---
url: https://docs.ogmabox.com/zh/app/utilities/scanner.md
description: 使用 Ogma 被动和主动扫描器分析捕获的流量并确认问题。
---

# 扫描器 {#scanner}

扫描器包含被动扫描器和主动扫描器两个选项卡，分别面向不同分析阶段。

## 被动扫描器 {#passive-scanner}

被动扫描器审查已捕获的流量，不发送任何额外请求。

* 规则检查请求和响应内容，包括标头、Cookie、令牌、正文模式、错误消息和暴露的文件。
* 每条规则显示其**严重程度**、**类别**以及通俗易懂的检测内容**说明**。
* **扫描所有历史记录**会将所有已启用规则应用于完整的捕获流量。
* 被动规则创建的安全发现会连同匹配证据显示在安全发现面板中。

由于不发送新请求，被动扫描可安全地用于任何已捕获会话，包括生产流量。

## 主动扫描器 {#active-scanner}

主动扫描器发送包含注入载荷的修改后请求，仅在响应提供匹配证据时创建安全发现。

### 检查项和严重程度 {#checks-and-severity-levels}

| 检查项 | 严重程度 |
|---|---|
| SQL 注入 | 高 |
| 跨站脚本（XSS） | 高 |
| 路径遍历 | 高 |
| 命令注入 | 严重 |
| 服务器端模板注入（SSTI） | 严重 |
| 服务器端请求伪造（SSRF） | 严重 |
| 开放重定向 | 中 |

### 证据要求 {#evidence-requirements}

* 只有响应包含与检查逻辑匹配的证据时才会创建安全发现，不会仅因为服务器返回 HTTP 200 就创建。
* 基于时间的检查（盲 SQLi、盲命令注入）要求测得的延迟超过响应时间基线。扫描器会先建立基线，再发送时间型载荷。
* SSRF 检查包含响应指标探测，并在配置后进行 OAST 回调验证。请配置可达的 OAST 监听器以进行带外确认。仅有响应指标并不能证明回调已从外部验证。

### 运行主动扫描器 {#running-the-active-scanner}

1. 打开**实用工具 > 扫描器**，选择**主动扫描器**选项卡。
2. 查看检查项列表，禁用不适用于目标的检查。
3. 点击**全部主动扫描**，对近期捕获的流量运行所有已启用检查。
4. 监控进度并在安全发现面板中查看结果。扫描器证据是验证的起点；报告问题前应确认影响和复现方式。

**主动扫描会向目标发送真实请求。** 不要对未经授权测试的系统运行主动扫描。

## 相关页面 {#related-pages}

* [扫描工作流](../../guide/scanning.md)
* [安全发现](../findings.md)
* [HTTP 历史记录](../http-history.md)
* [OAST](./oast.md)
