---
url: https://docs.ogmabox.com/cs/guide/utilities.md
description: >-
  Seznamte se s nástroji Ogma pro skenování, OAST, recepty dekodéru,
  porovnávání, kontrolu JWT, analýzu tokenů, testovací vstupy, testování
  souběhu, reverzní shelly, poznámky a vyhledávání obsahu.
---

# Pomocné nástroje {#utilities}

Zobrazení Pomocné nástroje v Ogma sdružuje specializované nástroje podporující testování a analýzu mimo hlavní tabulku proxy.

## Skener {#scanner}

Spouští pracovní postupy pasivního a aktivního skeneru. Viz [Skenování](./scanning.md).

## OAST {#oast}

OAST podporuje testovací postupy mimo běžný komunikační kanál, při kterých může aplikace provést zpětné volání na řízenou naslouchající službu HTTP, HTTPS, DNS nebo SMTP.

OAST používejte pro:

* SSRF.
* Slepé XXE.
* Slepou injekci příkazů.
* Testování webhooků a integrací.
* Důkaz zneužití založený na zpětném volání.

Nastavte porty zpětných volání a doménu podle prostředí nasazení.

## Dekodér {#decoder}

Dekodér transformuje vybraný vstup pomocí uspořádaných receptů. Recepty mohou zahrnovat operace, jako jsou kódování, dekódování, hashování, formátování nebo extrakce.

Dekodér používejte při ručním prohlížení:

* Tokenů.
* Zakódovaných parametrů.
* Vnořeného JSON.
* Těl kódovaných jako URL.
* Obsahu Base64 nebo šestnáctkového obsahu.

## Porovnat {#compare}

Nástroj Porovnat zvýrazňuje rozdíly mezi požadavky, odpověďmi, tokeny nebo jinými textovými artefakty. Hodí se po práci v Opakovaném odesílání nebo Automatizaci, pokud jsou změny odpovědí nenápadné.

## JWT {#jwt}

Nástroj JWT pomáhá prohlížet hlavičky tokenů, deklarované údaje, dobu platnosti, volbu algoritmů a zjevné bezpečnostní problémy.

Kontrola JWT by měla zahrnovat:

* Algoritmus.
* Deklarované údaje o vypršení platnosti a nejčasnějším okamžiku platnosti.
* Zamýšleného příjemce a vydavatele.
* Deklarované údaje o roli nebo autorizaci.
* Předpoklady ověřování podpisu.

## Pořadí požadavků a Analýza tokenů {#sequencer-and-token-analysis}

Nástroje typu sekvencer pomáhají zkoumat náhodnost, předvídatelnost a rozložení v opakovaně získávaných tokenech nebo odpovědích.

Používejte je pro:

* Identifikátory relací.
* Tokeny CSRF.
* Tokeny pro obnovení hesla.
* Kódy pozvánek.
* Identifikátory číselné nebo odvozené z časového razítka.

## Testovací vstupy {#payloads}

Nástroj Testovací vstupy organizuje opakovaně použitelné řetězce a seznamy hodnot pro ruční testy, Automatizaci a pracovní postupy.

Sady payloadů udržujte uspořádané podle cílové oblasti, testovacího případu nebo pracovního postupu.

## Souběh / smuggling {#race-smuggling}

Nástroje pro chyby souběhu a request smuggling podporují specializované testy chování HTTP.

Začněte nízkým počtem požadavků, porovnejte časování a chování odpovědí a pak uložte průkazný provoz pro Nálezy.

## Naslouchající reverzní shell {#reverse-shell-listener}

Naslouchající reverzní shell poskytuje místní kartu pracovního prostoru pro relace shellu. Spuštění naslouchání otevře panel pracovního prostoru a zaměří kartu shellu.

## Poznámky {#notes}

Poznámky jsou místní dokumentací projektu. Používejte je k uchování hypotéz, ručních pozorování, kroků reprodukce a kontextu pro tvorbu zprávy, který zatím nepatří do formálního nálezu.

## Vyhledávání obsahu {#discovery}

Vyhledávání obsahu pomáhá systematicky vyhledávat cesty cíle pomocí zachyceného kontextu a seznamů cest. Používejte rozsah testování a omezení rychlosti, abyste předešli zbytečnému provozu.
