dast-zap
OWASP ZAP DASTスキャンを実行
Webチームには、リリース前に反復可能な実行時セキュリティチェックが必要です。このスキルは、認可済みのOWASP ZAPスキャン、認証付きテスト、CI設定、レポートレビューを支援します。
スキルZIPをダウンロード
Claudeでアップロード
設定 → 機能 → スキル → スキルをアップロードへ移動
オンにして利用開始
Agent向けリソース
AI Agent、クローラー、またはスクリプトがページ全体ではなくクリーンなコンテキストを必要とする場合は、これらのリンクを使ってください。
テストする
「dast-zap」を使用しています。 リリース前にステージングWebアプリをスキャンする必要があります。
期待される結果:
対象ルール、安全な実行タイミング、レポート形式、認可確認のリマインダーを含む、スコープを定めたベースラインスキャン計画。
「dast-zap」を使用しています。 GitLab CIでZAPを使いたいです。
期待される結果:
ZAPコンテナジョブ、保存されるレポート、しきい値チェック、アクティブスキャン用の手動制御を含むパイプライン概要。
「dast-zap」を使用しています。 ZAPで複数の中リスクアラートが見つかりました。
期待される結果:
検出結果をリスク別にグループ化し、検証手順を提案し、問題を修正担当者に対応付けるトリアージ要約。
セキュリティ監査
中リスクStatic analysis produced many command, network, filesystem, and secret-related matches, but most are documented OWASP ZAP examples and CI templates. No prompt injection or confirmed malicious exfiltration was found. The real risk is that the skill enables active security scanning and executable automation, so users need authorization and review before use.
中リスクの問題 (2)
低リスクの問題 (3)
リスク要因
⚙️ 外部コマンド (258)
🌐 ネットワークアクセス (132)
📁 ファイルシステムへのアクセス (5)
検出されたパターン
品質スコア
作れるもの
リリース前のWebスキャン
リリース承認前に、ステージングに対してベースラインおよびアクティブなZAPチェックを実行します。
パイプラインのセキュリティゲート
ZAPスキャンテンプレートをCIに追加し、高リスクの検出結果がある場合にビルドを失敗させます。
認証付きAPI評価
スコープを限定した認証情報と生成レポートを使用して、保護されたREST、GraphQL、SOAP APIをテストします。
これらのプロンプトを試す
ステージングWebアプリケーションに対する認可済みOWASP ZAPベースラインスキャンの計画を手伝ってください。スコープ、コマンドオプション、レポート出力を含めてください。
GitHub ActionsまたはGitLabでOWASP ZAPスキャンを行うためのCI計画を作成してください。アーティファクト、しきい値、安全なターゲット処理を含めてください。
フォームログインアプリケーションに対する認証付きOWASP ZAPスキャンを案内してください。認証情報には環境変数を使用し、検証チェックを説明してください。
リスク、誤検知の可能性、OWASP Top 10への対応付け、修 remediation 優先度に基づいてOWASP ZAPの検出結果をトリアージするのを手伝ってください。
ベストプラクティス
- 書面による認可があり、定義されたスコープ内のシステムのみをスキャンしてください。
- アクティブな攻撃チェックを有効にする前に、パッシブなベースラインスキャンから開始してください。
- 認証情報はシークレットマネージャーまたは環境変数に保存し、テンプレートには絶対に保存しないでください。
回避
- 承認やレート制限なしに本番環境に対してアクティブスキャンを実行すること。
- 実際のユーザー名、パスワード、トークンを含むZAPコンテキストファイルをコミットすること。
- 誤検知やリスクコンテキストをレビューする前に、すべてのアラートでビルドを失敗させること。