Testovací vstupy
Nástroj Testovací vstupy (Payloads) ukládá pojmenované seznamy hodnot, na které můžete v relacích Automatizace odkazovat názvem, místo abyste řetězce pokaždé zadávali znovu.
Vytvoření seznamu payloadů
- Otevřete Pomocné nástroje > Testovací vstupy.
- Klikněte na Nový seznam.
- Zadejte název (např.
sqli-basic,xss-reflected,idor-ids). - Přidejte v editoru jednu položku na řádek nebo je importujte ze souboru (viz níže).
- Seznam se ukládá automaticky.
Úprava položek
- Kliknutím na položku ji upravíte přímo na místě.
- Stisknutím Enter přidáte novou položku pod aktuální.
- Vyberte jednu nebo více položek a stisknutím Delete je odstraňte.
- Přetažením změňte pořadí položek; Automatizace prochází seznam v zobrazeném pořadí.
Import z textového souboru
- U libovolného seznamu klikněte na Importovat.
- Vyberte prostý textový soubor s jedním payloadem na řádek.
- Ogma připojí obsah souboru k aktuálnímu seznamu. Stávající položky se nepřepisují.
Prázdné řádky a řádky začínající znakem # se při importu přeskakují.
Použití seznamu payloadů v Automatizaci
- Otevřete relaci Automatizace a označte pozice, které chcete fuzzovat.
- V nastavení payloadu dané pozice změňte zdroj z „Jednoduchý seznam“ na Uložený seznam.
- V rozbalovací nabídce vyberte seznam podle názvu.
- Automatizace při běhu postupně prochází položky seznamu.
Změny seznamu v nástroji Testovací vstupy se projeví při příštím spuštění běhu – neovlivní již probíhající běh.
Typické druhy seznamů
- Sondy SQLi (
' OR 1=1--,"; DROP TABLE users--atd.) - Vektory XSS pro testy odraženého a uloženého XSS
- Číselná ID nebo UUID pro IDOR
- Řetězce pro průchod adresáři
- Běžná uživatelská jména nebo hesla pro testy credential stuffingu
- Vlastní hodnoty hlaviček