OWASP ZAP DAST Scan
Run dynamic application security testing against a running API.
What To Do
Baseline scan (fast, passive only):
docker run -t ghcr.io/zaproxy/zaproxy:stable zap-baseline.py -t http://localhost:5000/swagger/v1/swagger.json -J zap-report.jsonAPI scan (OpenAPI-aware):
docker run -t ghcr.io/zaproxy/zaproxy:stable zap-api-scan.py -t http://localhost:5000/swagger/v1/swagger.json -f openapi -J zap-api-report.jsonFull scan (active + passive):
docker run -t ghcr.io/zaproxy/zaproxy:stable zap-full-scan.py -t http://localhost:5000 -J zap-full-report.jsonCI Integration: Run baseline scan on every PR, full scan nightly.
Arguments
<target-url>: URL of running application or OpenAPI spec--mode=<baseline|api|full>: Scan intensity