---
url: https://docs.ogmabox.com/uk/guide/utilities.md
description: >-
  Ознайомтеся з утилітами Ogma для сканування, OAST, рецептів декодера,
  порівняння, JWT, аналізу токенів, навантажень, гонитви, зворотних оболонок,
  нотаток і пошуку вмісту.
---

# Утиліти {#utilities}

Розділ утиліт Ogma об’єднує спеціалізовані інструменти, що допомагають тестуванню й аналізу поза основною таблицею проксі.

## Сканер {#scanner}

Виконує пасивне й активне сканування. Див. [Сканування](./scanning.md).

## OAST {#oast}

OAST підтримує позасмугове тестування, коли застосунок може виконати зворотний виклик до контрольованого приймача HTTP, HTTPS, DNS або SMTP.

Використовуйте OAST для:

* SSRF.
* Сліпого XXE.
* Сліпої ін’єкції команд.
* Тестування вебхуків та інтеграцій.
* Доказів експлуатації через зворотний виклик.

Налаштуйте порти зворотних викликів і домен відповідно до середовища розгортання.

## Декодер {#decoder}

Декодер перетворює вибрані дані за впорядкованими рецептами. Рецепти можуть включати кодування, декодування, хешування, форматування або видобування.

Використовуйте декодер для ручного дослідження:

* Токенів.
* Закодованих параметрів.
* Вкладеного JSON.
* Тіл із URL-кодуванням.
* Вмісту Base64 або шістнадцяткових даних.

## Порівняння {#compare}

Порівняння підсвічує відмінності запитів, відповідей, токенів або інших текстових матеріалів. Воно корисне після повторного надсилання чи автоматизації, коли зміни відповіді малопомітні.

## JWT {#jwt}

Утиліта JWT допомагає досліджувати заголовки, твердження, строк дії, вибір алгоритму й очевидні проблеми безпеки токенів.

Перевірка JWT має охоплювати:

* Алгоритм.
* Твердження про закінчення й початок дії.
* Аудиторію й видавця.
* Твердження про ролі або авторизацію.
* Припущення щодо перевірки підпису.

## Аналізатор послідовностей і аналіз токенів {#sequencer-and-token-analysis}

Інструменти аналізу послідовностей допомагають досліджувати випадковість, передбачуваність і розподіл повторних токенів або відповідей.

Використовуйте їх для:

* Ідентифікаторів сеансів.
* CSRF-токенів.
* Токенів скидання пароля.
* Кодів запрошень.
* Числових ідентифікаторів або ідентифікаторів, похідних від часу.

## Тестові навантаження {#payloads}

Інструменти навантажень упорядковують рядки й словники для повторного використання в ручних тестах, автоматизації й робочих процесах.

Упорядковуйте набори навантажень за ділянкою цілі, тестовим випадком або робочим процесом.

## Стан гонитви / контрабанда запитів {#race-smuggling}

Утиліти гонитви й контрабанди підтримують спеціалізовані перевірки поведінки HTTP.

Почніть із малої кількості запитів, порівняйте час і поведінку відповідей, потім збережіть доказовий трафік для знахідок.

## Приймач зворотної оболонки {#reverse-shell-listener}

Приймач зворотної оболонки надає локальну вкладку робочого простору для сеансів оболонки. Запуск приймача відкриває панель робочого простору й переводить фокус на вкладку оболонки.

## Нотатки {#notes}

Нотатки — локальна документація проєкту. Зберігайте в них гіпотези, ручні спостереження, кроки відтворення й контекст звіту, який ще не належить до формальної знахідки.

## Пошук вмісту {#discovery}

Пошук вмісту допомагає перебирати шляхи цілі з використанням перехопленого контексту й словників. Використовуйте область тестування й обмеження частоти, щоб уникати зайвого трафіку.
