한줄평
“무료 오픈소스이면서도 상용 도구에 견줄 만한 웹 보안 점검 기능을 갖춰, 입문자와 실무자 모두에게 표준으로 통합니다. 다만 기능이 많아 처음엔 다소 복잡하고, 자동 스캔 결과는 오탐이 섞일 수 있어 사람이 확인해야 합니다.”
이런 분께 배포 전 웹 서비스의 보안 취약점을 점검하려는 개발자·보안 담당자께
좋은 점
- 무료 오픈소스인데 기능이 상용급으로 풍부
- 자동 스캔과 수동 테스트를 모두 지원
아쉬운 점
- 기능이 많아 초보자에겐 진입 장벽이 있음
- 자동 스캔 결과에 오탐이 섞일 수 있어 검증 필요
OWASP ZAP 소개
OWASP ZAP 는 웹 애플리케이션의 보안 취약점을 찾는 통합 침투 테스트 GUI 도구입니다. 브라우저와 서버 사이에 프록시로 끼어들어 요청을 가로채고, 자동 스캔으로 흔한 취약점을 점검하며, 수동 테스트도 지원합니다. 보안 담당자와 개발자가 배포 전 웹 서비스의 보안을 점검할 때 널리 씁니다.