P&P Project & Deployment Guide v2.0

Étape 06 — OWASP ZAP

Tester P&P en fonctionnement avant de considérer une release comme candidate.

Semaine 8DAST
Pour comprendre avant d’exécuter

Pourquoi tester une application déjà lancée ?

Les outils précédents inspectent surtout le code et les composants. OWASP ZAP observe l’application en fonctionnement comme le ferait un client HTTP et cherche des erreurs de configuration, cookies, headers ou vulnérabilités web.

Règle de travail

Lire la section complète, copier une commande à la fois, vérifier le résultat attendu, puis seulement continuer.

Vocabulaire utile
  • DAST : test de sécurité sur une application en fonctionnement.
  • Baseline scan : scan non destructif destiné à une première analyse.
  • Header HTTP : information de sécurité échangée avec le navigateur.

1. Cible

OWASP ZAP vise uniquement la sandbox puis la préproduction. Ne lancez pas de scan agressif contre la production.

2. Baseline scan

Exemple avec l’image Docker officielle ZAP. Remplacer l’URL par la sandbox réelle :

sudo docker run --rm -t ghcr.io/zaproxy/zaproxy:stable \
  zap-baseline.py -t https://sandbox.example.invalid -r zap-baseline.html

Conserver le rapport comme artefact CI ou dans un espace de rapports dédié.

3. Triage

Traiter en priorité : authentification, cookies, CSP/HSTS, endpoints exposés, injection, XSS, erreurs révélant des données internes.

4. Gate de sortie