Encontrar vulnerabilidades web con zaproxy

 

https://www.onlinetis.com

Encontrar vulnerabilidades web con zaproxy

OWASP ZAP (Zed Attack Proxy) es una de las herramientas de auditoría de seguridad web más populares del mundo. En Kali Linux viene preinstalada (o se puede añadir fácilmente) y sirve para encontrar vulnerabilidades en aplicaciones web mientras las desarrollas o las auditas.

Aquí tienes una guía rápida para instalarlo, cambiarlo a español y realizar tu primer análisis básico.

1. Instalación en Kali Linux

Si no encuentras ZAP en tu menú de aplicaciones, puedes instalarlo en segundos abriendo una terminal y ejecutando:

Bash
sudo apt update
sudo apt install zaproxy -y

Una vez instalado, puedes buscarlo en el menú de Kali bajo la categoría Web Application Analysis o simplemente escribir zaproxy en la terminal.

2. Cómo cambiar la interfaz de ZAP a Español

Por defecto, ZAP suele arrancar en inglés. Si necesitas cambiar el idioma, los pasos son muy sencillos una vez que abres la aplicación:

1.Abre las Opciones:Menú superior.

En la barra de menús de arriba, haz clic en Tools (Herramientas) y luego selecciona Options... (Opciones) en la parte inferior del desplegable.

2.Busca la sección de Idioma:Panel izquierdo.

En la ventana que se abre, busca en la lista de la izquierda la opción llamada Language (Idioma).

3.Selecciona Español:Cambio de idioma.

En el menú desplegable del centro, busca y selecciona Español (Spanish).

4.Guarda y reinicia:Aplicar cambios.

Haz clic en el botón OK abajo a la derecha. Para que los menús cambien por completo, cierra ZAP y vuélvelo a abrir.

3. Tu primer Escaneo Automatizado (Quick Start)

ZAP cuenta con un modo de "Inicio Rápido" ideal para principiantes. Te permite hacer una auditoría básica sin configurar proxies en el navegador.

  1. En la pestaña central llamada Inicio Rápido (Quick Start), haz clic en el botón grande de Ataque Automatizado (Automated Scan).

  2. En el campo URL a atacar, introduce la dirección web de prueba (por ejemplo: [http://ejemplo.com](http://ejemplo.com)).

    Nota importante: Utiliza solo webs de tu propiedad o entornos de práctica controlados como DVWA o OWASP Juice Shop.

  3. Haz clic en el botón Ataque.

¿Qué pasará a continuación?

  • Spidering (Araña): ZAP recorrerá la web buscando todos los enlaces, formularios y páginas disponibles para mapear el sitio.

  • Escaneo Activo: ZAP enviará peticiones modificadas (ataques simulados de Inyección SQL, XSS, etc.) para ver cómo responde el servidor y detectar fallos.

Al finalizar, verás todas las vulnerabilidades encontradas clasificadas por colores (Rojo = Alta, Naranja = Media, Amarillo = Baja) en la pestaña inferior de Alertas.

https://www.onlinetis.com

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux