selam arkadaslar simdi size zaproxy kullanimini gösterecegim ilk olarak kali linuxsunuzu aciyorsunuz babba sonra arkadaslar sol tarafta sol üstte o kali linux ikonuna tikliyorsunuz

sonra arkadaslar oraya zaproxy yaziyoruz

tikliyorsunuz ve söyle ekran geliyor

simdi buradaki farklari anlaticam tiklayinca zaten url yazma yeri geliyo
[TR]
[td]Özellik[/td][td]Automated Scan (Otomatik)[/td][td]Manual Explore (Manuel)[/td]
[/TR]
[TR]
[td]Harcanan Zaman[/td][td]Çok kısa (Dakikalar içinde)[/td][td]Tamamen sana bağlı (Saatler/Günler)[/td]
[/TR]
[TR]
[td]Giriş Panelleri[/td][td]Genelde takılır, aşamaz[/td][td]Giriş yapıp içeriyi rahatça tararsın[/td]
[/TR]
[TR]
[td]Doğruluk Payı[/td][td]Çok sayıda Yanlış Alarm (False Positive) verebilir[/td][td]Yanılma payı düşüktür, kontrol sendir[/td]
[/TR]
[TR]
[td]Gürültü Seviyesi[/td][td]Çok gürültülüdür (Loglarda binlerce istek bırakır)[/td][td]Daha sessizdir, sadece senin gezindiğin yerleri inceler[/td]
[/TR]
örnek olarakta söyle birsey geliyo sonuclarda IYI FORUMLAR


sonra arkadaslar oraya zaproxy yaziyoruz

tikliyorsunuz ve söyle ekran geliyor

simdi buradaki farklari anlaticam tiklayinca zaten url yazma yeri geliyo
1. Automated Scan (Otomatik Tarama)
Bu mod "adresi yaz, arkana yaslan" mantığıyla çalışır. Hedef URL'yi girersin ve ZAP gerisini halleder.- Nasıl Çalışır: ZAP ilk önce bir Spider (Örümcek) çalıştırarak web sitesindeki tüm linkleri, butonları ve sayfaları haritalandırır. Ardından Active Scanner (Aktif Tarayıcı) devreye girer; SQL Injection, XSS gibi açıklar bulmak için siteye binlerce hazır zararlı istek (payload) gönderir.
- Avantajları:
- Çok hızlıdır.
- Siber güvenlik dünyasında "Low-Hanging Fruit" denilen, bulunması kolay temel açıkları saniyeler içinde yakalar.
- Dezavantajları:
- Kör Noktalar: Botlar mantık yürütemez. Örneğin, sitede "Hesabımı Sil" veya "Çıkış Yap" butonu varsa, bot buna tıklayıp taramayı yarıda kesebilir.
- Giriş (Login) Sorunu: Eğer site üyelik gerektiriyorsa, otomatik tarayıcı giriş duvarına çarpıp kalır. İçerideki sayfaları tarayamaz (önceden özel bir kimlik doğrulama ayarı yapmadıysan).
2. Manual Explore (Manuel Keşif)
Bu modda rehber sensin, ZAP ise arkanda durup seni izleyen bir gözlemcidir (Proxy).- Nasıl Çalışır: ZAP sana özel bir tarayıcı (genelde gömülü Firefox veya Chrome) açar. Sen siteye normal bir kullanıcı gibi girersin; üye olursun, giriş yaparsın, formları doldurursun. Sen gezinirken ZAP arka planda geçen tüm trafiği (istekleri ve yanıtları) kaydeder.
- Avantajları:
- Derinlemesine Erişim: Otomatik botların asla gidemeyeceği, giriş yaptıktan sonra açılan panelleri veya karmaşık aşamalı formları rahatça test edebilirsin.
- Kontrollü Saldırı: Sadece pasif analiz yapmakla kalmazsın; şüphelendiğin spesifik bir isteği seçip Fuzzer aracıyla sadece o noktayı manuel olarak bombalayabilirsin. İş mantığı hatalarını (Logic Flaws) sadece bu şekilde bulabilirsin.
- Dezavantajları:
- Zaman ve sabır ister. Sitenin büyüklüğüne göre saatler hatta günler sürebilir.
Özet Karşılaştırma Tablosu
[td]Özellik[/td][td]Automated Scan (Otomatik)[/td][td]Manual Explore (Manuel)[/td]
[/TR]
[TR]
[td]Harcanan Zaman[/td][td]Çok kısa (Dakikalar içinde)[/td][td]Tamamen sana bağlı (Saatler/Günler)[/td]
[/TR]
[TR]
[td]Giriş Panelleri[/td][td]Genelde takılır, aşamaz[/td][td]Giriş yapıp içeriyi rahatça tararsın[/td]
[/TR]
[TR]
[td]Doğruluk Payı[/td][td]Çok sayıda Yanlış Alarm (False Positive) verebilir[/td][td]Yanılma payı düşüktür, kontrol sendir[/td]
[/TR]
[TR]
[td]Gürültü Seviyesi[/td][td]Çok gürültülüdür (Loglarda binlerce istek bırakır)[/td][td]Daha sessizdir, sadece senin gezindiğin yerleri inceler[/td]
[/TR]
örnek olarakta söyle birsey geliyo sonuclarda IYI FORUMLAR
