---
url: https://docs.ogmabox.com/cs/guide/proxy-workflow.md
description: >-
  Seznamte se s celým pracovním postupem proxy Ogma od Historie HTTP přes
  Zachytávání, Vyhledat a nahradit, historii WebSocket, Mapu webu a Hledání až
  po Nálezy.
---

# Pracovní postup s proxy {#proxy-workflow}

Pracovní postup proxy Ogma začíná zachycením provozu a končí opakovaně použitelnými důkazy. Hlavní zobrazení odpovídají tomu, jak testeři při penetračním testování postupují provozem: objevování, prohlížení, testování, potvrzování a tvorba zpráv.

## Rozložení pracovního prostoru {#workspace-layout}

| Sekce | Zobrazení |
| --- | --- |
| Přehled | Mapa webu, Koncové body, Rozsahy testování, Filtry |
| Proxy | Zachytávání, Historie HTTP, Historie WS / SSE, Vyhledat a nahradit |
| Testování | Opakované odesílání, Automatizace, Pracovní postupy, Prostředí |
| Pomocné nástroje | Skener, OAST, Dekodér, Porovnat, Pořadí požadavků, Souběh / smuggling, Poznámky a nástroje pro tokeny |
| Analýza | Hledání, Nálezy, Exporty |
| Pracovní prostor | Soubory, Zásuvné moduly |

## Historie HTTP {#http-history}

Historie HTTP je hlavní tabulka důkazů. Používejte ji k:

* Prohlížení hlaviček a těl požadavků a odpovědí.
* Filtrování podle metody, hostitele, cesty, stavu, zdroje, štítků, obsahu těla a časování.
* Označování záznamů štítky nebo barvami pro třídění.
* Odesílání požadavků do Opakovaného odesílání, Automatizace, Skeneru, Nálezů nebo externích exportů.
* Skrytí rušivých statických zdrojů při zachování podkladového záznamu provozu.

Doporučený pracovní postup:

1. Zachyťte reprezentativní průchod uživatele aplikací.
2. Filtrujte podle aktivního rozsahu testování.
3. Označte štítky požadavky pro autentizaci, změny stavu, nahrávání souborů, správu a API.
4. Odešlete požadavky s vysokou hodnotou pro testování do Opakovaného odesílání.
5. Potvrzené problémy převeďte do Nálezů s propojenými důkazy.

## Zachytávání {#intercept}

Zachytávání (Intercept) pozastavuje odpovídající provoz před jeho předáním dál.

Zachytávání používejte, když potřebujete:

* Upravit požadavky před doručením cíli.
* Zahodit nechtěné požadavky.
* Pozorovat chování aplikace při přesném přechodu stavu.
* Testovat request smuggling, chyby souběhu nebo autorizační hranice s řízeným provozem.

Udržujte velikost fronty pod kontrolou. Pokud se fronta Zachytávání naplní, Ogma chrání pracovní postup předáváním nového provozu dál namísto časově neomezeného blokování klienta.

## Vyhledat a nahradit {#match-replace}

Funkce Vyhledat a nahradit (Match & Replace) automaticky mění provoz procházející proxy.

Běžná použití:

* Přidání testovacích hlaviček.
* Nahrazení bearer tokenů nebo cookies.
* Vynucení příznaků funkcí.
* Normalizace rušivých hlaviček.
* Vložení trasovacích hlaviček pro korelaci protokolů.

Používejte úzká kritéria shody. Příliš široká pravidla mohou poškodit nesouvisející provoz a ztížit reprodukci nálezů.

## WebSocket a SSE {#websocket-and-sse}

Ogma sleduje provoz WebSocket a události odesílané serverem odděleně od řádků požadavků a odpovědí HTTP.

**Historii WS / SSE** používejte k:

* Prohlížení metadat spojení.
* Kontrole payloadů zpráv.
* Vyhledávání v obsahu proudů.
* Odesílání komunikace WebSocket do Opakovaného odesílání WS, když potřebujete obnovit spojení nebo testovat varianty zpráv.

## Mapa webu a Koncové body {#sitemap-and-endpoints}

Tato přehledová zobrazení používejte od začátku a pravidelně:

* **Mapa webu** zobrazuje zachycenou strukturu hostitelů a cest.
* **Koncové body** zpřístupňují cesty API a trasy objevené v JavaScriptu, odpovědích a zachyceném provozu.

Tato zobrazení pomáhají identifikovat neotestované oblasti před přechodem k aktivnímu testování.

## Hledání a filtry {#search-and-filters}

Ogma podporuje filtrování ve stylu HTTPQL. Pro opakovatelné dotazy při třídění používejte uložené filtry.

Příklady:

```text
req.host:example.com AND resp.code:500
```

```text
req.path.cont:"/admin" OR req.path.cont:"/api/"
```

```text
resp.header["set-cookie"].exists
```

Syntaxi najdete v [HTTPQL a StreamQL](../reference/httpql.md).

## Nálezy {#findings}

Nálezy slouží jako podklady pro tvorbu zpráv. Dobrý nález by měl obsahovat:

* Krátký název.
* Závažnost a míru jistoty.
* Dotčeného hostitele, cestu nebo funkci.
* Propojené důkazy z Historie HTTP, Opakovaného odesílání, Automatizace nebo provozu WebSocket.
* Kroky reprodukce.
* Dopad a nápravu.

Výstup skeneru je výchozím bodem. Před exportem nálezů propojte jasné důkazy z požadavků a odpovědí.
