---
url: https://docs.ogmabox.com/ru/guide/utilities.md
description: >-
  Изучите утилиты Ogma для сканирования, OAST, декодирования, сравнения, JWT,
  токенов, тестовых данных, гонок, обратных оболочек, заметок и поиска
  содержимого.
---

# Утилиты {#utilities}

Раздел утилит Ogma объединяет специализированные инструменты тестирования и анализа за пределами основной таблицы прокси.

## Сканер {#scanner}

Выполняет пассивное и активное сканирование. См. [Сканирование](./scanning.md).

## OAST {#oast}

OAST поддерживает внеполосное тестирование, при котором приложение может обратиться к контролируемому слушателю HTTP, HTTPS, DNS или SMTP.

Используйте для:

* SSRF.
* Слепого XXE.
* Слепой инъекции команд.
* Тестирования вебхуков и интеграций.
* Доказательства эксплуатации обратным обращением.

Настройте порты и домен обратных обращений для среды развёртывания.

## Декодер {#decoder}

Декодер преобразует выбранный ввод упорядоченными рецептами. Они могут включать кодирование, декодирование, хеширование, форматирование и извлечение.

Используйте при ручном изучении:

* Токенов.
* Закодированных параметров.
* Вложенного JSON.
* Тел с URL-кодированием.
* Содержимого Base64 или hex.

## Сравнение {#compare}

Сравнение выделяет различия запросов, ответов, токенов и других текстовых материалов. Полезно после Replay или Automate при малозаметных изменениях ответов.

## JWT {#jwt}

Утилита JWT помогает изучать заголовки токенов, утверждения, срок действия, выбранные алгоритмы и очевидные проблемы безопасности.

Проверка JWT должна включать:

* Алгоритм.
* Утверждения срока действия и начала действия.
* Аудиторию и издателя.
* Утверждения роли или авторизации.
* Предположения о проверке подписи.

## Sequencer и анализ токенов {#sequencer-and-token-analysis}

Инструменты типа Sequencer помогают изучать случайность, предсказуемость и распределение повторных токенов или ответов.

Используйте для:

* Идентификаторов сессий.
* CSRF-токенов.
* Токенов сброса пароля.
* Пригласительных кодов.
* Числовых идентификаторов или идентификаторов на основе временных меток.

## Тестовые нагрузки {#payloads}

Инструменты тестовых данных организуют повторно используемые строки и словари для ручных тестов, Automate и рабочих процессов.

Упорядочивайте наборы по области цели, тестовому случаю или рабочему процессу.

## Race / Smuggling {#race-smuggling}

Утилиты гонок и контрабанды поддерживают специализированные тесты поведения HTTP.

Начните с небольшого числа запросов, сравните время и поведение ответов, затем сохраните подтверждающий трафик для результатов проверки безопасности.

## Слушатель обратной оболочки {#reverse-shell-listener}

Слушатель предоставляет локальную вкладку пространства для сессий оболочки. Запуск открывает панель пространства и переводит фокус на вкладку оболочки.

## Заметки {#notes}

Заметки — локальная документация проекта. Сохраняйте гипотезы, собственные наблюдения, шаги воспроизведения и контекст отчёта, которые пока не готовы для оформления в результат проверки безопасности.

## Поиск содержимого {#discovery}

Поиск помогает перечислять пути цели с помощью записанного контекста и словарей. Используйте область и ограничения частоты, чтобы избежать лишнего трафика.
