---
url: https://docs.ogmabox.com/pt/guide/utilities.md
description: >-
  Conheça os utilitários do Ogma para varredura, OAST, receitas do
  decodificador, comparação, revisão de JWT, análise de tokens, payloads, testes
  de condições de corrida, shells reversos, notas e descoberta.
---

# Utilitários {#utilities}

A visão Utilitários do Ogma reúne ferramentas específicas que auxiliam os testes e a análise fora da tabela principal do proxy.

## Varredura {#scanner}

Executa fluxos de varredura passiva e ativa. Consulte [Varredura](./scanning.md).

## OAST {#oast}

OAST oferece suporte a fluxos de testes fora de banda nos quais a aplicação pode fazer um callback para um listener HTTP, HTTPS, DNS ou SMTP controlado.

Use OAST para:

* SSRF.
* XXE cego.
* Injeção cega de comandos.
* Testes de webhooks e integrações.
* Prova de exploração baseada em callbacks.

Configure as portas de callback e as configurações de domínio de acordo com seu ambiente de implantação.

## Decodificador {#decoder}

O Decodificador transforma a entrada selecionada por meio de receitas ordenadas. As receitas podem incluir operações como codificação, decodificação, cálculo de hashes, formatação ou extração.

Use o Decodificador ao inspecionar manualmente:

* Tokens.
* Parâmetros codificados.
* JSON aninhado.
* Corpos com codificação URL.
* Conteúdo Base64 ou hexadecimal.

## Comparar {#compare}

Comparar destaca diferenças entre requisições, respostas, tokens ou outros textos. É útil após Reenvio ou Automação quando as mudanças nas respostas são sutis.

## JWT {#jwt}

O utilitário JWT ajuda a inspecionar cabeçalhos, declarações, expiração, escolhas de algoritmo e problemas de segurança evidentes em tokens.

A revisão de JWT deve incluir:

* Algoritmo.
* Declarações de expiração e de início de validade.
* Destinatários e emissor.
* Declarações de papel ou autorização.
* Premissas da verificação de assinatura.

## Sequenciador e análise de tokens {#sequencer-and-token-analysis}

Ferramentas do tipo sequenciador ajudam a inspecionar aleatoriedade, previsibilidade e distribuição em tokens ou respostas repetidos.

Use-as para:

* Identificadores de sessão.
* Tokens CSRF.
* Tokens de redefinição de senha.
* Códigos de convite.
* Identificadores numéricos ou derivados de marcas de tempo.

## Payloads {#payloads}

As ferramentas de payloads organizam strings reutilizáveis e listas de palavras para testes manuais, Automação e fluxos de trabalho.

Mantenha os conjuntos de payloads organizados por área do alvo, caso de teste ou fluxo de trabalho.

## Condição de corrida / Smuggling {#race-smuggling}

Os utilitários de condições de corrida e smuggling oferecem suporte a testes especializados de comportamento HTTP.

Comece com poucas requisições, compare os tempos e o comportamento das respostas e depois salve o tráfego comprobatório em Achados.

## Listener de shell reverso {#reverse-shell-listener}

O listener de shell reverso fornece uma aba local do espaço de trabalho para sessões de shell. Iniciar um listener abre o painel do espaço de trabalho e coloca o foco na aba de shell.

## Notas {#notes}

As notas são a documentação local do projeto. Use-as para preservar hipóteses, observações manuais, etapas de reprodução e contexto para relatórios que ainda não pertencem a um achado formal.

## Descoberta {#discovery}

Descoberta ajuda a enumerar caminhos do alvo usando o contexto capturado e listas de palavras. Use o escopo e os limites de taxa para evitar tráfego desnecessário.
