---
url: https://docs.ogmabox.com/ru/app/utilities/scanner.md
description: >-
  Анализируйте перехваченный трафик и подтверждайте проблемы пассивным и
  активным сканерами Ogma.
---

# Сканер {#scanner}

Сканер имеет две вкладки — пассивный и активный сканеры — для разных этапов анализа.

## Пассивный сканер {#passive-scanner}

Пассивный сканер изучает уже записанный трафик без дополнительных запросов.

* Правила обрабатывают запросы и ответы: заголовки, cookie, токены, шаблоны тел, сообщения ошибок и доступные файлы.
* Каждое правило показывает **критичность**, **категорию** и понятное **описание** обнаруживаемого поведения.
* **Сканировать всю историю** применяет все включённые правила ко всему записанному трафику.
* Созданные результаты появляются на панели результатов с совпавшими доказательствами.

Поскольку новые запросы не отправляются, пассивное сканирование безопасно для любой записанной сессии, включая рабочий трафик.

## Активный сканер {#active-scanner}

Активный сканер отправляет изменённые запросы с данными для инъекций и создаёт результаты только при подходящих доказательствах в ответе.

### Проверки и критичность {#checks-and-severity-levels}

| Проверка | Критичность |
|---|---|
| SQL-инъекция | Высокая |
| Межсайтовый скриптинг (XSS) | Высокая |
| Обход каталогов | Высокая |
| Инъекция команд | Критическая |
| Серверная инъекция шаблонов (SSTI) | Критическая |
| Подделка серверных запросов (SSRF) | Критическая |
| Открытое перенаправление | Средняя |

### Требования к доказательствам {#evidence-requirements}

* Результат создаётся только при доказательстве, соответствующем логике проверки, а не просто при HTTP 200.
* Временные проверки (слепая SQLi, слепая инъекция команд) требуют измеренной задержки выше базового времени ответа. Сканер определяет базовый уровень перед отправкой временных проб.
* Проверки SSRF включают индикаторы в ответе и, при настройке, подтверждение обратным обращением OAST. Настройте доступный слушатель для внеполосного подтверждения. Один индикатор ответа не доказывает внешне подтверждённое обращение.

### Запуск активного сканера {#running-the-active-scanner}

1. Откройте **Утилиты > Сканер** и вкладку **Активный сканер**.
2. Проверьте список и отключите неприменимые проверки.
3. Нажмите **Активно сканировать всё** для всех включённых проверок недавнего трафика.
4. Следите за ходом и изучайте результаты. Доказательства сканера — начало проверки; подтвердите воздействие и воспроизведение перед отчётом.

**Активное сканирование отправляет реальные запросы цели.** Не запускайте его для систем без разрешения на тестирование.

## Связанные страницы {#related-pages}

* [Сценарий сканирования](../../guide/scanning.md)
* [Находки](../findings.md)
* [История HTTP](../http-history.md)
* [OAST](./oast.md)
