---
url: https://docs.ogmabox.com/uk/app/utilities/scanner.md
description: >-
  Використовуйте пасивний і активний сканери Ogma для аналізу перехопленого
  трафіку й підтвердження проблем.
---

# Сканер {#scanner}

Сканер має дві вкладки — пасивний і активний сканери, кожна з яких призначена для іншого етапу аналізу.

## Пасивний сканер {#passive-scanner}

Пасивний сканер перевіряє вже перехоплений трафік. Він не надсилає жодних додаткових запитів.

* Правила перевіряють вміст запитів і відповідей: заголовки, cookie, токени, шаблони тіла, повідомлення про помилки й розкриті файли.
* Кожне правило показує **критичність**, **категорію** й зрозумілий **опис** того, що воно виявляє.
* **Сканувати всю історію** застосовує кожне ввімкнене правило до всього перехопленого трафіку.
* Знахідки, створені пасивними правилами, з’являються на панелі «Знахідки» з відповідними доказами.

Оскільки нові запити не надсилаються, пасивне сканування безпечно запускати для будь-якого перехопленого сеансу, зокрема виробничого трафіку.

## Активний сканер {#active-scanner}

Активний сканер надсилає змінені запити з ін’єкційними навантаженнями й створює знахідки лише тоді, коли відповідь надає відповідні докази.

### Перевірки й рівні критичності {#checks-and-severity-levels}

| Перевірка | Критичність |
|---|---|
| SQL-ін’єкція | Висока |
| Міжсайтовий скриптинг (XSS) | Висока |
| Обхід каталогів | Висока |
| Ін’єкція команд | Критична |
| Ін’єкція серверних шаблонів (SSTI) | Критична |
| Підроблення серверних запитів (SSRF) | Критична |
| Відкрите перенаправлення | Середня |

### Вимоги до доказів {#evidence-requirements}

* Знахідка створюється лише тоді, коли відповідь містить докази, що відповідають логіці перевірки, а не просто тому, що сервер повернув HTTP 200.
* Перевірки за часом (сліпа SQLi, сліпа ін’єкція команд) потребують виміряної затримки вище базового часу відповіді. Сканер встановлює базовий рівень перед надсиланням часових навантажень.
* Перевірки SSRF включають проби з індикаторами у відповіді та, якщо налаштовано, перевірку зворотного виклику OAST. Налаштуйте доступний приймач OAST для позасмугового підтвердження. Сам індикатор у відповіді не є доказом зовнішньо підтвердженого зворотного виклику.

### Запуск активного сканера {#running-the-active-scanner}

1. Відкрийте **Утиліти > Сканер** і виберіть вкладку **Активний сканер**.
2. Перегляньте список перевірок і вимкніть непридатні для цілі.
3. Натисніть **Активно сканувати все**, щоб виконати всі ввімкнені перевірки для недавнього перехопленого трафіку.
4. Стежте за перебігом і переглядайте знахідки на панелі «Знахідки». Докази сканера — відправна точка для перевірки; підтвердіть вплив і відтворюваність перед повідомленням про проблему.

**Активне сканування надсилає реальні запити до цілі.** Не запускайте його для систем, які не маєте дозволу тестувати.

## Пов’язані сторінки {#related-pages}

* [Процес сканування](../../guide/scanning.md)
* [Знахідки](../findings.md)
* [Історія HTTP](../http-history.md)
* [OAST](./oast.md)
