Projekty a data
Ogma pracuje primárně lokálně. Data projektů, zachycený provoz, nálezy, exporty, zálohy, balíčky pluginů a místní nastavení se nacházejí na pracovní stanici, na které Ogma běží.
Instance
Instance představuje běžící proces proxy a API Ogma.
Obvyklé výchozí hodnoty:
| Naslouchající služba | Výchozí hodnota |
|---|---|
| Proxy | 127.0.0.1:8080 |
| API | 127.0.0.1:8181 |
| Datový adresář | ./ogma-data pro místní běhy CLI a vývojové běhy, datový adresář aplikace podle platformy pro distribuovaná desktopová sestavení |
Pomocí spouštěče místní instance spouštějte, zastavujte, otevírejte, upravujte nebo odstraňujte.
Projekty
Projekty oddělují data testování. Používejte jeden projekt pro každého klienta, aplikaci, fázi bezpečnostního posouzení nebo laboratorní cíl.
Data omezená na projekt zahrnují:
- Historii HTTP.
- Historii WebSocket a SSE.
- Nálezy.
- Relace Opakovaného odesílání.
- Relace a běhy Automatizace.
- Pracovní postupy specifické pro projekt a data provedení v projektu.
- Předvolby rozsahu testování.
- Vlastní pasivní pravidla.
- Exporty a importovaná data.
- Poznámky a proměnné prostředí projektu.
Sdílení v pracovním prostoru a přepínání
Pracovní prostor je datový adresář obsahující vaše projekty a sdílené materiály CA. Pracovní postupy jsou ve výchozím stavu sdílené v rámci pracovního prostoru: v konfiguraci postupu zapněte Pro konkrétní projekt, chcete-li definici omezit na aktuální projekt. Globální proměnné prostředí také platí v celém pracovním prostoru; proměnné projektu přepisují globální proměnné stejného názvu. Poznámky zůstávají pro každý projekt samostatné.
Pomocí přepínače projektů vyberte jiný projekt. Zachycený provoz se automaticky zapisuje do databáze; k jeho uchování při přepínání nebo zavírání Ogma není nutné vytvářet zálohu. Záloha je ručně vytvořený snímek pro pozdější obnovu nebo přenos. Dočasná relace je určena pro práci, jejíž data není potřeba uchovávat; pro zakázku, jejíž data potřebujete zachovat, vytvořte nebo otevřete trvalý pracovní prostor.
Zálohy a exporty
Zálohy slouží k obnově stavu projektu Ogma. Exporty slouží k tvorbě zpráv, kontrole nebo spolupráci s jinými nástroji.
| Artefakt | Účel | Zacházet jako s citlivými daty |
|---|---|---|
| Záloha projektu | Obnova místního stavu Ogma | Ano |
| Export HAR | Sdílení zachyceného provozu HTTP | Ano |
| Zpráva s nálezy | Vykazování a třídění nálezů | Ano |
| Export surového HTTP | Reprodukce nebo audit požadavků | Ano |
| Exporty CSV/JSON | Externí analýza | Ano |
Pokud potřebujete odstranit cookies, bearer tokeny, hesla, interní názvy hostitelů nebo osobní údaje, zkontrolujte exporty před sdílením.
Zálohy projektů obsahují uložené hodnoty tajných proměnných. Maskování v UI je z archivu neodstraňuje. Pokud potřebujete s projektem přenést i pracovní postupy sdílené v pracovním prostoru, exportujte je samostatně.
Importy
Ogma podporuje import provozu a dat bezpečnostního posouzení z několika zdrojů, včetně HAR, exportů Burp, specifikací API a importů nálezů.
Importy použijte k:
- Přenesení důkazů z předchozích testů do projektu.
- Naplnění cílů ze specifikace API.
- Pokračování v analýze dat z jiné proxy nebo jiného zdroje zachyceného provozu.
- Sjednocení nálezů při tvorbě zpráv v Ogma.
Organizace projektů
Doporučené uspořádání:
- Používejte vyhrazený projekt pro každé bezpečnostní posouzení.
- Projekty, exporty a zálohy pojmenovávejte srozumitelně.
- Důkazy, poznámky a nálezy propojujte v rámci stejného projektu.
- Zálohy ukládejte vedle materiálů zakázky nebo laboratoře, ke kterým patří.
- Před sdílením diagnostiky zkontrolujte protokoly pluginů.
- Při přepínání mezi nesouvisejícími cíli vymažte data prohlížeče.
Certifikáty
Ogma spravuje místní materiály CA pro inspekci HTTPS. Nastavení certifikátů zahrnuje stažení CA, zálohování a import, opětovné vygenerování, pojmenované CA a diagnostiku TLS.
Pomocí profilů certifikátů oddělte práci mezi projekty nebo prostředími, pokud to usnadní porozumění konfiguraci.