---
url: https://docs.ogmabox.com/pl/app/utilities/scanner.md
description: >-
  Używaj pasywnych i aktywnych skanerów Ogma do analizy przechwyconego ruchu i
  potwierdzania problemów.
---

# Skaner {#scanner}

Skaner ma dwie karty — Skaner pasywny i Skaner aktywny — przeznaczone do różnych etapów analizy.

## Skaner pasywny {#passive-scanner}

Skaner pasywny analizuje ruch, który został już przechwycony. Nie wysyła żadnych dodatkowych żądań.

* Reguły analizują zawartość żądań i odpowiedzi: nagłówki, ciasteczka, tokeny, wzorce treści, komunikaty błędów i ujawnione pliki.
* Każda reguła pokazuje **poziom istotności**, **kategorię** i zrozumiały **opis** tego, co wykrywa.
* **Skanuj całą historię** stosuje każdą włączoną regułę do całego zestawu przechwyconego ruchu.
* Ustalenia utworzone przez reguły pasywne pojawiają się w panelu Ustalenia wraz z dopasowanymi dowodami.

Ponieważ nie wysyła nowych żądań, skanowanie pasywne można bezpiecznie uruchamiać dla dowolnej przechwyconej sesji, w tym ruchu produkcyjnego.

## Skaner aktywny {#active-scanner}

Skaner aktywny wysyła zmodyfikowane żądania z ładunkami wstrzyknięć i tworzy ustalenia tylko wtedy, gdy odpowiedź dostarcza pasujących dowodów.

### Kontrole i poziomy istotności {#checks-and-severity-levels}

| Kontrola | Istotność |
|---|---|
| Wstrzykiwanie SQL | Wysoka |
| Cross-Site Scripting (XSS) | Wysoka |
| Przechodzenie po katalogach | Wysoka |
| Wstrzykiwanie poleceń | Krytyczna |
| Wstrzykiwanie do szablonów po stronie serwera (SSTI) | Krytyczna |
| Fałszowanie żądań po stronie serwera (SSRF) | Krytyczna |
| Otwarte przekierowanie | Średnia |

### Wymagania dotyczące dowodów {#evidence-requirements}

* Ustalenie powstaje tylko wtedy, gdy odpowiedź zawiera dowód pasujący do logiki kontroli — sam zwrot HTTP 200 przez serwer nie wystarcza.
* Kontrole oparte na czasie (blind SQLi, wstrzykiwanie poleceń bez widocznej odpowiedzi) wymagają zmierzonego opóźnienia przekraczającego bazowy czas odpowiedzi. Skaner ustala wartość bazową przed wysłaniem ładunków czasowych.
* Kontrole SSRF obejmują próby oparte na wskaźnikach w odpowiedzi oraz, po skonfigurowaniu, weryfikację połączeń zwrotnych OAST. Skonfiguruj osiągalny nasłuch OAST do potwierdzenia poza kanałem głównym. Sam wskaźnik w odpowiedzi nie jest dowodem połączenia zwrotnego zweryfikowanego zewnętrznie.

### Uruchamianie skanera aktywnego {#running-the-active-scanner}

1. Otwórz **Narzędzia pomocnicze > Skaner** i wybierz kartę **Skaner aktywny**.
2. Przejrzyj listę kontroli i wyłącz te, które nie mają zastosowania do celu.
3. Kliknij **Skanuj wszystko aktywnie**, aby uruchomić wszystkie włączone kontrole na ostatnio przechwyconym ruchu.
4. Monitoruj postęp i przeglądaj ustalenia w panelu Ustalenia. Dowody skanera są punktem wyjścia do walidacji; przed zgłoszeniem problemu potwierdź wpływ i możliwość odtworzenia.

**Skanowanie aktywne wysyła rzeczywiste żądania do celu.** Nie uruchamiaj go na systemach bez zgody na ich testowanie.

## Powiązane strony {#related-pages}

* [Przebieg skanowania](../../guide/scanning.md)
* [Ustalenia](../findings.md)
* [Historia HTTP](../http-history.md)
* [OAST](./oast.md)
