---
url: https://docs.ogmabox.com/th/guide/scanning.md
description: >-
  ใช้เครื่องมือสแกนแบบพาสซีฟและแอกทีฟของ Ogma ทำความเข้าใจกฎการตรวจจับ
  ทบทวนหลักฐาน และลดผลบวกลวง
---

# การสแกน {#scanning}

Ogma มีเครื่องมือสแกนแบบพาสซีฟและแอกทีฟ การสแกนแบบพาสซีฟวิเคราะห์ทราฟฟิกที่จับไว้ การสแกนแบบแอกทีฟส่งคำขอที่แก้ไขแล้วและยืนยันประเด็นที่ตรวจพบจากพฤติกรรมการตอบกลับ เวลา การสะท้อนข้อมูล และการเปรียบเทียบกับค่าฐาน

## เครื่องมือสแกนแบบพาสซีฟ {#passive-scanner}

เครื่องมือสแกนแบบพาสซีฟประเมินรายการ HTTP ที่จับไว้โดยไม่ส่งทราฟฟิกใหม่

ตรวจจับหมวดหมู่ต่าง ๆ เช่น:

* การเปิดเผยข้อผิดพลาดของ SQL, NoSQL, LDAP, เทมเพลต, การดีซีเรียลไลซ์ และ XML
* ส่วนหัวความปลอดภัยที่ขาดหายหรือไม่รัดกุม
* ปัญหาแฟล็กคุกกี้
* การกำหนดค่า CORS ที่ผิดพลาด
* ข้อมูลลับ คีย์ส่วนตัว ข้อมูลบัญชีบริการ เว็บฮุก และโทเค็นที่เปิดเผย
* ข้อมูลระบบควบคุมเวอร์ชัน การกำหนดค่า เอกสาร API หรือไฟล์ละเอียดอ่อนที่เปิดเผย
* ประเด็นเกี่ยวกับ JWT เช่น อัลกอริทึม `none` อายุการใช้งานยาว และการใช้ HMAC
* การตอบกลับช้าและเมธอด HTTP ที่อันตราย

ประเด็นที่ตรวจพบแบบพาสซีฟมีประโยชน์ในการคัดแยกและประเมินเบื้องต้น แต่ยังต้องทบทวน ประเด็นเกี่ยวกับส่วนหัวและนโยบายมักขึ้นอยู่กับบริบทของแอปพลิเคชัน

### เรียกใช้การวิเคราะห์แบบพาสซีฟ {#running-passive-analysis}

1. จับทราฟฟิก
2. เปิด **เครื่องมืออรรถประโยชน์ > เครื่องมือสแกน**
3. เลือก **เครื่องมือสแกนแบบพาสซีฟ**
4. คลิก **สแกนประวัติทั้งหมด**
5. ทบทวนประเด็นที่สร้างขึ้นใน **ประเด็นที่ตรวจพบ**

กำหนดค่ากฎพาสซีฟที่สร้างเองได้ใน **การตั้งค่า > เครื่องมือสแกน**

## เครื่องมือสแกนแบบแอกทีฟ {#active-scanner}

เครื่องมือสแกนแบบแอกทีฟแทรกเพย์โหลดลงในตำแหน่งที่อาจใช้ทดสอบในคำขอ และตรวจสอบการตอบกลับของเป้าหมาย

กลุ่มการตรวจสอบที่พัฒนาไว้แล้ว:

