wapiti scan

wapiti -u <url>

Escaneie o aplicativo web com Wapiti, detectando vulnerabilidades com os módulos de auditoria (injeção, XSS, file, SSRF, XXE).

Execute-o quando quiser DAST com o scanner da comunidade: o wapiti rastreia o aplicativo e executa os módulos de auditoria (injeção SQL, XSS, injeção de comando, inclusão de arquivo, SSRF, XXE) e relata os achados com detalhes. É o scanner open source com módulos configuráveis e relatórios em vários formatos. No DevSecOps, o Wapiti é uma das opções de DAST no pipeline (ou para varredura pontual): módulos selecionados e relatório de achados.

Não o use para o pipeline se o ZAP já estiver lá: o ZAP é a opção de referência — o Wapiti é o complemento com seus módulos. A varredura ativa gera tráfego real: o ambiente de teste é o site. E atenção: a cobertura depende do crawl (rotas com autenticação exigem configuração de sessão) e os achados são triados (falsos positivos). O DAST complementa o SAST: o aplicativo em runtime com o scanner da equipe.