positivos da varredura); e o relatório HTML é o entregável (não há formato JSON nativo para o pipeline). O DAST complementa o SAST: o app em runtime com o crawler da equipe.