Zum Inhalt springen

Projekte und Daten ​

Ogma setzt auf lokale Speicherung. Projektdaten, aufgezeichneter Datenverkehr, Befunde, Exporte, Sicherungen, Plugin-Pakete und lokale Einstellungen befinden sich auf dem Rechner, auf dem Ogma läuft.

Instanzen ​

Eine Instanz entspricht einem laufenden Ogma-Proxy- und API-Prozess.

Typische Standardwerte:

ListenerStandard
Proxy127.0.0.1:8080
API127.0.0.1:8181
Datenverzeichnis./ogma-data bei lokalen CLI-/Entwicklungsläufen, plattformspezifische Anwendungsdaten bei paketierten Desktop-Versionen

Über den Launcher kannst du lokale Instanzen starten, stoppen, öffnen, bearbeiten oder entfernen.

Projekte ​

Projekte trennen Testdaten voneinander. Verwende ein Projekt pro Kunde, Anwendung, Testphase oder Laborziel.

Zu den projektbezogenen Daten gehören:

  • HTTP-Verlauf.
  • WebSocket- und SSE-Verlauf.
  • Befunde.
  • Replay-Sitzungen.
  • Automate-Sitzungen und -Durchläufe.
  • Projektspezifische Workflows und Ausführungsdaten des Projekts.
  • Vorlagen für den Testumfang.
  • Benutzerdefinierte passive Regeln.
  • Exporte und importierte Daten.
  • Notizen und Projekt-Umgebungsvariablen.

Gemeinsame Nutzung und Wechsel im Arbeitsbereich ​

Ein Arbeitsbereich ist das Datenverzeichnis, das deine Projekte und gemeinsames CA-Material enthält. Workflows werden standardmäßig innerhalb des Arbeitsbereichs gemeinsam genutzt: Aktiviere Projektspezifisch in der Workflow-Konfiguration, um diese Definition auf das aktuelle Projekt zu beschränken. Globale Umgebungsvariablen gelten ebenfalls im gesamten Arbeitsbereich; Projektvariablen überschreiben gleichnamige globale Variablen. Notizen bleiben für jedes Projekt getrennt.

Wähle über den Projektwechsler ein anderes Projekt aus. Aufgezeichneter Datenverkehr wird automatisch in die Datenbank geschrieben; eine Sicherung ist nicht nötig, um ihn beim Wechseln oder Schließen von Ogma zu erhalten. Eine Sicherung ist ein manueller Schnappschuss zur späteren Wiederherstellung oder Übertragung. Eine temporäre Sitzung ist für Arbeiten gedacht, deren Daten nicht aufbewahrt werden müssen; erstelle oder öffne für einen Auftrag, dessen Daten du behalten musst, einen dauerhaften Arbeitsbereich.

Sicherungen und Exporte ​

Sicherungen dienen zur Wiederherstellung des Ogma-Projektzustands. Exporte dienen Berichten, Prüfungen oder dem Austausch mit anderen Tools.

ArtefaktZweckAls sensibel behandeln
ProjektsicherungLokalen Ogma-Zustand wiederherstellenJa
HAR-ExportAufgezeichneten HTTP-Verkehr teilenJa
BefundberichtBerichterstellung und PriorisierungJa
Roher HTTP-ExportAnfragen reproduzieren oder prüfenJa
CSV-/JSON-ExporteExterne AnalyseJa

Prüfe Exporte vor dem Teilen, wenn du Cookies, Bearer-Tokens, Passwörter, interne Hostnamen oder personenbezogene Daten entfernen musst.

Projektsicherungen enthalten gespeicherte Werte geheimer Variablen. Die Maskierung in der Oberfläche entfernt sie nicht aus einem Archiv. Exportiere gemeinsam genutzte Workflows separat, wenn du sie mit einem Projekt übertragen musst.

Importe ​

Ogma unterstützt den Import von Datenverkehr und Testdaten aus mehreren Quellen, darunter HAR, Burp-Exporte und API-Spezifikationen, sowie den Import von Befunden.

Verwende Importe, um:

  • Frühere Testnachweise in ein Projekt zu übernehmen.
  • Ziele aus einer API-Spezifikation vorzubereiten.
  • Die Analyse von einem anderen Proxy oder einer anderen Aufzeichnungsquelle fortzusetzen.
  • Befunde in Ogmas Berichtsablauf zu vereinheitlichen.

Projektorganisation ​

Empfohlene Einrichtung:

  • Verwende ein eigenes Projekt pro Sicherheitstest.
  • Verwende eindeutige Namen für Projekte, Exporte und Sicherungen.
  • Verknüpfe Nachweise, Notizen und Befunde innerhalb desselben Projekts.
  • Speichere Sicherungen neben den zugehörigen Auftrags- oder Labormaterialien.
  • Prüfe Plugin-Protokolle, bevor du Diagnosedaten teilst.
  • Lösche Browserdaten beim Wechsel zwischen voneinander unabhängigen Zielen.

Zertifikate ​

Ogma verwaltet lokales CA-Material für die HTTPS-Inspektion. Die Zertifikatseinstellungen umfassen CA-Download, Sicherung/Import, Neuerzeugung, benannte CAs und TLS-Diagnose.

Verwende Zertifikatsprofile, um die Arbeit zwischen Projekten oder Umgebungen zu trennen, wenn die Einrichtung dadurch leichter nachvollziehbar wird.

Proprietäre Software. Alle Rechte vorbehalten.