---
url: https://docs.ogmabox.com/he/guide/scanning.md
description: >-
  השתמשו בסורקים הפסיביים והפעילים של Ogma, הבינו את כללי הזיהוי, סקרו ראיות
  וצמצמו תוצאות חיוביות שגויות.
---

# סריקה {#scanning}

Ogma כולל סורקים פסיביים ופעילים. סריקה פסיבית מנתחת תעבורה שנלכדה. סריקה פעילה שולחת בקשות ששונו ומאמתת ממצאים לפי התנהגות התגובה, תזמון, השתקפות הקלט והשוואה לתגובת הבסיס.

## סורק פסיבי {#passive-scanner}

הסורק הפסיבי מעריך רשומות HTTP שנלכדו בלי לשלוח תעבורה חדשה.

הוא מזהה קטגוריות כגון:

* חשיפת שגיאות SQL, NoSQL, LDAP, תבניות, ביטול סריאליזציה ו-XML.
* כותרות אבטחה חסרות או חלשות.
* בעיות בדגלי עוגיות.
* הגדרות שגויות של CORS.
* סודות, מפתחות פרטיים, נתוני חשבונות שירות, webhooks ואסימונים שנחשפו.
* קובצי בקרת גרסאות, הגדרות, תיעוד API או קבצים רגישים שנחשפו.
* סיכוני JWT כגון אלגוריתם `none`, תוקף ארוך ושימוש ב-HMAC.
* תגובות איטיות ושיטות HTTP מסוכנות.

ממצאים פסיביים שימושיים למיון ולהערכה ראשונית, אך עדיין דורשים סקירה. ממצאי כותרות ומדיניות תלויים לעיתים קרובות בהקשר של היישום.

### הפעלת ניתוח פסיבי {#running-passive-analysis}

1. לכדו תעבורה.
2. פתחו את **כלי עזר > סורק**.
3. בחרו **סורק פסיבי**.
4. לחצו על **סריקת כל ההיסטוריה**.
5. סקרו את הממצאים שנוצרו ב-**ממצאים**.

כללים פסיביים מותאמים אישית מוגדרים ב-**הגדרות > סורק**.

## סורק פעיל {#active-scanner}

הסורק הפעיל מזריק מטעני בדיקה למיקומים מועמדים בבקשה ומאמת את תגובת היעד.

משפחות הבדיקות שמומשו:

| בדיקה | אופן האימות |
| --- | --- |
| הזרקת SQL | מחפשת שגיאות SQL או השהיה חוזרת הניתנת לשחזור מעבר לקו הבסיס שנמדד עבור מטעני בדיקה מבוססי זמן. |
| XSS משתקף | דורשת השתקפות של מטען הבדיקה בתגובת HTML ללא הקידוד הצפוי. |
| מעבר בין נתיבים / LFI | דורשת סימנים של תוכן קובץ שלא היו בתגובת הבסיס. |
| הזרקת פקודות למערכת ההפעלה | דורשת פלט פקודה או השהיה חוזרת הניתנת לשחזור מעבר לקו הבסיס שנמדד עבור מטעני בדיקה מבוססי זמן. |
| SSTI | משתמשת במטעני בדיקה עם חישובי תבנית דטרמיניסטיים ודורשת את התוצאה המחושבת בתגובה. |
| SSRF | דורשת ראיות למטא-נתונים או לכותרת זיהוי של שירות מתוך מטעני URL שהוזרקו. |
| הפניה פתוחה | דורשת תגובת הפניה שמצביעה לדומיין החיצוני שהוזרק. |

הסורק במכוון אינו מתייחס לתגובת `200 OK` כללית כהוכחה לחולשה.

### בדיקות שטרם מומשו במלואן {#stubbed-checks}

רשימת הבדיקות הפעילות עשויה לכלול בדיקות המסומנות ככאלה שטרם מומשו במלואן. בדיקות אלה מוצגות לשקיפות מפת הדרכים, אך אינן יוצרות ממצאים. במערכת השרת הנוכחית, XXE והעלאה לא מאובטחת אינם מאומתים אוטומטית ללא אימות מחוץ לערוץ או אימות ייחודי ליישום.

## סריקה פעילה של הכול {#active-scan-all}

**סריקה פעילה של הכול** בודקת בקשות שנלכדו לאחרונה באמצעות הזרקת מטעני בדיקה אל:

* פרמטרים של שאילתה.
* פרמטרים בגוף טופס.
* ערכי JSON.
* מקטעי נתיב.
* כותרות נבחרות כאשר האפשרות מופעלת.

השתמשו בתחום בדיקה לפני סריקה פעילה כדי לשמור את התעבורה והתוצאות ממוקדות.

תהליך עבודה מומלץ:

1. הגדירו והפעילו תחום בדיקה.
2. לכדו תעבורה מייצגת של היעד.
3. התחילו בניתוח פסיבי.
4. הפעילו סריקות פעילות על בקשות נבחרות לפני השימוש ב-**סריקה פעילה של הכול**.
5. סקרו בקשות הוכחה וראיות תגובה בממצאים.
6. הסירו תוצאות חיוביות שגויות במקום לדווח על פלט הסורק הגולמי.

## איכות הראיות {#evidence-quality}

ממצא סורק איכותי צריך לענות על השאלות הבאות:

* איזה פרמטר או קלט נבדק?
* באיזה מטען בדיקה נעשה שימוש?
* מה השתנה בתגובה?
* האם ההתנהגות נעדרה מתגובת הבסיס?
* האם אפשר לשחזר את הבעיה?
* האם קיימות ראיות מקושרות ב-Ogma?

כאשר הראיות אינן ודאיות, הפחיתו את רמת הביטחון או שמרו את התוצאה כהערה עד לאימותה.
