---
url: https://docs.ogmabox.com/th/app/utilities/scanner.md
description: >-
  ใช้เครื่องมือสแกนแบบพาสซีฟและแบบแอกทีฟของ Ogma
  เพื่อวิเคราะห์ทราฟฟิกที่บันทึกไว้และยืนยันปัญหา
---

# เครื่องมือสแกน {#scanner}

เครื่องมือสแกนมีสองแท็บ คือเครื่องมือสแกนแบบพาสซีฟและเครื่องมือสแกนแบบแอกทีฟ ซึ่งใช้ในขั้นตอนการวิเคราะห์ที่ต่างกัน

## เครื่องมือสแกนแบบพาสซีฟ {#passive-scanner}

เครื่องมือสแกนแบบพาสซีฟตรวจดูทราฟฟิกที่คุณบันทึกไว้แล้ว โดยไม่ส่งคำขอเพิ่มเติม

* กฎตรวจเนื้อหาคำขอและการตอบกลับ ได้แก่ ส่วนหัว คุกกี้ โทเค็น รูปแบบเนื้อหา ข้อความผิดพลาด และไฟล์ที่เปิดเผย
* แต่ละกฎแสดง **ระดับความรุนแรง**, **หมวดหมู่** และ **คำอธิบาย** ด้วยภาษาที่เข้าใจง่ายว่าตรวจหาอะไร
* **สแกนประวัติทั้งหมด** ใช้ทุกกฎที่เปิดใช้งานกับทราฟฟิกที่บันทึกไว้ทั้งหมด
* ประเด็นที่ตรวจพบจากกฎแบบพาสซีฟจะแสดงในแผงประเด็นที่ตรวจพบพร้อมหลักฐานที่ตรงกัน

เพราะไม่มีการส่งคำขอใหม่ การสแกนแบบพาสซีฟจึงใช้กับเซสชันที่บันทึกไว้ได้อย่างปลอดภัย รวมถึงทราฟฟิกของระบบที่ใช้งานจริง

## เครื่องมือสแกนแบบแอกทีฟ {#active-scanner}

เครื่องมือสแกนแบบแอกทีฟส่งคำขอที่แก้ไขโดยใส่เพย์โหลดสำหรับฉีดข้อมูล และสร้างประเด็นที่ตรวจพบเฉพาะเมื่อการตอบกลับให้หลักฐานที่ตรงกัน

### การตรวจสอบและระดับความรุนแรง {#checks-and-severity-levels}

| การตรวจสอบ | ระดับความรุนแรง |
|---|---|
| การฉีด SQL | สูง |
| การเขียนสคริปต์ข้ามเว็บไซต์ (XSS) | สูง |
| การข้ามเส้นทาง | สูง |
| การฉีดคำสั่ง | วิกฤต |
| การฉีดเทมเพลตฝั่งเซิร์ฟเวอร์ (SSTI) | วิกฤต |
| การปลอมแปลงคำขอฝั่งเซิร์ฟเวอร์ (SSRF) | วิกฤต |
| การเปลี่ยนเส้นทางแบบเปิด | ปานกลาง |

### ข้อกำหนดด้านหลักฐาน {#evidence-requirements}

* จะสร้างประเด็นที่ตรวจพบก็ต่อเมื่อการตอบกลับมีหลักฐานที่ตรงกับตรรกะการตรวจสอบ ไม่ใช่เพียงเพราะเซิร์ฟเวอร์คืน HTTP 200
* การตรวจสอบที่อาศัยเวลา (SQLi แบบบอดและการฉีดคำสั่งแบบบอด) ต้องวัดระยะหน่วงที่สูงกว่าค่าฐานของเวลาตอบกลับ เครื่องมือสแกนจะกำหนดค่าฐานก่อนส่งเพย์โหลดที่ใช้ทดสอบเวลา
* การตรวจ SSRF มีคำขอทดสอบเพื่อหาสัญญาณในผลตอบกลับ และการตรวจสอบคอลแบ็ก OAST เมื่อกำหนดค่าไว้ ตั้งค่าตัวรับการเชื่อมต่อ OAST ที่เข้าถึงได้เพื่อยืนยันนอกช่องทาง สัญญาณในผลตอบกลับเพียงอย่างเดียวไม่ใช่หลักฐานว่าคอลแบ็กได้รับการตรวจสอบจากภายนอกแล้ว

### การเรียกใช้เครื่องมือสแกนแบบแอกทีฟ {#running-the-active-scanner}

1. เปิด **เครื่องมืออรรถประโยชน์ > เครื่องมือสแกน** แล้วเลือกแท็บ **เครื่องมือสแกนแบบแอกทีฟ**
2. ตรวจดูรายการการตรวจสอบ แล้วปิดใช้งานการตรวจสอบที่ไม่เหมาะกับเป้าหมาย
3. คลิก **สแกนแบบแอกทีฟทั้งหมด** เพื่อเรียกใช้การตรวจสอบทั้งหมดที่เปิดใช้งานกับทราฟฟิกที่บันทึกไว้เมื่อไม่นานมานี้
4. ติดตามความคืบหน้าและตรวจดูประเด็นที่ตรวจพบในแผงประเด็นที่ตรวจพบ หลักฐานจากเครื่องมือสแกนเป็นจุดเริ่มต้นสำหรับการตรวจสอบยืนยัน ต้องยืนยันผลกระทบและการทำซ้ำก่อนรายงานปัญหา

**การสแกนแบบแอกทีฟส่งคำขอจริงไปยังเป้าหมาย** อย่าเรียกใช้กับระบบที่คุณไม่ได้รับอนุญาตให้ทดสอบ

## หน้าที่เกี่ยวข้อง {#related-pages}

* [ขั้นตอนการสแกน](../../guide/scanning.md)
* [ประเด็นที่ตรวจพบ](../findings.md)
* [ประวัติ HTTP](../http-history.md)
* [OAST](./oast.md)
