---
url: https://docs.ogmabox.com/tr/app/utilities/race-smuggling.md
description: >-
  Ogma yardımcı araçlarıyla yarış koşullarını ve HTTP istek kaçakçılığı
  davranışını test edin.
---

# Yarış koşulları / istek kaçakçılığı {#race-and-smuggling}

Yarış koşulları / istek kaçakçılığı, zamanlamaya duyarlı ve protokol düzeyindeki HTTP saldırıları için iki özel araç sunar.

## Yarış koşulları {#race-conditions}

Yarış koşulu sekmesi, isteğin birden fazla kopyasını aynı uç noktaya eşzamanlı gönderir ve paralel yürütmelerin yanıtlarını ve sürelerini karşılaştırmanızı sağlar.

### Ne zaman kullanılır? {#when-to-use-it}

* **TOCTOU (time-of-check/time-of-use)** — kontrol ile durum değiştirme işleminin eşzamanlı isteklerle birbirinden ayrılıp ayrılamayacağını test edin.
* **Hesap işlemleri** — çift harcama veya fazla kullanım için eşzamanlı bakiye değişiklikleri, kupon kullanımları veya sınırlandırılmış işlemler gönderin.
* **Oy veya hız sınırını aşma** — kullanıcı başına sınırların atomik uygulanıp uygulanmadığını doğrulayın.

### Yarış testi çalıştırma {#running-a-race-test}

1. Hedef isteği Yarış koşulu sekmesinde oluşturun veya oraya gönderin.
2. **Eşzamanlılık** değerini, yani gönderilecek paralel kopya sayısını ayarlayın.
3. **Yarış isteklerini gönder** düğmesine tıklayın. Tüm kopyalar mümkün olduğunca aynı anda gönderilir.
4. Yanıt tablosunu inceleyin: her kopyanın durum kodu, gövdesi ve geçen süre.
5. Yanıtlar arasındaki farklar (farklı durum kodları, farklı gövdeler, 2. ve sonraki kopyalarda beklenmedik başarı) bir yarış penceresine işaret eder.

### HTTP/2 tek paket yarışı {#http-2-single-packet-racing}

Hedef HTTP/2 desteklediğinde **HTTP/2 modu** seçeneğini açın. HTTP/2 tüm paralel istekleri tek bağlantıda çoklar; bu ağdaki zamanlama sapmasını ortadan kaldırır ve sunucuya eşzamanlı varışı daha güvenilir kılar.

## HTTP istek kaçakçılığı {#http-request-smuggling}

İstek kaçakçılığı sekmesi, ön uç/arka uç senkron kaybını tespit etmek için sunucunun belirsiz `Content-Length` ve `Transfer-Encoding` başlıklarını nasıl işlediğini test eder.

### Temel bilgiler {#background}

Ters proxy ve arka uç sunucusu bir isteğin nerede bitip sonrakinin nerede başladığı konusunda anlaşmazsa A isteğindeki kaçak önek B isteğinin başına eklenebilir. Etki; önbellek zehirlemeden kimlik doğrulama atlatmaya ve keyfi istek enjeksiyonuna kadar uzanır.

### Senkron kaybı varyantları {#desync-variants}

| Varyant | Açıklama |
|---|---|
| CL.TE | Ön uç Content-Length, arka uç Transfer-Encoding kullanır |
| TE.CL | Ön uç Transfer-Encoding, arka uç Content-Length kullanır |
| TE.TE | İkisi de Transfer-Encoding kullanır, ancak gizlenmiş başlığa farklı tepki verir |

### İstek kaçakçılığı yoklaması çalıştırma {#running-a-smuggling-probe}

1. İstek kaçakçılığı sekmesinde hedef uç noktayı seçin.
2. Test edilecek senkron kaybı varyantını seçin.
3. **Yoklama gönder** düğmesine tıklayın. Araç hazırlanmış isteği gönderir ve yanıtı ölçer.
4. Dizideki ikinci istekte zaman aşımı veya beklenmedik yanıt, olası senkron kaybına işaret eder.
5. Bulgu oluşturmadan önce elle doğrulayın; ağ koşullarının yoklamayla ilgisiz zaman aşımına neden olduğu durumlarda yanlış pozitifler oluşur.

## İlgili sayfalar {#related-pages}

* [Yeniden gönderim](../replay.md)
* [Trafik durdurma](../intercept.md)
* [Bulgular](../findings.md)
