WIPIVERSE

ZAP (소프트웨어)

ZAP(Zed Attack Proxy)은 동적 애플리케이션 보안 테스트(Dynamic Application Security Testing, DAST) 도구로, 웹 애플리케이션의 보안 취약점을 탐지하기 위해 사용되는 오픈소스 소프트웨어이다. Apache License 하에 배포되며, 프록시 서버로 사용될 때 사용자가 통과하는 모든 트래픽(HTTPS 암호화 트래픽 포함)을 조작할 수 있는 기능을 제공한다. 데몬 모드로 실행될 경우 REST 기반 API를 통해 제어할 수 있다.

ZAP은 원래 Chinotec Technologies Company가 개발한 Paros라는 프록시 도구에서 파생되었다. 프로젝트 리더인 사이먼 베넷츠(Simon Bennetts)에 따르면 2014년 기준으로 ZAP 소스 코드 중 Paros에서 유래한 부분은 약 20%에 불과했다. 첫 번째 릴리스는 2010년 9월 Bugtraq 메일링 리스트를 통해 발표되었으며, 그 후 수개월 뒤 OWASP(Open Worldwide Application Security Project) 프로젝트로 채택되었다. 2023년에는 ZAP 개발팀이 Linux Foundation 산하의 Software Security Project로 이동했고, 2024년 9월 24일부터 주요 개발자들이 Checkmarx에 합류하면서 "ZAP by Checkmarx"로 리브랜딩되었다.

ZAP의 주요 기능으로는 인터셉팅 프록시 서버, 기존 크롤러와 AJAX 웹 크롤러, 자동 스캐너, 수동 스캐너(passive scanner), 강제 탐색(forced browsing), 퍼저(fuzzer), WebSocket 지원, 스크립트 언어 지원, Plug-n-Hack 지원 등이 있다.

ZAP은 2015년 InfoWorld의 "Bossie Award"에서 최고의 오픈소스 네트워킹 및 보안 소프트웨어 부문에 선정된 바 있다. 전 세계에서 가장 널리 사용되는 웹 애플리케이션 보안 스캐너 중 하나로, GitHub에서도 상위 1000위권에 드는 커뮤니티 기반 프로젝트이다. 무료로 제공되며 국제적인 자원봉사자 커뮤니티에 의해 유지 관리되고 있다. 웹 개발 및 테스트 단계에서 자동으로 보안 취약점을 발견하는 데 널리 활용된다.

둘러보기

더 찾아볼 만한 주제

    전체 문서 보기