---
url: https://docs.ogmabox.com/pl/guide/utilities.md
description: >-
  Poznaj narzędzia pomocnicze Ogma do skanowania, OAST, sekwencji operacji
  dekodera, porównywania, przeglądu JWT, analizy tokenów, ładunków, testów
  wyścigów, powłok zwrotnych, notatek i odkrywania.
---

# Narzędzia pomocnicze {#utilities}

Widok Narzędzia pomocnicze w Ogma gromadzi wyspecjalizowane narzędzia wspierające testowanie i analizę poza główną tabelą proxy.

## Skaner {#scanner}

Uruchamia pasywne i aktywne procedury skanowania. Zobacz [Skanowanie](./scanning.md).

## OAST {#oast}

OAST obsługuje testy poza kanałem głównym, w których aplikacja może nawiązać połączenie zwrotne z kontrolowanym nasłuchem HTTP, HTTPS, DNS lub SMTP.

Używaj OAST do:

* SSRF.
* XXE bez widocznej odpowiedzi.
* Wstrzykiwania poleceń bez widocznej odpowiedzi.
* Testowania webhooków i integracji.
* Dowodzenia wykorzystania podatności przez połączenie zwrotne.

Skonfiguruj porty połączeń zwrotnych i ustawienia domeny zgodnie ze środowiskiem wdrożenia.

## Dekoder {#decoder}

Dekoder przekształca wybrane dane wejściowe za pomocą uporządkowanych sekwencji operacji. Sekwencje mogą obejmować kodowanie, dekodowanie, obliczanie skrótów, formatowanie lub wyodrębnianie.

Używaj Dekodera podczas ręcznej analizy:

* Tokenów.
* Zakodowanych parametrów.
* Zagnieżdżonego JSON.
* Treści zakodowanych jako URL.
* Zawartości Base64 lub szesnastkowej.

## Porównaj {#compare}

Porównaj wyróżnia różnice między żądaniami, odpowiedziami, tokenami lub innymi materiałami tekstowymi. Przydaje się po użyciu Ponownego wysyłania lub Automatyzacji, gdy zmiany odpowiedzi są subtelne.

## JWT {#jwt}

Narzędzie JWT pomaga analizować nagłówki tokenów, deklaracje, wygaśnięcie, wybór algorytmów i oczywiste problemy bezpieczeństwa.

Przegląd JWT powinien obejmować:

* Algorytm.
* Deklaracje wygaśnięcia i początku ważności.
* Odbiorcę i wystawcę.
* Deklaracje ról lub autoryzacji.
* Założenia dotyczące weryfikacji podpisu.

## Sekwencje żądań i analiza tokenów {#sequencer-and-token-analysis}

Narzędzia analizujące sekwencje pomagają badać losowość, przewidywalność i rozkład powtarzanych tokenów lub odpowiedzi.

Używaj ich do:

* Identyfikatorów sesji.
* Tokenów CSRF.
* Tokenów resetowania hasła.
* Kodów zaproszeń.
* Identyfikatorów numerycznych lub wyprowadzonych ze znacznika czasu.

## Ładunki {#payloads}

Narzędzia do ładunków porządkują ciągi i listy słów do wielokrotnego użycia w testach ręcznych, Automatyzacji i przepływach pracy.

Organizuj zestawy ładunków według obszaru celu, przypadku testowego lub przepływu pracy.

## Wyścigi / przemyt żądań {#race-smuggling}

Narzędzia do wyścigów i przemytu żądań wspierają specjalistyczne testy zachowania HTTP.

Zacznij od małej liczby żądań, porównaj czas i zachowanie odpowiedzi, a następnie zapisz ruch dowodowy do Ustaleń.

## Nasłuch powłoki zwrotnej {#reverse-shell-listener}

Nasłuch powłoki zwrotnej zapewnia lokalną kartę obszaru roboczego dla sesji powłoki. Uruchomienie nasłuchu otwiera panel obszaru roboczego i ustawia fokus na karcie powłoki.

## Notatki {#notes}

Notatki to lokalna dokumentacja projektu. Używaj ich do zachowywania hipotez, ręcznych obserwacji, kroków odtworzenia i kontekstu raportowania, które nie należą jeszcze do formalnego ustalenia.

## Odkrywanie {#discovery}

Odkrywanie pomaga wyliczać ścieżki celu przy użyciu przechwyconego kontekstu i list słów. Używaj zakresu testów i limitów częstotliwości, aby uniknąć zbędnego ruchu.
