Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mzap — ⚡️ Múltiplos alvos ZAP Scanning | Kitploit
Ferramentas/GitHubGitHub/hahwul/mzap
Scanners de VulnerabilidadesAnálise Dinâmica (Sandboxing)Testes de Segurança de APIsSegurança WebTestes de PenetraçãoDevSecOps
GitHubhahwul/mzap

mzap

⚡️ Múltiplos alvos ZAP Scanning

Ver Repositório
1121811há 1 diaRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

mzap

mzap é uma CLI em Crystal para varreduras ZAP com múltiplos alvos. Ela distribui alvos por um ou mais hosts da API ZAP, suporta modo de espera opcional e pode exportar relatórios.

Funcionalidades

  • Comandos de varredura: spider, ajaxspider, clientspider (ZAP 2.16+), ascan, pscan
  • Importação de definições de API para openapi, soap, graphql e postman
  • export/prune da Árvore de Sites para varredura diferencial/incremental no ZAP 2.16+
Baixar ferramenta
  • Descoberta de política de varredura (policies)
  • Distribuição multi-host com escalonamento round-robin
  • Modo de espera/poll opcional com suporte a timeout
  • Exportação de relatório (html/pdf/json/md/sarif) com comportamento de fallback
  • Portão de risco --fail-on para códigos de saída em CI
  • Comandos de parada para spider, ajaxspider, clientspider, ascan ou all
  • Carregamento opcional de configuração de $HOME/.config/mzap/config.toml e caminhos legados
  • Requisitos

    • Crystal >= 1.19.1
    • Um endpoint (ou endpoints) da API ZAP em execução

    Instalação

    Homebrew

    root@kitploit:~
    brew install hahwul/mzap/mzap
    

    Compilar a partir do código fonte

    root@kitploit:~
    shards install --frozen
    crystal build --release src/mzap_cli.cr -o bin/mzap
    

    Executar sem compilar

    root@kitploit:~
    crystal run src/mzap_cli.cr -- version
    

    Imagem Docker

    root@kitploit:~
    docker build -t mzap .
    docker run --rm -v "$PWD:/work" mzap spider --urls /work/samples/target.txt --apis http://host.docker.internal:8090
    

    Uso

    root@kitploit:~
    Usage:
      mzap [command]
    
    Subcommands:
      ajaxspider    Start Ajax Spider scans in ZAP
      ascan         Start Active Scan jobs in ZAP
      clientspider  Start Client Spider scans in ZAP (ZAP 2.16+)
      help          Show help for a command
      import        Import API definitions (openapi/soap/graphql/postman)
      policies      List active-scan policies in ZAP
      pscan         Wait for Passive Scan completion in ZAP
      sitestree     Export or prune the ZAP Sites Tree (ZAP 2.16+)
      spider        Start Spider scans in ZAP
      stop          Stop running scans
      version       Show mzap version
    
    Flags:
      --apikey string        ZAP API key (omit when API key auth is disabled)
      --apis string          Comma-separated ZAP API host URLs
                             e.g. --apis http://localhost:8090,http://192.168.0.4:8090 (default "http://localhost:8090")
      --config string        Config file path (TOML supported; default: $HOME/.config/mzap/config.toml)
      --context string       ZAP context file to import before scanning
      --fail-on string       Fail with exit code 1 if alerts at or above risk level
      --format string        API definition format for import (openapi/soap/graphql/postman)
      --target-url string    Target/endpoint URL override for import
      --policy string        Scan policy name for active scan
      --report-format        Report format after scan completion (html/pdf/json/md/sarif)
      --report-out           Report output path (default: mzap-report-<timestamp>.<ext>)
      --concurrency          Number of parallel scan dispatches (default 1)
      --wait                 Wait for initiated scans to complete
      --wait-interval        Poll interval in seconds while waiting (default 2)
      --wait-timeout         Wait timeout in seconds (default 0: no timeout)
      -h, --help             Show help for mzap
      --urls string          Path to URL list file (e.g. --urls hosts.txt)
    

    Execute mzap help <comando> para ver as flags específicas do comando.

    Exemplos

    root@kitploit:~
    # spider scan com dois hosts da API ZAP
    mzap spider --urls samples/target.txt --apis http://localhost:8090,http://192.168.0.4:8090
    
    # executar varredura, aguardar a conclusão e gerar um relatório HTML
    mzap spider --urls samples/target.txt --apis http://localhost:8090 --wait --report-format html --report-out reports/mzap.html
    
    # Client Spider (crawler baseado em navegador, ZAP 2.16+; precisa do add-on Client Side Integration)
    mzap clientspider --urls samples/target.txt --apis http://localhost:8090 --wait
    
    # importar uma definição OpenAPI, aguardar a varredura passiva, bloquear CI em alertas de alto risco
    mzap import --format openapi --urls samples/specs.txt --target-url https://api.example.com \
      --apis http://localhost:8090 --wait --report-format sarif --fail-on high
    
    # importar especificações de API a partir da stdin
    echo https://api.example.com/openapi.json | mzap import --format openapi --urls -
    
    # descobrir políticas de varredura disponíveis (depois usar uma com `ascan --policy`)
    mzap policies --apis http://localhost:8090
    
    # Linha de base da Árvore de Sites para varredura diferencial (caminho resolvido pelo daemon ZAP)
    mzap sitestree export baseline.tree --apis http://localhost:8090
    mzap sitestree prune baseline.tree --apis http://localhost:8090
    
    # parar todos os tipos de varredura em execução
    mzap stop all --apis http://localhost:8090
    

    Importando APIs: mzap import semeia a Árvore de Sites do ZAP e permite que a varredura passiva seja executada; para varrer ativamente os endpoints importados posteriormente, execute mzap ascan contra o(s) mesmo(s) alvo(s). Para arquivos locais, os caminhos em --urls (e --target-url) são resolvidos pelo daemon ZAP, portanto, monte-os no contêiner quando o ZAP estiver em execução no Docker.

    Configuração

    O mzap carrega automaticamente a configuração quando presente. A prioridade é:

    1. Caminho explícito --config (se existir)
    2. $HOME/.config/mzap/config.toml
    3. $HOME/.config/mzap/config + variantes de extensão
    4. $HOME/.mzap + variantes de extensão

    As flags da CLI sempre sobrescrevem os valores da configuração.

    root@kitploit:~
    [mzap]
    apis = ["http://localhost:8090", "http://192.168.0.4:8090"]
    apikey = "your-zap-api-key"
    urls = "samples/target.txt"
    wait = true
    wait_interval = 2
    wait_timeout = 0
    report_format = "html"
    report_out = "reports/mzap.html"
    

    GitHub Action

    Este repositório inclui uma GitHub Action baseada em Docker (action.yml).

    root@kitploit:~
    - name: Run mzap
      uses: hahwul/mzap@<tag>
      with:
        arguments: "spider --urls samples/target.txt --apis http://localhost:8090"
    

    Desenvolvimento

    root@kitploit:~
    # testes
    crystal spec
    
    # compilação de release
    crystal build --release src/mzap_cli.cr -o bin/mzap