---
url: https://docs.ogmabox.com/zh/guide/utilities.md
description: 了解 Ogma 的扫描、OAST、编解码处理链、比较、JWT 审查、令牌分析、测试载荷、竞态测试、反向 Shell、笔记和内容发现工具。
---

# 实用工具 {#utilities}

Ogma 的实用工具视图汇集了一系列专用工具，支持主要代理表格之外的测试与分析。

## 扫描器 {#scanner}

运行被动和主动扫描器工作流。参见[扫描](./scanning.md)。

## OAST {#oast}

OAST 支持带外测试工作流，适用于应用可能回调受控 HTTP、HTTPS、DNS 或 SMTP 监听器的情况。

OAST 可用于：

* SSRF。
* 盲 XXE。
* 盲命令注入。
* Webhook 和集成测试。
* 基于回调的漏洞利用证明。

根据部署环境配置回调端口和域名设置。

## 编解码器 {#decoder}

编解码器通过有序处理链转换所选输入。处理链可包含编码、解码、散列、格式化或提取等操作。

手动检查以下内容时可使用编解码器：

* 令牌。
* 编码后的参数。
* 嵌套 JSON。
* URL 编码的正文。
* Base64 或十六进制内容。

## 比较 {#compare}

比较工具突出显示请求、响应、令牌或其他文本资料之间的差异。重放或自动化之后，响应变化较细微时尤其有用。

## JWT {#jwt}

JWT 实用工具帮助检查令牌标头、声明、过期时间、算法选择以及明显的安全问题。

JWT 审查应包括：

* 算法。
* 过期和生效时间下限声明。
* 受众和签发者。
* 角色或授权声明。
* 对签名验证的假设。

## 随机性分析器与令牌分析 {#sequencer-and-token-analysis}

随机性分析类工具帮助检查重复令牌或响应的随机性、可预测性和分布。

适用于：

* 会话标识符。
* CSRF 令牌。
* 密码重置令牌。
* 邀请码。
* 数字标识符或由时间戳派生的标识符。

## 测试载荷 {#payloads}

载荷工具为手动测试、自动化和工作流整理可复用字符串及字典。

按目标区域、测试用例或工作流组织载荷集。

## 竞态 / 请求走私 {#race-smuggling}

竞态和请求走私实用工具支持专门的 HTTP 行为测试。

从较少的请求数量开始，比较耗时和响应行为，然后保存验证流量以用于安全发现。

## 反向 Shell 监听器 {#reverse-shell-listener}

反向 Shell 监听器为 Shell 会话提供本地工作区选项卡。启动监听器会打开工作区面板，并聚焦 Shell 选项卡。

## 笔记 {#notes}

笔记是本地项目文档。使用笔记保留尚不适合写入正式安全发现的假设、手动观察、复现步骤和报告背景。

## 内容发现 {#discovery}

内容发现利用捕获的上下文和字典帮助枚举目标路径。使用测试范围和速率限制，避免不必要的流量。
