---
url: https://docs.ogmabox.com/cs/app/utilities/scanner.md
description: >-
  Používejte pasivní a aktivní skenery Ogma k analýze zachyceného provozu a
  potvrzování problémů.
---

# Skener {#scanner}

Skener má dvě karty – Pasivní skener a Aktivní skener – přičemž každá se zaměřuje na jinou fázi analýzy.

## Pasivní skener {#passive-scanner}

Pasivní skener zkoumá provoz, který jste již zachytili. Neodesílá žádné další požadavky.

* Pravidla pracují s obsahem požadavků a odpovědí: hlavičkami, cookies, tokeny, vzory v tělech, chybovými zprávami a zpřístupněnými soubory.
* Každé pravidlo zobrazuje **závažnost**, **kategorii** a srozumitelný **popis** toho, co detekuje.
* **Skenovat celou historii** aplikuje všechna zapnutá pravidla na veškerý zachycený provoz.
* Nálezy vytvořené pasivními pravidly se objeví v panelu Nálezy s odpovídajícími důkazy.

Protože se neodesílají nové požadavky, je pasivní skenování bezpečné pro jakoukoli zachycenou relaci včetně produkčního provozu.

## Aktivní skener {#active-scanner}

Aktivní skener odesílá upravené požadavky s injekčními payloady a vytváří nálezy jen tehdy, když odpověď poskytne odpovídající důkazy.

### Kontroly a úrovně závažnosti {#checks-and-severity-levels}

| Kontrola | Závažnost |
|---|---|
| Injekce SQL | Vysoká |
| Skriptování napříč weby (XSS) | Vysoká |
| Průchod adresáři | Vysoká |
| Injekce příkazů | Kritická |
| Injekce do šablon na serveru (SSTI) | Kritická |
| Server-Side Request Forgery (SSRF) | Kritická |
| Otevřené přesměrování | Střední |

### Požadavky na důkazy {#evidence-requirements}

* Nález se vytvoří pouze tehdy, když odpověď obsahuje důkaz odpovídající logice kontroly – nikoli jen proto, že server vrátil HTTP 200.
* Časové kontroly (slepá SQLi, slepá injekce příkazů) vyžadují naměřenou prodlevu nad základní dobou odpovědi. Skener stanoví výchozí hodnotu před odesláním časových payloadů.
* Kontroly SSRF zahrnují sondy s indikátory v odpovědi a při odpovídající konfiguraci ověření zpětného volání OAST. Pro potvrzení mimo běžný komunikační kanál nastavte dostupnou naslouchající službu OAST. Samotný indikátor v odpovědi není důkazem externě ověřeného zpětného volání.

### Spuštění aktivního skeneru {#running-the-active-scanner}

1. Otevřete **Pomocné nástroje > Skener** a vyberte kartu **Aktivní skener**.
2. Projděte seznam kontrol a vypněte ty, které pro cíl nejsou relevantní.
3. Klikněte na **Aktivně skenovat vše** a spusťte všechny zapnuté kontroly nad nedávno zachyceným provozem.
4. Sledujte průběh a zkontrolujte nálezy v panelu Nálezy. Důkazy skeneru jsou výchozím bodem pro ověření; před nahlášením problému potvrďte dopad a reprodukci.

**Aktivní skenování odesílá na cíl skutečné požadavky.** Nespouštějte je proti systémům, k jejichž testování nemáte oprávnění.

## Související stránky {#related-pages}

* [Pracovní postup skenování](../../guide/scanning.md)
* [Nálezy](../findings.md)
* [Historie HTTP](../http-history.md)
* [OAST](./oast.md)
