zap_attack_start
Start a guided active scan on a target host or base URL, using optional scan policy and pre-authenticated form-login session for comprehensive vulnerability detection.
Instructions
Start a guided active scan for a specific target host or base URL after crawl/import setup. The server decides direct versus queued execution from deployment topology. When authSessionId is supplied, guided attack currently accepts prepared form-login sessions only.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| policy | No | Optional active-scan policy name when you need a non-default rule set | |
| recurse | No | Optional recurse flag (default: true) | |
| targetUrl | Yes | Target host or base URL to attack, for example https://app.example.com or https://app.example.com/api | |
| authSessionId | No | Optional prepared auth session ID from zap_auth_session_prepare. Guided attack currently accepts form-login sessions only. | |
| idempotencyKey | No | Optional idempotency key used only when guided execution selects queued mode; ignored in direct mode. |