Étape 06 — OWASP ZAP
Tester P&P en fonctionnement avant de considérer une release comme candidate.
Pourquoi tester une application déjà lancée ?
Les outils précédents inspectent surtout le code et les composants. OWASP ZAP observe l’application en fonctionnement comme le ferait un client HTTP et cherche des erreurs de configuration, cookies, headers ou vulnérabilités web.
Lire la section complète, copier une commande à la fois, vérifier le résultat attendu, puis seulement continuer.
- DAST : test de sécurité sur une application en fonctionnement.
- Baseline scan : scan non destructif destiné à une première analyse.
- Header HTTP : information de sécurité échangée avec le navigateur.
1. Cible
OWASP ZAP vise uniquement la sandbox puis la préproduction. Ne lancez pas de scan agressif contre la production.
2. Baseline scan
Exemple avec l’image Docker officielle ZAP. Remplacer l’URL par la sandbox réelle :
sudo docker run --rm -t ghcr.io/zaproxy/zaproxy:stable \ zap-baseline.py -t https://sandbox.example.invalid -r zap-baseline.html
Conserver le rapport comme artefact CI ou dans un espace de rapports dédié.
3. Triage
Traiter en priorité : authentification, cookies, CSP/HSTS, endpoints exposés, injection, XSS, erreurs révélant des données internes.