w3af

w3af_console -s <script>

Executa o framework de análise de aplicações web w3af com um script, detectando as vulnerabilidades do aplicativo com os plugins configuráveis.

Execute-o quando quiser análise dinâmica com o framework configurável: w3af_console executa o script (plugins de auditoria: injeção, XSS, file inclusion — e crawl) contra a URL e reporta os achados com detalhe. É o framework DAST clássico da comunidade: configuração por plugins (as auditorias a executar) no script. No DevSecOps, w3af é uma das opções de DAST no pipeline (ou no escaneamento pontual do ambiente de testes): plugins selecionados e o relatório de achados.

Não o use para escaneamento rápido: w3af é um framework clássico — seu desenvolvimento desacelerou em comparação ao ZAP (a opção de referência atual); para o pipeline moderno, ZAP (011/012) é a escolha e w3af o complemento histórico. O escaneamento ativo gera tráfego real: o ambiente de testes é o lugar. E atenção: a configuração dos plugins (o script) define a cobertura — sem os plugins de auditoria, o escaneamento apenas faz crawl; os falsos positivos são triados. O DAST complementa o SAST: o app em runtime, com o framework que a equipe escolher.