---
url: https://docs.ogmabox.com/de/guide/scanning.md
description: >-
  Verwende Ogmas passive und aktive Scanner, verstehe Erkennungsregeln, prüfe
  Nachweise und reduziere Fehlalarme.
---

# Scannen {#scanning}

Ogma enthält passive und aktive Scanner. Passives Scannen analysiert aufgezeichneten Datenverkehr. Aktives Scannen sendet veränderte Anfragen und validiert Befunde anhand von Antwortverhalten, Zeitverhalten, reflektierten Werten und dem Vergleich mit einer Ausgangsantwort.

## Passiver Scanner {#passive-scanner}

Der passive Scanner wertet aufgezeichnete HTTP-Einträge aus, ohne neuen Datenverkehr zu senden.

Er erkennt Kategorien wie:

* Offenlegung von SQL-, NoSQL-, LDAP-, Template-, Deserialisierungs- und XML-Fehlern.
* Fehlende oder schwache Sicherheitsheader.
* Probleme mit Cookie-Flags.
* CORS-Fehlkonfigurationen.
* Offengelegte Geheimnisse, private Schlüssel, Dienstkontodaten, Webhooks und Tokens.
* Offengelegte Versionskontrolldaten, Konfigurationen, API-Dokumentation oder sensible Dateien.
* JWT-Probleme wie den Algorithmus `none`, lange Gültigkeitsdauer und HMAC-Nutzung.
* Langsame Antworten und gefährliche HTTP-Methoden.

Passive Befunde helfen bei der Priorisierung, müssen aber weiterhin geprüft werden. Befunde zu Headern und Richtlinien hängen oft vom Anwendungskontext ab.

### Passive Analyse ausführen {#running-passive-analysis}

1. Zeichne Datenverkehr auf.
2. Öffne **Hilfswerkzeuge > Scanner**.
3. Wähle **Passiver Scanner**.
4. Klicke auf **Gesamten Verlauf scannen**.
5. Prüfe die erzeugten Befunde unter **Befunde**.

Benutzerdefinierte passive Regeln werden unter **Einstellungen > Scanner** konfiguriert.

## Aktiver Scanner {#active-scanner}

Der aktive Scanner injiziert Payloads in geeignete Stellen von Anfragen und validiert die Antwort des Ziels.

Implementierte Prüffamilien:

| Prüfung | Bestätigungsverfahren |
| --- | --- |
| SQL-Injection | Sucht nach SQL-Fehlern oder bei zeitbasierten Payloads nach wiederholbarer Verzögerung oberhalb des gemessenen Ausgangswerts. |
| Reflektiertes XSS | Erfordert die Wiedergabe der Payload in einer HTML-Antwort ohne die erwartete Kodierung. |
| Path Traversal / LFI | Erfordert Indikatoren für Dateiinhalte, die in der Ausgangsantwort nicht vorhanden waren. |
| Betriebssystem-Command-Injection | Erfordert Befehlsausgabe oder bei zeitbasierten Payloads eine wiederholbare Verzögerung oberhalb des gemessenen Ausgangswerts. |
| SSTI | Verwendet deterministische mathematische Template-Payloads und erfordert das berechnete Ergebnis in der Antwort. |
| SSRF | Erfordert Nachweise durch Metadaten oder Dienstbanner aus injizierten URL-Payloads. |
| Offene Weiterleitung | Erfordert eine Weiterleitungsantwort auf die injizierte externe Domain. |

Der Scanner behandelt eine allgemeine Antwort `200 OK` bewusst nicht als Beweis einer Schwachstelle.

### Noch nicht implementierte Prüfungen {#stubbed-checks}

Die Liste aktiver Prüfungen kann als noch nicht implementiert markierte Prüfungen enthalten. Sie sind sichtbar, um die geplante Entwicklung transparent zu machen, erzeugen aber keine Befunde. Im aktuellen Backend werden XXE und unsichere Uploads ohne Out-of-Band- oder anwendungsspezifische Verifizierung nicht automatisch bestätigt.

## Alles aktiv scannen {#active-scan-all}

**Alles aktiv scannen** testet kürzlich aufgezeichnete Anfragen durch Injektion von Payloads in:

* Query-Parameter.
* Formularparameter im Body.
* JSON-Werte.
* Pfadsegmente.
* Ausgewählte Header, sofern aktiviert.

Lege vor aktivem Scannen den Testumfang fest, um Datenverkehr und Ergebnisse auf das Ziel zu konzentrieren.

Empfohlener Ablauf:

1. Definiere und aktiviere den Testumfang.
2. Zeichne repräsentativen Datenverkehr des Ziels auf.
3. Beginne mit passiver Analyse.
4. Führe aktive Scans auf ausgewählten Anfragen aus, bevor du **Alles aktiv scannen** verwendest.
5. Prüfe Nachweisanfragen und Antwortnachweise unter Befunde.
6. Entferne Fehlalarme, statt unbearbeitete Scanner-Ergebnisse zu melden.

## Qualität der Nachweise {#evidence-quality}

Ein hochwertiger Scanner-Befund sollte folgende Fragen beantworten:

* Welcher Parameter oder welche Eingabe wurde getestet?
* Welche Payload wurde verwendet?
* Was hat sich in der Antwort geändert?
* War dieses Verhalten in der Ausgangsantwort nicht vorhanden?
* Ist das Problem reproduzierbar?
* Gibt es verknüpfte Nachweise in Ogma?

Wenn Nachweise unsicher sind, senke die Aussagesicherheit oder halte das Ergebnis als Notiz fest, bis es bestätigt ist.
