ZAP baseline
zap-baseline.py -t <url>
Executa a varredura baseline do OWASP ZAP contra a aplicação, detectando achados passivos (cabeçalhos, configurações) sem a varredura ativa.
Execute-o no pipeline de CI/CD quando quiser análise dinâmica passiva: zap-baseline (o script docker do ZAP) faz o crawl do app e reporta os achados passivos — cabeçalhos de segurança ausentes (HSTS, CSP, X-Frame-Options), cookies sem flags, informações expostas, versões. É DAST de baixo risco: sem varredura ativa (sem injeção de payloads), seguro para o pipeline e ambiente de teste. No DevSecOps, o baseline é a varredura diária (ou por deploy) dos apps: achados de configuração e regressões — o cabeçalho que desaparece em um deploy.
Não o use como análise completa: o baseline é passivo — vulnerabilidades ativas (injeção, XSS) requerem varredura ativa (011) ou manual; o baseline cobre configuração e exposição. E atenção: o baseline requer o app acessível e o ambiente de teste; achados de cabeçalhos geram ruído em apps legados (que nunca os tiveram) — o baseline é calibrado com falsos positivos conhecidos. DAST passivo complementa SAST: configuração do deploy validada, código pelo estático.