---
url: https://docs.ogmabox.com/zh-Hant/app/utilities/scanner.md
description: 使用 Ogma 被動與主動掃描器分析擷取的流量並確認問題。
---

# 掃描器 {#scanner}

掃描器有被動式掃描器與主動式掃描器兩個分頁，分別對應不同的分析階段。

## 被動式掃描器 {#passive-scanner}

被動掃描器檢視已擷取的流量，不會傳送任何額外請求。

* 規則會檢查請求與回應內容，包括標頭、Cookie、權杖、本文模式、錯誤訊息與外露檔案。
* 每條規則會顯示**嚴重程度**、**類別**，以及以淺白文字撰寫的偵測內容**說明**。
* **掃描所有歷程記錄**會將所有已啟用規則套用到完整的已擷取流量。
* 被動規則建立的檢測發現會連同符合條件的證據，顯示於檢測發現面板。

由於不傳送新請求，被動掃描可安全用於任何已擷取的工作階段，包括正式環境流量。

## 主動式掃描器 {#active-scanner}

主動掃描器會傳送帶有注入酬載的修改後請求，只有回應提供符合條件的證據時才建立檢測發現。

### 檢查項目與嚴重程度 {#checks-and-severity-levels}

| 檢查項目 | 嚴重程度 |
|---|---|
| SQL 注入 | 高 |
| 跨網站指令碼（XSS） | 高 |
| 路徑穿越 | 高 |
| 命令注入 | 嚴重 |
| 伺服器端範本注入（SSTI） | 嚴重 |
| 伺服器端請求偽造（SSRF） | 嚴重 |
| 開放重新導向 | 中 |

### 證據要求 {#evidence-requirements}

* 只有回應包含符合檢查邏輯的證據，才會建立檢測發現；不會僅因伺服器回傳 HTTP 200 就建立。
* 時間型檢查（盲 SQLi、盲命令注入）要求測得的延遲高於回應時間基準。掃描器會先建立基準，再傳送時間型酬載。
* SSRF 檢查包含回應指標探測，並在設定後執行 OAST 回呼驗證。請設定可連線的 OAST 接聽程式，以進行帶外確認。單靠回應指標，不能證明回呼已由外部驗證。

### 執行主動掃描器 {#running-the-active-scanner}

1. 開啟**實用工具 > 掃描器**，選取**主動式掃描器**分頁。
2. 檢視檢查清單，停用不適用於目標的檢查。
3. 點選**全部主動式掃描**，針對近期擷取的流量執行所有已啟用檢查。
4. 監看進度，並在檢測發現面板檢視結果。掃描器證據是驗證的起點；回報問題前應確認影響與重現方式。

**主動掃描會向目標傳送實際請求。** 不要對未獲授權測試的系統執行主動掃描。

## 相關頁面 {#related-pages}

* [掃描工作流程](../../guide/scanning.md)
* [檢測發現](../findings.md)
* [HTTP 歷程記錄](../http-history.md)
* [OAST](./oast.md)
