ZAP MCP服务器与SQLMap集成设置指南
此存储库包含使用OWASP ZAP作为MCP(中间人代理)服务器的设置说明和配置文件,该服务器集成了SQLMap,用于合法的安全测试和漏洞评估。
先决条件
- Docker已安装在您的系统上
- 对web安全测试的基本了解
- 管理员/root访问您的系统
快速设置
1.克隆此存储库:
git clone https://github.com/UnknownAirtist/zap-mcp-sqlmap-setup.git
cd zap-mcp-sqlmap-setup2.运行安装脚本:
chmod +x setup.sh
./setup.sh3.启动ZAP MCP服务器:
docker-compose up -d这将在端口8080上启动ZAP服务器,并在端口8090上启动API。
手动设置
1.安装OWASP ZAP
您可以使用Docker安装ZAP(推荐):
docker pull owasp/zap2docker-stable或者直接从 官方网站.
2.安装SQLMap
SQLMap可以从存储库安装:
git clone --depth 1 https://github.com/sqlmapproject/sqlmap.git3.将ZAP配置为MCP服务器:
在守护程序模式下启动ZAP:
docker run -u zap -p 8080:8080 -p 8090:8090 -i owasp/zap2docker-stable zap.sh -daemon -host 0.0.0.0 -port 8080 -config api.disablekey=true4.使用ZAP设置SQLMap:
使用SQLMap和ZAP作为代理:
python sqlmap.py -u "http://target-website.com" --proxy=http://localhost:8080高级配置
自定义ZAP规则
这 zap-rules 目录包含用于改进SQL注入漏洞检测的自定义ZAP规则:
- 复制
.js将文件保存到ZAP脚本目录 - 在ZAP UI的“工具”>“脚本”下启用它们
SQLMap集成脚本
这 sqlmap-scripts 目录包含用于更紧密集成的辅助脚本:
zap-sqlmap-bridge.py:将ZAP发现转发到SQLMap进行更深入的测试auto-scan.py:自动扫描目标网站上的所有表单
使用示例
基本扫描
./scripts/start-scan.sh http://example.com使用SQLMap集成进行全面扫描
./scripts/full-scan.sh http://vulnerable-website.com持续集成设置
请参阅 ci-example GitHub操作和Jenkins配置示例的目录。
安全考虑
⚠️ 重要:仅在您拥有或有明确测试权限的系统上使用这些工具。未经授权的安全测试在大多数司法管辖区都是非法的。
故障排除
- 检查
logs/zap.logZAP相关问题 - 检查
logs/sqlmap.log与SQLMap相关的问题 - 如果服务器没有响应,请确保端口8080和8090未被其他应用程序使用
许可证
此项目根据MIT许可证获得许可-有关详细信息,请参阅许可证文件。
