Začínáme
Ogma je desktopová sada nástrojů pro zachytávání, prohlížení, opakované odesílání, automatizaci, skenování a dokumentování provozu webových aplikací.
Tato stránka vás provede od nové instalace k funkční relaci proxy. Celý postup prvního testu najdete v průvodci První zachycení provozu.
Požadavky
- Podporovaná desktopová platforma: Linux, Windows nebo macOS.
- Prohlížeč nebo aplikace, která může používat HTTP proxy.
- Pro dešifrování a kontrolu provozu HTTPS lokální certifikát CA Ogma importovaný do profilu prohlížeče nebo operačního systému používaného pro testování.
Instalace Ogma
Stáhněte si nejnovější vydání z GitHubu:
https://github.com/ogmabox/ogma/releases
Dostupné balíčky závisí na konkrétním vydání:
| Platforma | Balíček | Poznámky |
|---|---|---|
| Windows | Instalátor NSIS | Doporučeno pro běžné uživatele. Podepisování kódu může být přidáno v budoucím vydání. |
| macOS | Balíček aplikace nebo archiv | Dostupnost závisí na souborech daného vydání. |
| Linux | AppImage | Přenosný balíček s podporou aktualizací přímo v aplikaci. |
| Linux | .deb | Doporučeno pro systémy typu Debian/Ubuntu. Aktualizace se instalují nahrazením balíčku. |
Spuštění instance
- Otevřete Ogma.
- V úvodním spouštěči spusťte lokální instanci.
- Otevřete pracovní prostor. Pokud není instance nastavena jinak, Ogma ve výchozím nastavení naslouchá jako HTTP proxy na
127.0.0.1:8080a poskytuje API na127.0.0.1:8181. - Pokud chcete trvale uchovávat oddělená testovací data, vytvořte nebo vyberte projekt.
Nastavení zachytávání
Provoz můžete zachytávat dvěma způsoby:
| Způsob | Kdy jej použít |
|---|---|
| Prohlížeč Ogma | Chcete nejjednodušší nastavení. Vestavěný prohlížeč již používá proxy Ogma. |
| Externí prohlížeč nebo aplikace | Potřebujete konkrétní profil prohlížeče, mobilní emulátor, nástroj CLI nebo tlustého klienta (thick client). Nastavte v něm Ogma jako HTTP proxy. |
Pro provoz HTTPS stáhněte certifikát CA Ogma z nastavení certifikátů a importujte jej do profilu prohlížeče nebo operačního systému, který s Ogma používáte.
První pracovní postup
- Procházejte cílovou aplikaci.
- Ověřte, že v Historii HTTP přibývají nové řádky.
- Otevřete Rozsahy testování a definujte cílového hostitele nebo výraz HTTPQL.
- Odešlete požadavek do Opakovaného odesílání, upravte jej a odešlete znovu.
- Spusťte pasivní analýzu zachyceného provozu ve Skeneru.
- Vytvářejte Nálezy pouze tehdy, když jsou důkazy jasné.
- Při tvorbě zprávy exportujte nálezy nebo vybraný provoz.
Provozní poznámky
- Databáze projektů, exporty, protokoly, data pluginů a zálohy mohou obsahovat přihlašovací údaje, tokeny a interní provoz.
- Nastavení certifikátů zahrnuje stažení, import, zálohování a opětovné vygenerování CA.
- Instalace a aktualizace pluginů i balíčky z katalogu pluginů se spravují v zobrazení Zásuvné moduly.
Aktualizace
Ogma kontroluje aktualizace na GitHub Releases.
- Verze s instalátorem pro Windows a Linux AppImage mohou podporovat stažení a restart přímo v aplikaci.
- Verze Linux
.debzobrazují oznámení o aktualizacích a odkazují na GitHub Releases. - Lokální rozbalené vývojové verze se automaticky neaktualizují.
Potřebujete pomoc?
- Nahlaste problém: https://github.com/ogmabox/ogma/issues/new/choose
- Připojte se na Discord: https://discord.gg/QNSadmjh6y