---
url: https://docs.ogmabox.com/it/guide/scanning.md
description: >-
  Usa gli scanner passivi e attivi di Ogma, comprendi le regole di rilevamento,
  esamina le evidenze e riduci i falsi positivi.
---

# Scansione {#scanning}

Ogma include scanner passivi e attivi. La scansione passiva analizza il traffico catturato. La scansione attiva invia richieste modificate e convalida i risultati in base al comportamento delle risposte, ai tempi, alla riflessione e al confronto con una risposta di riferimento.

## Scanner passivo {#passive-scanner}

Lo scanner passivo valuta le voci HTTP catturate senza inviare nuovo traffico.

Rileva categorie come:

* Divulgazione di errori SQL, NoSQL, LDAP, di template, di deserializzazione e XML.
* Intestazioni di sicurezza mancanti o deboli.
* Problemi con i flag dei cookie.
* Configurazioni CORS errate.
* Segreti, chiavi private, dati di account di servizio, webhook e token esposti.
* Sistemi di controllo versione, configurazioni, documentazione API o file sensibili esposti.
* Problemi dei JWT, come l'algoritmo `none`, scadenza lontana nel tempo e uso di HMAC.
* Risposte lente e metodi HTTP pericolosi.

I risultati passivi sono utili per il triage, ma richiedono comunque una revisione. I risultati relativi a intestazioni e criteri dipendono spesso dal contesto dell'applicazione.

### Esecuzione dell'analisi passiva {#running-passive-analysis}

1. Cattura il traffico.
2. Apri **Utilità > Scanner**.
3. Seleziona **Scanner passivo**.
4. Fai clic su **Scansiona tutta la cronologia**.
5. Esamina i risultati creati in **Risultati**.

Le regole passive personalizzate si configurano in **Impostazioni > Scanner**.

## Scanner attivo {#active-scanner}

Lo scanner attivo inietta payload in posizioni candidate della richiesta e convalida la risposta del target.

Famiglie di controlli implementate:

| Controllo | Comportamento di conferma |
| --- | --- |
| SQL injection | Cerca errori SQL o un ritardo ripetibile superiore al riferimento misurato per payload basati sul tempo. |
| XSS riflesso | Richiede la riflessione del payload in una risposta HTML senza la codifica prevista. |
| Path traversal / LFI | Richiede indicatori di contenuto di file assenti nella risposta di riferimento. |
| Iniezione di comandi del sistema operativo | Richiede output di comandi o un ritardo ripetibile superiore al riferimento misurato per payload basati sul tempo. |
| SSTI | Usa payload con operazioni matematiche deterministiche nei template e richiede il risultato calcolato nella risposta. |
| SSRF | Richiede evidenze di metadati o del banner di un servizio da payload di URL iniettati. |
| Reindirizzamento aperto | Richiede una risposta di reindirizzamento che punti al dominio esterno iniettato. |

Lo scanner deliberatamente non considera una risposta generica `200 OK` come prova di una vulnerabilità.

### Controlli non ancora implementati {#stubbed-checks}

La lista dei controlli attivi può includere controlli contrassegnati come non ancora implementati. Questi controlli sono visibili per chiarire la roadmap, ma non creano risultati. Nel backend attuale, XXE e caricamento non sicuro non vengono confermati automaticamente senza una verifica fuori banda o specifica dell'applicazione.

## Scansione attiva completa {#active-scan-all}

**Scansione attiva completa** testa richieste catturate di recente iniettando payload in:

* Parametri di query.
* Parametri del corpo dei moduli.
* Valori JSON.
* Segmenti del percorso.
* Intestazioni selezionate, se abilitate.

Usa l'ambito prima della scansione attiva per mantenere traffico e risultati concentrati sul target.

Flusso di lavoro consigliato:

1. Definisci e attiva l'ambito.
2. Cattura traffico rappresentativo del target.
3. Inizia con l'analisi passiva.
4. Esegui scansioni attive su richieste selezionate prima di usare **Scansione attiva completa**.
5. Esamina le richieste di prova e le evidenze delle risposte in Risultati.
6. Rimuovi i falsi positivi anziché riportare l'output grezzo dello scanner.

## Qualità delle evidenze {#evidence-quality}

Un risultato dello scanner di alta qualità deve rispondere a queste domande:

* Quale parametro o input è stato testato?
* Quale payload è stato usato?
* Che cosa è cambiato nella risposta?
* Il comportamento era assente nella risposta di riferimento?
* Il problema è ripetibile?
* Sono presenti evidenze collegate in Ogma?

Quando le evidenze sono incerte, riduci il livello di confidenza o conserva il risultato come nota finché non viene confermato.
