Erste Schritte
Ogma ist ein Desktop-Toolkit für Web-Sicherheitstests zum Abfangen, Untersuchen, erneuten Senden, Automatisieren, Scannen und Dokumentieren des Datenverkehrs von Webanwendungen.
Diese Seite führt dich von einer neuen Installation zu einer funktionierenden Proxy-Sitzung. Für einen vollständigen ersten Testablauf lies anschließend Erste Aufzeichnung.
Voraussetzungen
- Eine unterstützte Desktop-Plattform: Linux, Windows oder macOS.
- Ein Browser oder eine Anwendung, die einen HTTP-Proxy verwenden kann.
- Für die HTTPS-Inspektion: Ogmas lokales CA-Zertifikat, importiert in das zum Testen verwendete Browser- oder Betriebssystemprofil.
Ogma installieren
Lade die neueste Version von GitHub herunter:
https://github.com/ogmabox/ogma/releases
Die verfügbaren Pakete hängen von der Version ab:
| Plattform | Paket | Hinweise |
|---|---|---|
| Windows | NSIS-Installer | Für normale Nutzer empfohlen. Codesignierung könnte in einer späteren Version hinzukommen. |
| macOS | App-Bundle oder Archiv | Die Verfügbarkeit hängt von den veröffentlichten Artefakten ab. |
| Linux | AppImage | Portables Paket mit Unterstützung für Updates innerhalb der Anwendung. |
| Linux | .deb | Für Debian-/Ubuntu-artige Systeme empfohlen. Updates erfolgen durch Ersetzen des Pakets. |
Eine Instanz starten
- Öffne Ogma.
- Starte im Launcher die lokale Instanz.
- Öffne den Arbeitsbereich. Ogma verwendet standardmäßig den HTTP-Proxy-Listener
127.0.0.1:8080und die API127.0.0.1:8181, sofern die Instanz nicht anders konfiguriert ist. - Erstelle oder wähle ein Projekt, wenn du dauerhaft gespeicherte, getrennte Testdaten möchtest.
Aufzeichnung einrichten
Du kannst Datenverkehr auf zwei Arten aufzeichnen:
| Methode | Geeignet, wenn |
|---|---|
| Ogma-Browser | Du die einfachste Einrichtung möchtest. Der integrierte Browser verwendet bereits Ogma als Proxy. |
| Externer Browser oder externe Anwendung | Du ein bestimmtes Browserprofil, einen mobilen Emulator, ein CLI-Tool oder einen Thick Client benötigst. Richte Ogma als HTTP-Proxy ein. |
Lade für HTTPS-Verkehr das Ogma-CA-Zertifikat aus den Zertifikatseinstellungen herunter und importiere es in das Browser- oder Betriebssystemprofil, das du mit Ogma verwendest.
Erster Workflow
- Besuche die Zielanwendung.
- Prüfe, ob neue Zeilen im HTTP-Verlauf erscheinen.
- Öffne Testumfänge und lege den Zielhost oder einen HTTPQL-Ausdruck fest.
- Sende eine Anfrage an Replay, um sie zu ändern und erneut zu senden.
- Führe mit dem Scanner eine passive Analyse des aufgezeichneten Datenverkehrs aus.
- Erstelle Befunde nur bei klaren Nachweisen.
- Exportiere Befunde oder ausgewählten Datenverkehr für deinen Bericht.
Hinweise zum Betrieb
- Projektdatenbanken, Exporte, Protokolle, Plugin-Daten und Backups können Zugangsdaten, Tokens und internen Datenverkehr enthalten.
- Die Zertifikatseinstellungen umfassen Download, Import, Sicherung und Neuerstellung der CA.
- Plugin-Installationen, Updates und Marktplatzpakete werden in der Ansicht Plugins verwaltet.
Updates
Ogma prüft GitHub Releases auf Updates.
- Builds mit Windows-Installer und Linux-AppImage können Download und Neustart innerhalb der Anwendung unterstützen.
- Linux-
.deb-Builds zeigen Update-Benachrichtigungen und verlinken auf GitHub Releases. - Lokale entpackte Entwicklungsbuilds aktualisieren sich nicht automatisch.
Brauchst du Hilfe?
- Erstelle ein Issue: https://github.com/ogmabox/ogma/issues/new/choose
- Tritt Discord bei: https://discord.gg/QNSadmjh6y