Pracovní postup s proxy
Pracovní postup proxy Ogma začíná zachycením provozu a končí opakovaně použitelnými důkazy. Hlavní zobrazení odpovídají tomu, jak testeři při penetračním testování postupují provozem: objevování, prohlížení, testování, potvrzování a tvorba zpráv.
Rozložení pracovního prostoru
| Sekce | Zobrazení |
|---|---|
| Přehled | Mapa webu, Koncové body, Rozsahy testování, Filtry |
| Proxy | Zachytávání, Historie HTTP, Historie WS / SSE, Vyhledat a nahradit |
| Testování | Opakované odesílání, Automatizace, Pracovní postupy, Prostředí |
| Pomocné nástroje | Skener, OAST, Dekodér, Porovnat, Pořadí požadavků, Souběh / smuggling, Poznámky a nástroje pro tokeny |
| Analýza | Hledání, Nálezy, Exporty |
| Pracovní prostor | Soubory, Zásuvné moduly |
Historie HTTP
Historie HTTP je hlavní tabulka důkazů. Používejte ji k:
- Prohlížení hlaviček a těl požadavků a odpovědí.
- Filtrování podle metody, hostitele, cesty, stavu, zdroje, štítků, obsahu těla a časování.
- Označování záznamů štítky nebo barvami pro třídění.
- Odesílání požadavků do Opakovaného odesílání, Automatizace, Skeneru, Nálezů nebo externích exportů.
- Skrytí rušivých statických zdrojů při zachování podkladového záznamu provozu.
Doporučený pracovní postup:
- Zachyťte reprezentativní průchod uživatele aplikací.
- Filtrujte podle aktivního rozsahu testování.
- Označte štítky požadavky pro autentizaci, změny stavu, nahrávání souborů, správu a API.
- Odešlete požadavky s vysokou hodnotou pro testování do Opakovaného odesílání.
- Potvrzené problémy převeďte do Nálezů s propojenými důkazy.
Zachytávání
Zachytávání (Intercept) pozastavuje odpovídající provoz před jeho předáním dál.
Zachytávání používejte, když potřebujete:
- Upravit požadavky před doručením cíli.
- Zahodit nechtěné požadavky.
- Pozorovat chování aplikace při přesném přechodu stavu.
- Testovat request smuggling, chyby souběhu nebo autorizační hranice s řízeným provozem.
Udržujte velikost fronty pod kontrolou. Pokud se fronta Zachytávání naplní, Ogma chrání pracovní postup předáváním nového provozu dál namísto časově neomezeného blokování klienta.
Vyhledat a nahradit
Funkce Vyhledat a nahradit (Match & Replace) automaticky mění provoz procházející proxy.
Běžná použití:
- Přidání testovacích hlaviček.
- Nahrazení bearer tokenů nebo cookies.
- Vynucení příznaků funkcí.
- Normalizace rušivých hlaviček.
- Vložení trasovacích hlaviček pro korelaci protokolů.
Používejte úzká kritéria shody. Příliš široká pravidla mohou poškodit nesouvisející provoz a ztížit reprodukci nálezů.
WebSocket a SSE
Ogma sleduje provoz WebSocket a události odesílané serverem odděleně od řádků požadavků a odpovědí HTTP.
Historii WS / SSE používejte k:
- Prohlížení metadat spojení.
- Kontrole payloadů zpráv.
- Vyhledávání v obsahu proudů.
- Odesílání komunikace WebSocket do Opakovaného odesílání WS, když potřebujete obnovit spojení nebo testovat varianty zpráv.
Mapa webu a Koncové body
Tato přehledová zobrazení používejte od začátku a pravidelně:
- Mapa webu zobrazuje zachycenou strukturu hostitelů a cest.
- Koncové body zpřístupňují cesty API a trasy objevené v JavaScriptu, odpovědích a zachyceném provozu.
Tato zobrazení pomáhají identifikovat neotestované oblasti před přechodem k aktivnímu testování.
Hledání a filtry
Ogma podporuje filtrování ve stylu HTTPQL. Pro opakovatelné dotazy při třídění používejte uložené filtry.
Příklady:
text
req.host:example.com AND resp.code:500text
req.path.cont:"/admin" OR req.path.cont:"/api/"text
resp.header["set-cookie"].existsSyntaxi najdete v HTTPQL a StreamQL.
Nálezy
Nálezy slouží jako podklady pro tvorbu zpráv. Dobrý nález by měl obsahovat:
- Krátký název.
- Závažnost a míru jistoty.
- Dotčeného hostitele, cestu nebo funkci.
- Propojené důkazy z Historie HTTP, Opakovaného odesílání, Automatizace nebo provozu WebSocket.
- Kroky reprodukce.
- Dopad a nápravu.
Výstup skeneru je výchozím bodem. Před exportem nálezů propojte jasné důkazy z požadavků a odpovědí.