---
url: https://docs.ogmabox.com/hi/app/utilities/scanner.md
description: >-
  कैप्चर किए गए ट्रैफ़िक का विश्लेषण और समस्याओं की पुष्टि करने के लिए Ogma के
  निष्क्रिय और सक्रिय स्कैनर उपयोग करें।
---

# स्कैनर {#scanner}

स्कैनर में दो टैब हैं, निष्क्रिय स्कैनर और सक्रिय स्कैनर, जो विश्लेषण के अलग-अलग चरणों के लिए हैं।

## निष्क्रिय स्कैनर {#passive-scanner}

निष्क्रिय स्कैनर पहले से कैप्चर किए गए ट्रैफ़िक की समीक्षा करता है। यह कोई अतिरिक्त अनुरोध नहीं भेजता।

* नियम अनुरोध और प्रतिक्रिया की सामग्री पर चलते हैं: हेडर, कुकी, टोकन, बॉडी पैटर्न, त्रुटि संदेश और उजागर हुई फ़ाइलें।
* प्रत्येक नियम अपनी **गंभीरता**, **श्रेणी** और वह क्या पहचानता है इसका सरल भाषा में **विवरण** दिखाता है।
* **पूरा इतिहास स्कैन करें** प्रत्येक सक्षम नियम को कैप्चर किए गए पूरे ट्रैफ़िक पर लागू करता है।
* निष्क्रिय नियमों से बनाए गए निष्कर्ष मेल खाते साक्ष्य के साथ निष्कर्ष पैनल में दिखाई देते हैं।

चूँकि नए अनुरोध नहीं भेजे जाते, निष्क्रिय स्कैनिंग किसी भी कैप्चर किए गए सत्र पर सुरक्षित रूप से चलाई जा सकती है, जिसमें प्रोडक्शन ट्रैफ़िक भी शामिल है।

## सक्रिय स्कैनर {#active-scanner}

सक्रिय स्कैनर इंजेक्शन पेलोड वाले संशोधित अनुरोध भेजता है और केवल तब निष्कर्ष बनाता है जब प्रतिक्रिया मेल खाता साक्ष्य देती है।

### जाँच और गंभीरता स्तर {#checks-and-severity-levels}

| जाँच | गंभीरता |
|---|---|
| SQL इंजेक्शन | उच्च |
| क्रॉस-साइट स्क्रिप्टिंग (XSS) | उच्च |
| पथ ट्रैवर्सल | उच्च |
| कमांड इंजेक्शन | अति गंभीर |
| सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) | अति गंभीर |
| सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी (SSRF) | अति गंभीर |
| ओपन रीडायरेक्ट | मध्यम |

### साक्ष्य की आवश्यकताएँ {#evidence-requirements}

* निष्कर्ष केवल तब बनता है जब प्रतिक्रिया में जाँच के तर्क से मेल खाता साक्ष्य हो; सिर्फ़ इसलिए नहीं कि सर्वर ने HTTP 200 लौटाया।
* समय-आधारित जाँच (ब्लाइंड SQLi और ब्लाइंड कमांड इंजेक्शन) के लिए प्रतिक्रिया-समय की आधाररेखा से अधिक मापा गया विलंब आवश्यक है। स्कैनर समय-संबंधी पेलोड भेजने से पहले आधाररेखा स्थापित करता है।
* SSRF जाँच में प्रतिक्रिया संकेतकों के जाँच अनुरोध और, कॉन्फ़िगर होने पर, OAST कॉलबैक सत्यापन शामिल होता है। आउट-ऑफ़-बैंड पुष्टि के लिए पहुँच योग्य OAST लिसनर कॉन्फ़िगर करें। केवल प्रतिक्रिया का संकेतक बाहरी रूप से सत्यापित कॉलबैक का प्रमाण नहीं है।

### सक्रिय स्कैनर चलाना {#running-the-active-scanner}

1. **उपयोगी उपकरण > स्कैनर** खोलें और **सक्रिय स्कैनर** टैब चुनें।
2. जाँच सूची की समीक्षा करें और लक्ष्य पर लागू न होने वाली जाँच अक्षम करें।
3. हाल में कैप्चर किए गए ट्रैफ़िक पर सभी सक्षम जाँच चलाने के लिए **सभी पर सक्रिय स्कैन करें** पर क्लिक करें।
4. प्रगति पर नज़र रखें और निष्कर्ष पैनल में निष्कर्षों की समीक्षा करें। स्कैनर का साक्ष्य सत्यापन की शुरुआत है; समस्या रिपोर्ट करने से पहले प्रभाव और पुनरुत्पादन की पुष्टि करें।

**सक्रिय स्कैनिंग लक्ष्य को वास्तविक अनुरोध भेजती है।** इसे उन प्रणालियों पर न चलाएँ जिनके परीक्षण की आपको अनुमति नहीं है।

## संबंधित पृष्ठ {#related-pages}

* [स्कैनिंग कार्यप्रवाह](../../guide/scanning.md)
* [निष्कर्ष](../findings.md)
* [HTTP इतिहास](../http-history.md)
* [OAST](./oast.md)
