---
url: https://docs.ogmabox.com/pt/app/utilities/scanner.md
description: >-
  Use os scanners passivo e ativo do Ogma para analisar o tráfego capturado e
  confirmar problemas.
---

# Varredura {#scanner}

Varredura tem duas abas, Varredura passiva e Varredura ativa, cada uma voltada para uma fase diferente da análise.

## Varredura passiva {#passive-scanner}

O scanner passivo revisa o tráfego que você já capturou. Ele não envia nenhuma requisição adicional.

* As regras são executadas sobre o conteúdo de requisições e respostas: cabeçalhos, cookies, tokens, padrões do corpo, mensagens de erro e arquivos expostos.
* Cada regra mostra sua **severidade**, **categoria** e uma **descrição** em linguagem simples do que detecta.
* **Verificar todo o histórico** aplica todas as regras habilitadas ao conjunto completo de tráfego capturado.
* Os achados criados por regras passivas aparecem no painel Achados com as evidências correspondentes.

Como nenhuma requisição nova é enviada, é seguro executar a varredura passiva em qualquer sessão capturada, incluindo tráfego de produção.

## Varredura ativa {#active-scanner}

O scanner ativo envia requisições modificadas com payloads de injeção e cria achados apenas quando a resposta fornece evidências correspondentes.

### Verificações e níveis de severidade {#checks-and-severity-levels}

| Verificação | Severidade |
|---|---|
| Injeção SQL | Alta |
| Cross-Site Scripting (XSS) | Alta |
| Travessia de diretórios | Alta |
| Injeção de comandos | Crítica |
| Injeção de templates do lado do servidor (SSTI) | Crítica |
| Falsificação de requisições do lado do servidor (SSRF) | Crítica |
| Redirecionamento aberto | Média |

### Requisitos de evidências {#evidence-requirements}

* Um achado só é criado quando a resposta contém evidências que correspondem à lógica da verificação, não simplesmente porque o servidor retornou HTTP 200.
* Verificações baseadas em tempo (SQLi cego, injeção cega de comandos) exigem um atraso medido acima do tempo de resposta de referência. O scanner estabelece uma referência antes de enviar payloads de temporização.
* As verificações SSRF incluem sondagens com indicadores na resposta e, quando configurada, verificação de callbacks OAST. Configure um listener OAST acessível para confirmação fora de banda. Um indicador na resposta, por si só, não é prova de um callback verificado externamente.

### Executar o scanner ativo {#running-the-active-scanner}

1. Abra **Utilitários > Varredura** e selecione a aba **Varredura ativa**.
2. Revise a lista de verificações e desabilite as que não se aplicam ao alvo.
3. Clique em **Varredura ativa de todo o histórico** para executar todas as verificações habilitadas no tráfego capturado recentemente.
4. Acompanhe o progresso e revise os achados no painel Achados. As evidências do scanner são um ponto de partida para validação; confirme o impacto e a reprodução antes de relatar um problema.

**A varredura ativa envia requisições reais ao alvo.** Não a execute em sistemas que você não tem permissão para testar.

## Páginas relacionadas {#related-pages}

* [Fluxo de varredura](../../guide/scanning.md)
* [Achados](../findings.md)
* [Histórico HTTP](../http-history.md)
* [OAST](./oast.md)
