Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/hahwul/mzap
SchwachstellenscannerDynamische Analyse (Sandboxing)API-SicherheitstestsWebsicherheitPenetrationstestsDevSecOps
GitHubhahwul/mzap

mzap

⚡️ ZAP-Scanning mehrerer Ziele

Repository anzeigen
1121811vor 6 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

mzap

mzap ist ein Crystal-CLI für Multi-Target-ZAP-Scans. Es verteilt Ziele auf einen oder mehrere ZAP-API-Hosts, unterstützt einen optionalen Wartemodus und kann Berichte exportieren.

Funktionen

  • Scan-Befehle: spider, ajaxspider, clientspider (ZAP 2.16+), ascan, pscan
  • API-Definitionsimport für openapi, soap, graphql und postman
  • Sites Tree export/prune für differenzielles/inkrementelles Scannen mit ZAP 2.16+
  • Scan-Policy-Erkennung (policies)
  • Multi-Host-Verteilung mit Round-Robin-Scheduling
  • Optionaler Warte-/Poll-Modus mit Timeout-Unterstützung
  • Berichtsexport (html/pdf///) mit Fallback-Verhalten

Voraussetzungen

  • Crystal >= 1.19.1
  • Ein laufender ZAP-API-Endpunkt (oder mehrere Endpunkte)

Installation

Homebrew

root@kitploit:~
brew install hahwul/mzap/mzap

Aus dem Quellcode erstellen

root@kitploit:~
shards install --frozen
crystal build --release src/mzap_cli.cr -o bin/mzap

Ohne Bauen ausführen

root@kitploit:~
crystal run src/mzap_cli.cr -- version

Docker Image

root@kitploit:~
docker build -t mzap .
docker run --rm -v "$PWD:/work" mzap spider --urls /work/samples/target.txt --apis http://host.docker.internal:8090

Verwendung

root@kitploit:~
Usage:
  mzap [command]

Subcommands:
  ajaxspider    Start Ajax Spider scans in ZAP
  ascan         Start Active Scan jobs in ZAP
  clientspider  Start Client Spider scans in ZAP (ZAP 2.16+)
  help          Show help for a command
  import        Import API definitions (openapi/soap/graphql/postman)
  policies      List active-scan policies in ZAP
  pscan         Wait for Passive Scan completion in ZAP
  sitestree     Export or prune the ZAP Sites Tree (ZAP 2.16+)
  spider        Start Spider scans in ZAP
  stop          Stop running scans
  version       Show mzap version

Flags:
  --apikey string        ZAP API key (omit when API key auth is disabled)
  --apis string          Comma-separated ZAP API host URLs
                         e.g. --apis http://localhost:8090,http://192.168.0.4:8090 (default "http://localhost:8090")
  --config string        Config file path (TOML supported; default: $HOME/.config/mzap/config.toml)
  --context string       ZAP context file to import before scanning
  --fail-on string       Fail with exit code 1 if alerts at or above risk level
  --format string        API definition format for import (openapi/soap/graphql/postman)
  --target-url string    Target/endpoint URL override for import
  --policy string        Scan policy name for active scan
  --report-format        Report format after scan completion (html/pdf/json/md/sarif)
  --report-out           Report output path (default: mzap-report-<timestamp>.<ext>)
  --concurrency          Number of parallel scan dispatches (default 1)
  --wait                 Wait for initiated scans to complete
  --wait-interval        Poll interval in seconds while waiting (default 2)
  --wait-timeout         Wait timeout in seconds (default 0: no timeout)
  -h, --help             Show help for mzap
  --urls string          Path to URL list file (e.g. --urls hosts.txt)

Führen Sie mzap help <command> aus, um befehlsspezifische Flags zu erhalten.

Beispiele

root@kitploit:~
# spider scan with two ZAP API hosts
mzap spider --urls samples/target.txt --apis http://localhost:8090,http://192.168.0.4:8090

# run scan, wait for completion, and generate an HTML report
mzap spider --urls samples/target.txt --apis http://localhost:8090 --wait --report-format html --report-out reports/mzap.html

# Client Spider (browser-based crawler, ZAP 2.16+; needs the Client Side Integration add-on)
mzap clientspider --urls samples/target.txt --apis http://localhost:8090 --wait

# import an OpenAPI definition, wait for passive scan, gate CI on high-risk alerts
mzap import --format openapi --urls samples/specs.txt --target-url https://api.example.com \
  --apis http://localhost:8090 --wait --report-format sarif --fail-on high

# import API specs from stdin
echo https://api.example.com/openapi.json | mzap import --format openapi --urls -

# discover available scan policies (then use one with `ascan --policy`)
mzap policies --apis http://localhost:8090

# Sites Tree baseline for differential scanning (path resolved by the ZAP daemon)
mzap sitestree export baseline.tree --apis http://localhost:8090
mzap sitestree prune baseline.tree --apis http://localhost:8090

# stop all running scan types
mzap stop all --apis http://localhost:8090

API-Import: mzap import befüllt den ZAP-Sites-Tree und lässt das passive Scannen laufen; um die importierten Endpunkte anschließend aktiv zu scannen, führen Sie mzap ascan gegen dieselben Ziele aus. Bei lokalen Dateien werden Pfade in --urls (und --target-url) vom ZAP-Daemon aufgelöst, daher müssen sie in den Container eingebunden werden, wenn ZAP in Docker läuft.

Konfiguration

mzap lädt automatisch die Konfiguration, falls vorhanden. Die Priorität ist:

  1. Expliziter --config-Pfad (falls vorhanden)
  2. $HOME/.config/mzap/config.toml
  3. $HOME/.config/mzap/config + Erweiterungsvarianten
  4. $HOME/.mzap + Erweiterungsvarianten

CLI-Flags überschreiben immer die Konfigurationswerte.

root@kitploit:~
[mzap]
apis = ["http://localhost:8090", "http://192.168.0.4:8090"]
apikey = "your-zap-api-key"
urls = "samples/target.txt"
wait = true
wait_interval = 2
wait_timeout = 0
report_format = "html"
report_out = "reports/mzap.html"

GitHub Action

Dieses Repository enthält eine Docker-basierte GitHub Action (action.yml).

root@kitploit:~
- name: Run mzap
  uses: hahwul/mzap@<tag>
  with:
    arguments: "spider --urls samples/target.txt --apis http://localhost:8090"

Entwicklung

root@kitploit:~
# tests
crystal spec

# release build
crystal build --release src/mzap_cli.cr -o bin/mzap
Tool herunterladen
json
md
sarif
  • --fail-on Risiko-Gate für CI-Exit-Codes
  • Stopp-Befehle für spider, ajaxspider, clientspider, ascan oder all
  • Optionales Laden der Konfiguration von $HOME/.config/mzap/config.toml und Legacy-Pfaden