Zum Inhalt springen

Erste Schritte ​

Ogma ist ein Desktop-Toolkit für Web-Sicherheitstests zum Abfangen, Untersuchen, erneuten Senden, Automatisieren, Scannen und Dokumentieren des Datenverkehrs von Webanwendungen.

Diese Seite führt dich von einer neuen Installation zu einer funktionierenden Proxy-Sitzung. Für einen vollständigen ersten Testablauf lies anschließend Erste Aufzeichnung.

Voraussetzungen ​

  • Eine unterstützte Desktop-Plattform: Linux, Windows oder macOS.
  • Ein Browser oder eine Anwendung, die einen HTTP-Proxy verwenden kann.
  • Für die HTTPS-Inspektion: Ogmas lokales CA-Zertifikat, importiert in das zum Testen verwendete Browser- oder Betriebssystemprofil.

Ogma installieren ​

Lade die neueste Version von GitHub herunter:

https://github.com/ogmabox/ogma/releases

Die verfügbaren Pakete hängen von der Version ab:

PlattformPaketHinweise
WindowsNSIS-InstallerFür normale Nutzer empfohlen. Codesignierung könnte in einer späteren Version hinzukommen.
macOSApp-Bundle oder ArchivDie Verfügbarkeit hängt von den veröffentlichten Artefakten ab.
LinuxAppImagePortables Paket mit Unterstützung für Updates innerhalb der Anwendung.
Linux.debFür Debian-/Ubuntu-artige Systeme empfohlen. Updates erfolgen durch Ersetzen des Pakets.

Eine Instanz starten ​

  1. Öffne Ogma.
  2. Starte im Launcher die lokale Instanz.
  3. Öffne den Arbeitsbereich. Ogma verwendet standardmäßig den HTTP-Proxy-Listener 127.0.0.1:8080 und die API 127.0.0.1:8181, sofern die Instanz nicht anders konfiguriert ist.
  4. Erstelle oder wähle ein Projekt, wenn du dauerhaft gespeicherte, getrennte Testdaten möchtest.

Aufzeichnung einrichten ​

Du kannst Datenverkehr auf zwei Arten aufzeichnen:

MethodeGeeignet, wenn
Ogma-BrowserDu die einfachste Einrichtung möchtest. Der integrierte Browser verwendet bereits Ogma als Proxy.
Externer Browser oder externe AnwendungDu ein bestimmtes Browserprofil, einen mobilen Emulator, ein CLI-Tool oder einen Thick Client benötigst. Richte Ogma als HTTP-Proxy ein.

Lade für HTTPS-Verkehr das Ogma-CA-Zertifikat aus den Zertifikatseinstellungen herunter und importiere es in das Browser- oder Betriebssystemprofil, das du mit Ogma verwendest.

Erster Workflow ​

  1. Besuche die Zielanwendung.
  2. Prüfe, ob neue Zeilen im HTTP-Verlauf erscheinen.
  3. Öffne Testumfänge und lege den Zielhost oder einen HTTPQL-Ausdruck fest.
  4. Sende eine Anfrage an Replay, um sie zu ändern und erneut zu senden.
  5. Führe mit dem Scanner eine passive Analyse des aufgezeichneten Datenverkehrs aus.
  6. Erstelle Befunde nur bei klaren Nachweisen.
  7. Exportiere Befunde oder ausgewählten Datenverkehr für deinen Bericht.

Hinweise zum Betrieb ​

  • Projektdatenbanken, Exporte, Protokolle, Plugin-Daten und Backups können Zugangsdaten, Tokens und internen Datenverkehr enthalten.
  • Die Zertifikatseinstellungen umfassen Download, Import, Sicherung und Neuerstellung der CA.
  • Plugin-Installationen, Updates und Marktplatzpakete werden in der Ansicht Plugins verwaltet.

Updates ​

Ogma prüft GitHub Releases auf Updates.

  • Builds mit Windows-Installer und Linux-AppImage können Download und Neustart innerhalb der Anwendung unterstützen.
  • Linux-.deb-Builds zeigen Update-Benachrichtigungen und verlinken auf GitHub Releases.
  • Lokale entpackte Entwicklungsbuilds aktualisieren sich nicht automatisch.

Brauchst du Hilfe? ​

Proprietäre Software. Alle Rechte vorbehalten.