Encontrar vulnerabilidades web con zaproxy
Encontrar vulnerabilidades web con zaproxy
OWASP ZAP (Zed Attack Proxy) es una de las herramientas de auditoría de seguridad web más populares del mundo. En Kali Linux viene preinstalada (o se puede añadir fácilmente) y sirve para encontrar vulnerabilidades en aplicaciones web mientras las desarrollas o las auditas.
Aquí tienes una guía rápida para instalarlo, cambiarlo a español y realizar tu primer análisis básico.
1. Instalación en Kali Linux
Si no encuentras ZAP en tu menú de aplicaciones, puedes instalarlo en segundos abriendo una terminal y ejecutando:
sudo apt update
sudo apt install zaproxy -y
Una vez instalado, puedes buscarlo en el menú de Kali bajo la categoría Web Application Analysis o simplemente escribir zaproxy en la terminal.
2. Cómo cambiar la interfaz de ZAP a Español
Por defecto, ZAP suele arrancar en inglés. Si necesitas cambiar el idioma, los pasos son muy sencillos una vez que abres la aplicación:
3. Tu primer Escaneo Automatizado (Quick Start)
ZAP cuenta con un modo de "Inicio Rápido" ideal para principiantes. Te permite hacer una auditoría básica sin configurar proxies en el navegador.
En la pestaña central llamada Inicio Rápido (Quick Start), haz clic en el botón grande de Ataque Automatizado (Automated Scan).
En el campo URL a atacar, introduce la dirección web de prueba (por ejemplo:
[http://ejemplo.com](http://ejemplo.com)).Nota importante: Utiliza solo webs de tu propiedad o entornos de práctica controlados como DVWA o OWASP Juice Shop.
Haz clic en el botón Ataque.
¿Qué pasará a continuación?
Spidering (Araña): ZAP recorrerá la web buscando todos los enlaces, formularios y páginas disponibles para mapear el sitio.
Escaneo Activo: ZAP enviará peticiones modificadas (ataques simulados de Inyección SQL, XSS, etc.) para ver cómo responde el servidor y detectar fallos.
Al finalizar, verás todas las vulnerabilidades encontradas clasificadas por colores (Rojo = Alta, Naranja = Media, Amarillo = Baja) en la pestaña inferior de Alertas.