Přejít na obsah

Pomocné nástroje ​

Zobrazení Pomocné nástroje v Ogma sdružuje specializované nástroje podporující testování a analýzu mimo hlavní tabulku proxy.

Skener ​

Spouští pracovní postupy pasivního a aktivního skeneru. Viz Skenování.

OAST ​

OAST podporuje testovací postupy mimo běžný komunikační kanál, při kterých může aplikace provést zpětné volání na řízenou naslouchající službu HTTP, HTTPS, DNS nebo SMTP.

OAST používejte pro:

  • SSRF.
  • Slepé XXE.
  • Slepou injekci příkazů.
  • Testování webhooků a integrací.
  • Důkaz zneužití založený na zpětném volání.

Nastavte porty zpětných volání a doménu podle prostředí nasazení.

Dekodér ​

Dekodér transformuje vybraný vstup pomocí uspořádaných receptů. Recepty mohou zahrnovat operace, jako jsou kódování, dekódování, hashování, formátování nebo extrakce.

Dekodér používejte při ručním prohlížení:

  • Tokenů.
  • Zakódovaných parametrů.
  • Vnořeného JSON.
  • Těl kódovaných jako URL.
  • Obsahu Base64 nebo šestnáctkového obsahu.

Porovnat ​

Nástroj Porovnat zvýrazňuje rozdíly mezi požadavky, odpověďmi, tokeny nebo jinými textovými artefakty. Hodí se po práci v Opakovaném odesílání nebo Automatizaci, pokud jsou změny odpovědí nenápadné.

JWT ​

Nástroj JWT pomáhá prohlížet hlavičky tokenů, deklarované údaje, dobu platnosti, volbu algoritmů a zjevné bezpečnostní problémy.

Kontrola JWT by měla zahrnovat:

  • Algoritmus.
  • Deklarované údaje o vypršení platnosti a nejčasnějším okamžiku platnosti.
  • Zamýšleného příjemce a vydavatele.
  • Deklarované údaje o roli nebo autorizaci.
  • Předpoklady ověřování podpisu.

Pořadí požadavků a Analýza tokenů ​

Nástroje typu sekvencer pomáhají zkoumat náhodnost, předvídatelnost a rozložení v opakovaně získávaných tokenech nebo odpovědích.

Používejte je pro:

  • Identifikátory relací.
  • Tokeny CSRF.
  • Tokeny pro obnovení hesla.
  • Kódy pozvánek.
  • Identifikátory číselné nebo odvozené z časového razítka.

Testovací vstupy ​

Nástroj Testovací vstupy organizuje opakovaně použitelné řetězce a seznamy hodnot pro ruční testy, Automatizaci a pracovní postupy.

Sady payloadů udržujte uspořádané podle cílové oblasti, testovacího případu nebo pracovního postupu.

Souběh / smuggling ​

Nástroje pro chyby souběhu a request smuggling podporují specializované testy chování HTTP.

Začněte nízkým počtem požadavků, porovnejte časování a chování odpovědí a pak uložte průkazný provoz pro Nálezy.

Naslouchající reverzní shell ​

Naslouchající reverzní shell poskytuje místní kartu pracovního prostoru pro relace shellu. Spuštění naslouchání otevře panel pracovního prostoru a zaměří kartu shellu.

Poznámky ​

Poznámky jsou místní dokumentací projektu. Používejte je k uchování hypotéz, ručních pozorování, kroků reprodukce a kontextu pro tvorbu zprávy, který zatím nepatří do formálního nálezu.

Vyhledávání obsahu ​

Vyhledávání obsahu pomáhá systematicky vyhledávat cesty cíle pomocí zachyceného kontextu a seznamů cest. Používejte rozsah testování a omezení rychlosti, abyste předešli zbytečnému provozu.

Proprietární software. Všechna práva vyhrazena.