---
url: https://docs.ogmabox.com/zh-Hant/guide/utilities.md
description: 了解 Ogma 的掃描、OAST、解碼器處理流程、比較、JWT 審查、權杖分析、酬載、競爭測試、反向 Shell、筆記與探索工具。
---

# 實用工具 {#utilities}

Ogma 的實用工具檢視匯集專用工具，支援主要 Proxy 表格之外的測試與分析。

## 掃描器 {#scanner}

執行被動與主動掃描器工作流程。請參閱[掃描](./scanning.md)。

## OAST {#oast}

OAST 支援帶外測試工作流程，適用於應用程式可能回呼受控 HTTP、HTTPS、DNS 或 SMTP 接聽程式的情況。

OAST 可用於：

* SSRF。
* 盲 XXE。
* 盲命令注入。
* Webhook 與整合測試。
* 基於回呼的漏洞利用證明。

請依部署環境設定回呼連接埠與網域設定。

## 解碼器 {#decoder}

解碼器透過依序排列的處理流程轉換選定輸入。處理流程可包含編碼、解碼、雜湊、格式化或提取等操作。

手動檢查下列內容時，可使用解碼器：

* 權杖。
* 編碼後的參數。
* 巢狀 JSON。
* URL 編碼的本文。
* Base64 或十六進位內容。

## 比較 {#compare}

比較工具醒目標示請求、回應、權杖或其他文字資料的差異。在重送或自動化後，回應變化細微時尤其有用。

## JWT {#jwt}

JWT 實用工具協助檢查權杖標頭、宣告、到期時間、演算法選擇與明顯的安全問題。

JWT 審查應包含：

* 演算法。
* 到期與最早生效時間宣告。
* 受眾與簽發者。
* 角色或授權宣告。
* 簽章驗證的假設。

## 隨機性分析器與權杖分析 {#sequencer-and-token-analysis}

隨機性分析類工具協助檢視重複權杖或回應的隨機性、可預測性與分布。

可用於：

* 工作階段識別碼。
* CSRF 權杖。
* 密碼重設權杖。
* 邀請碼。
* 數字識別碼或由時間戳記衍生的識別碼。

## 酬載 {#payloads}

酬載工具為手動測試、自動化與工作流程整理可重複使用的字串及字典。

依目標區域、測試案例或工作流程整理酬載集。

## 競爭條件／請求走私 {#race-smuggling}

競爭與請求走私實用工具支援專門的 HTTP 行為測試。

先從較少的請求數開始，比較耗時與回應行為，再保存驗證流量供檢測發現使用。

## 反向 Shell 接聽程式 {#reverse-shell-listener}

反向 Shell 接聽程式為 Shell 工作階段提供本機工作區分頁。啟動接聽程式會開啟工作區面板，並將焦點移至 Shell 分頁。

## 筆記 {#notes}

筆記是本機專案文件。使用筆記保存尚不適合納入正式檢測發現的假設、手動觀察、重現步驟與報告背景。

## 探索 {#discovery}

探索工具利用擷取的情境與字典，協助列舉目標路徑。使用測試範圍與速率限制，避免不必要的流量。
