关于 ZAP-MCP
ZAP-MCP 是一款面向 AI 编程助手的 MCP(Model Context Protocol)服务器,让你可以在对话中直接调用 OWASP ZAP 对 Web 应用进行安全扫描,并由 AI 实时读取进度与漏洞结果。
它能接什么
- 主动 / 被动扫描(Spider、Ajax Spider、Active Scan)
- 站点树浏览与上下文查看
- 告警(Alerts)查询与按风险等级筛选
- 扫描策略管理(添加、修改、删除规则)
- 报告导出(HTML / JSON / Markdown)
接入方式
需要本地已运行 OWASP ZAP(支持 Docker 或桌面版),并在其 API 配置中开启 API Key。MCP 客户端(如 Claude Desktop、Cursor)通过本地 stdio 连接 zap-mcp 进程,由服务器以配置好的 ZAP 地址与 API Key 与 ZAP 通信。
注意:务必保管好 ZAP API Key,避免泄露到仓库或公开前端代码中。