Voltar às atualizações
New releaseSep 11, 2026

mzap v2.2.1

⚡️ Múltiplos alvos ZAP Scanning

Compartilhar

mzap

mzap é uma CLI em Crystal para varreduras ZAP com múltiplos alvos. Ela distribui alvos por um ou mais hosts da API ZAP, suporta modo de espera opcional e pode exportar relatórios.

Funcionalidades

  • Comandos de varredura: spider, ajaxspider, clientspider (ZAP 2.16+), ascan, pscan
  • Importação de definições de API para openapi, soap, graphql e postman
  • export/prune da Árvore de Sites para varredura diferencial/incremental no ZAP 2.16+
  • Descoberta de política de varredura (policies)
  • Distribuição multi-host com escalonamento round-robin
  • Modo de espera/poll opcional com suporte a timeout
  • Exportação de relatório (html/pdf/json/md/sarif) com comportamento de fallback
  • Portão de risco --fail-on para códigos de saída em CI
  • Comandos de parada para spider, ajaxspider, clientspider, ascan ou all
  • Carregamento opcional de configuração de $HOME/.config/mzap/config.toml e caminhos legados

Requisitos

  • Crystal >= 1.19.1
  • Um endpoint (ou endpoints) da API ZAP em execução

Instalação

Homebrew

brew install hahwul/mzap/mzap

Compilar a partir do código fonte

shards install --frozen
crystal build --release src/mzap_cli.cr -o bin/mzap

Executar sem compilar

crystal run src/mzap_cli.cr -- version

Imagem Docker

docker build -t mzap .
docker run --rm -v "$PWD:/work" mzap spider --urls /work/samples/target.txt --apis http://host.docker.internal:8090

Uso

Usage:
  mzap [command]

Subcommands:
  ajaxspider    Start Ajax Spider scans in ZAP
  ascan         Start Active Scan jobs in ZAP
  clientspider  Start Client Spider scans in ZAP (ZAP 2.16+)
  help          Show help for a command
  import        Import API definitions (openapi/soap/graphql/postman)
  policies      List active-scan policies in ZAP
  pscan         Wait for Passive Scan completion in ZAP
  sitestree     Export or prune the ZAP Sites Tree (ZAP 2.16+)
  spider        Start Spider scans in ZAP
  stop          Stop running scans
  version       Show mzap version

Flags:
  --apikey string        ZAP API key (omit when API key auth is disabled)
  --apis string          Comma-separated ZAP API host URLs
                         e.g. --apis http://localhost:8090,http://192.168.0.4:8090 (default "http://localhost:8090")
  --config string        Config file path (TOML supported; default: $HOME/.config/mzap/config.toml)
  --context string       ZAP context file to import before scanning
  --fail-on string       Fail with exit code 1 if alerts at or above risk level
  --format string        API definition format for import (openapi/soap/graphql/postman)
  --target-url string    Target/endpoint URL override for import
  --policy string        Scan policy name for active scan
  --report-format        Report format after scan completion (html/pdf/json/md/sarif)
  --report-out           Report output path (default: mzap-report-<timestamp>.<ext>)
  --concurrency          Number of parallel scan dispatches (default 1)
  --wait                 Wait for initiated scans to complete
  --wait-interval        Poll interval in seconds while waiting (default 2)
  --wait-timeout         Wait timeout in seconds (default 0: no timeout)
  -h, --help             Show help for mzap
  --urls string          Path to URL list file (e.g. --urls hosts.txt)

Execute mzap help <comando> para ver as flags específicas do comando.

Exemplos

# spider scan com dois hosts da API ZAP
mzap spider --urls samples/target.txt --apis http://localhost:8090,http://192.168.0.4:8090

# executar varredura, aguardar a conclusão e gerar um relatório HTML
mzap spider --urls samples/target.txt --apis http://localhost:8090 --wait --report-format html --report-out reports/mzap.html

# Client Spider (crawler baseado em navegador, ZAP 2.16+; precisa do add-on Client Side Integration)
mzap clientspider --urls samples/target.txt --apis http://localhost:8090 --wait

# importar uma definição OpenAPI, aguardar a varredura passiva, bloquear CI em alertas de alto risco
mzap import --format openapi --urls samples/specs.txt --target-url https://api.example.com \
  --apis http://localhost:8090 --wait --report-format sarif --fail-on high

# importar especificações de API a partir da stdin
echo https://api.example.com/openapi.json | mzap import --format openapi --urls -

# descobrir políticas de varredura disponíveis (depois usar uma com `ascan --policy`)
mzap policies --apis http://localhost:8090

# Linha de base da Árvore de Sites para varredura diferencial (caminho resolvido pelo daemon ZAP)
mzap sitestree export baseline.tree --apis http://localhost:8090
mzap sitestree prune baseline.tree --apis http://localhost:8090

# parar todos os tipos de varredura em execução
mzap stop all --apis http://localhost:8090

Importando APIs: mzap import semeia a Árvore de Sites do ZAP e permite que a varredura passiva seja executada; para varrer ativamente os endpoints importados posteriormente, execute mzap ascan contra o(s) mesmo(s) alvo(s). Para arquivos locais, os caminhos em --urls (e --target-url) são resolvidos pelo daemon ZAP, portanto, monte-os no contêiner quando o ZAP estiver em execução no Docker.

Configuração

O mzap carrega automaticamente a configuração quando presente. A prioridade é:

  1. Caminho explícito --config (se existir)
  2. $HOME/.config/mzap/config.toml
  3. $HOME/.config/mzap/config + variantes de extensão
  4. $HOME/.mzap + variantes de extensão

As flags da CLI sempre sobrescrevem os valores da configuração.

[mzap]
apis = ["http://localhost:8090", "http://192.168.0.4:8090"]
apikey = "your-zap-api-key"
urls = "samples/target.txt"
wait = true
wait_interval = 2
wait_timeout = 0
report_format = "html"
report_out = "reports/mzap.html"

GitHub Action

Este repositório inclui uma GitHub Action baseada em Docker (action.yml).

- name: Run mzap
  uses: hahwul/mzap@<tag>
  with:
    arguments: "spider --urls samples/target.txt --apis http://localhost:8090"

Desenvolvimento

# testes
crystal spec

# compilação de release
crystal build --release src/mzap_cli.cr -o bin/mzap

Categorias