| การตรวจสอบ | วิธีการยืนยัน |
| --- | --- |
| การฉีด SQL | มองหาข้อผิดพลาด SQL หรือความล่าช้าที่ทำซ้ำได้และสูงกว่าค่าฐานที่วัดไว้ สำหรับเพย์โหลดแบบอาศัยเวลา |
| XSS แบบสะท้อน | ต้องมีการสะท้อนเพย์โหลดในข้อความตอบกลับ HTML โดยไม่มีการเข้ารหัสตามที่คาดไว้ |
| การไล่ข้ามพาธ / LFI | ต้องมีตัวบ่งชี้เนื้อหาไฟล์ที่ไม่ปรากฏในการตอบกลับฐาน |
| การฉีดคำสั่ง OS | ต้องมีผลลัพธ์คำสั่ง หรือความล่าช้าที่ทำซ้ำได้และสูงกว่าค่าฐานที่วัดไว้ สำหรับเพย์โหลดแบบอาศัยเวลา |
| SSTI | ใช้เพย์โหลดคำนวณทางคณิตศาสตร์ในเทมเพลตที่ให้ผลแน่นอน และต้องมีผลที่คำนวณได้ในการตอบกลับ |
| SSRF | ต้องมีหลักฐานเมทาดาทาหรือแบนเนอร์ระบุบริการจากเพย์โหลด URL ที่แทรก |
| การเปลี่ยนเส้นทางแบบเปิด | ต้องมีการตอบกลับเปลี่ยนเส้นทางที่ชี้ไปยังโดเมนภายนอกที่แทรก |

เครื่องมือสแกนจงใจไม่ถือว่าการตอบกลับ `200 OK` ทั่วไปเป็นหลักฐานของช่องโหว่

### การตรวจสอบที่ยังพัฒนาไม่ครบ {#stubbed-checks}

รายการตรวจสอบแบบแอกทีฟอาจมีรายการที่ระบุว่ายังเป็นโครงร่างการทำงาน รายการเหล่านี้แสดงเพื่อให้แผนการพัฒนาชัดเจน แต่ไม่สร้างประเด็นที่ตรวจพบ ในแบ็กเอนด์ปัจจุบัน XXE และการอัปโหลดที่ไม่ปลอดภัยจะไม่ถูกยืนยันโดยอัตโนมัติหากไม่มีการตรวจสอบนอกช่องทางหรือการตรวจสอบเฉพาะแอปพลิเคชัน

## สแกนแบบแอกทีฟทั้งหมด {#active-scan-all}

**สแกนแบบแอกทีฟทั้งหมด** ทดสอบคำขอที่จับไว้ล่าสุดโดยแทรกเพย์โหลดใน:

* พารามิเตอร์คิวรี
* พารามิเตอร์ในเนื้อหาฟอร์ม
* ค่า JSON
* ส่วนต่าง ๆ ของพาธ
* ส่วนหัวที่เลือก เมื่อเปิดใช้ตัวเลือกนี้

ใช้ขอบเขตก่อนสแกนแบบแอกทีฟเพื่อให้ทราฟฟิกและผลลัพธ์มุ่งเน้นเป้าหมาย

เวิร์กโฟลว์ที่แนะนำ:

1. กำหนดและเปิดใช้ขอบเขต
2. จับทราฟฟิกที่เป็นตัวแทนของการใช้งานเป้าหมาย
3. เริ่มด้วยการวิเคราะห์แบบพาสซีฟ
4. เรียกใช้การสแกนแบบแอกทีฟกับคำขอที่เลือก ก่อนใช้ **สแกนแบบแอกทีฟทั้งหมด**
5. ทบทวนคำขอที่ใช้พิสูจน์และหลักฐานการตอบกลับในประเด็นที่ตรวจพบ
6. ลบผลบวกลวง แทนที่จะรายงานผลลัพธ์ดิบจากเครื่องมือสแกน

## คุณภาพของหลักฐาน {#evidence-quality}

ประเด็นจากเครื่องมือสแกนที่มีคุณภาพสูงควรตอบคำถามได้ว่า:

* ทดสอบพารามิเตอร์หรืออินพุตใด
* ใช้เพย์โหลดใด
* มีอะไรเปลี่ยนไปในการตอบกลับ
* พฤติกรรมนั้นไม่ปรากฏในการตอบกลับฐานใช่หรือไม่
* ทำให้ปัญหาเกิดซ้ำได้หรือไม่
* มีหลักฐานที่เชื่อมโยงใน Ogma หรือไม่

เมื่อหลักฐานไม่แน่นอน ให้ลดระดับความมั่นใจหรือเก็บผลลัพธ์เป็นบันทึกย่อไว้จนกว่าจะยืนยันได้
