---
url: https://docs.ogmabox.com/es/guide/scanning.md
description: >-
  Usa los escáneres pasivos y activos de Ogma, comprende las reglas de
  detección, revisa las evidencias y reduce los falsos positivos.
---

# Análisis {#scanning}

Ogma incluye escáneres pasivos y activos. El análisis pasivo examina el tráfico capturado. El análisis activo envía solicitudes modificadas y valida los hallazgos mediante el comportamiento de las respuestas, los tiempos, la reflexión y la comparación con una referencia.

## Escáner pasivo {#passive-scanner}

El escáner pasivo evalúa las entradas HTTP capturadas sin enviar tráfico nuevo.

Detecta categorías como:

* Divulgación de errores de SQL, NoSQL, LDAP, plantillas, deserialización y XML.
* Cabeceras de seguridad ausentes o débiles.
* Problemas con los indicadores de las cookies.
* Configuraciones incorrectas de CORS.
* Secretos, claves privadas, datos de cuentas de servicio, webhooks y tokens expuestos.
* Control de versiones, configuración, documentación de API o archivos sensibles expuestos.
* Problemas de JWT como el algoritmo `none`, una caducidad lejana y el uso de HMAC.
* Respuestas lentas y métodos HTTP peligrosos.

Los hallazgos pasivos son útiles para la clasificación inicial, pero requieren revisión. Los hallazgos sobre cabeceras y políticas suelen depender del contexto de la aplicación.

### Ejecución del análisis pasivo {#running-passive-analysis}

1. Captura tráfico.
2. Abre **Utilidades > Escáner**.
3. Selecciona **Escáner pasivo**.
4. Haz clic en **Analizar todo el historial**.
5. Revisa los hallazgos creados en **Hallazgos**.

Las reglas pasivas personalizadas se configuran en **Configuración > Escáner**.

## Escáner activo {#active-scanner}

El escáner activo inyecta payloads en ubicaciones candidatas de la solicitud y valida la respuesta del objetivo.

Familias de comprobaciones implementadas:

| Comprobación | Comportamiento de confirmación |
| --- | --- |
| Inyección SQL | Busca errores SQL o un retraso repetible por encima de la referencia medida para payloads basados en tiempo. |
| XSS reflejado | Requiere que el payload se refleje en una respuesta HTML sin la codificación esperada. |
| Traversal de rutas / LFI | Requiere indicadores de contenido de archivos que no estuvieran presentes en la respuesta de referencia. |
| Inyección de comandos del sistema operativo | Requiere salida de comandos o un retraso repetible por encima de la referencia medida para payloads basados en tiempo. |
| SSTI | Usa payloads con operaciones matemáticas deterministas de plantillas y requiere el resultado calculado en la respuesta. |
| SSRF | Requiere evidencias de metadatos o del banner de un servicio a partir de payloads de URL inyectados. |
| Redirección abierta | Requiere una respuesta de redirección que apunte al dominio externo inyectado. |

El escáner deliberadamente no considera una respuesta genérica `200 OK` como prueba de una vulnerabilidad.

### Comprobaciones sin implementar {#stubbed-checks}

La lista de comprobaciones activas puede incluir comprobaciones marcadas como sin implementar. Se muestran para aclarar la hoja de ruta, pero no crean hallazgos. En el backend actual, XXE y la carga insegura de archivos no se confirman automáticamente sin verificación fuera de banda o específica de la aplicación.

## Analizar todo de forma activa {#active-scan-all}

**Analizar todo de forma activa** prueba las solicitudes capturadas recientemente inyectando payloads en:

* Parámetros de consulta.
* Parámetros del cuerpo de formularios.
* Valores JSON.
* Segmentos de ruta.
* Cabeceras seleccionadas cuando están habilitadas.

Usa el alcance antes del análisis activo para mantener el tráfico y los resultados centrados en el objetivo.

Flujo de trabajo recomendado:

1. Define y activa el alcance.
2. Captura tráfico representativo del objetivo.
3. Empieza con el análisis pasivo.
4. Ejecuta análisis activos sobre solicitudes seleccionadas antes de usar **Analizar todo de forma activa**.
5. Revisa las solicitudes de prueba y las evidencias de respuesta en Hallazgos.
6. Elimina los falsos positivos en lugar de incluir los resultados sin revisar del escáner en el informe.

## Calidad de las evidencias {#evidence-quality}

Un hallazgo del escáner de calidad debe responder a estas preguntas:

* ¿Qué parámetro o entrada se probó?
* ¿Qué payload se usó?
* ¿Qué cambió en la respuesta?
* ¿Estaba ausente ese comportamiento en la respuesta de referencia?
* ¿Es repetible el problema?
* ¿Hay evidencias vinculadas en Ogma?

Cuando las evidencias no sean concluyentes, reduce la confianza o conserva el resultado como una nota hasta confirmarlo.
