Primeros pasos
Ogma es un conjunto de herramientas de seguridad web de escritorio para interceptar, inspeccionar, reenviar, automatizar, escanear y documentar el tráfico de aplicaciones web.
Esta página te guía desde una instalación nueva hasta una sesión de proxy operativa. Para completar un primer flujo de pruebas, continúa con Primera captura.
Requisitos
- Una plataforma de escritorio compatible: Linux, Windows o macOS.
- Un navegador o aplicación que pueda usar un proxy HTTP.
- Para inspeccionar HTTPS, el certificado de la CA local de Ogma importado en el perfil del navegador o del sistema operativo utilizado para las pruebas.
Instala Ogma
Descarga la última versión desde GitHub:
https://github.com/ogmabox/ogma/releases
Los paquetes disponibles dependen de la versión:
| Plataforma | Paquete | Notas |
|---|---|---|
| Windows | Instalador NSIS | Recomendado para usuarios habituales. Es posible que se añada firma de código en una versión futura. |
| macOS | Paquete de aplicación o archivo comprimido | La disponibilidad depende de los artefactos de la versión. |
| Linux | AppImage | Paquete portátil con soporte de actualización desde la aplicación. |
| Linux | .deb | Recomendado para sistemas de tipo Debian/Ubuntu. Las actualizaciones se instalan sustituyendo el paquete. |
Inicia una instancia
- Abre Ogma.
- En el lanzador, inicia la instancia local.
- Abre el espacio de trabajo. Ogma utiliza por defecto el punto de escucha del proxy HTTP
127.0.0.1:8080y la API127.0.0.1:8181, salvo que la instancia tenga otra configuración. - Crea o selecciona un proyecto si quieres datos de pruebas persistentes y separados.
Configura la captura
Puedes capturar tráfico de dos maneras:
| Método | Cuándo usarlo |
|---|---|
| Navegador Ogma | Cuando quieras la configuración más sencilla. El navegador integrado ya pasa por el proxy de Ogma. |
| Navegador o aplicación externos | Cuando necesites un perfil de navegador concreto, un emulador móvil, una herramienta CLI o un cliente pesado. Configúralo para usar Ogma como proxy HTTP. |
Para el tráfico HTTPS, descarga el certificado de la CA de Ogma desde los ajustes de certificados e impórtalo en el perfil del navegador o del sistema operativo que uses con Ogma.
Primer flujo de trabajo
- Navega por la aplicación objetivo.
- Confirma que aparecen nuevas filas en Historial HTTP.
- Abre Alcances y define el host objetivo o la expresión HTTPQL.
- Envía una solicitud a Reenvío para modificarla y reenviarla.
- Ejecuta el análisis pasivo de Escáner sobre el tráfico capturado.
- Crea Hallazgos únicamente cuando las evidencias sean claras.
- Exporta los hallazgos o el tráfico seleccionado al elaborar el informe.
Notas operativas
- Las bases de datos de proyectos, exportaciones, registros, datos de plugins y copias de seguridad pueden contener credenciales, tokens y tráfico interno.
- Los ajustes de certificados incluyen descarga, importación, copia de seguridad y regeneración de la CA.
- Las instalaciones y actualizaciones de plugins y los paquetes del marketplace se gestionan desde la vista Plugins.
Actualizaciones
Ogma consulta GitHub Releases para comprobar si hay actualizaciones.
- Las compilaciones con instalador de Windows y AppImage de Linux pueden admitir la descarga y el reinicio desde la aplicación.
- Las compilaciones
.debde Linux muestran avisos de actualización y enlaces a GitHub Releases. - Las compilaciones locales de desarrollo sin empaquetar no se actualizan automáticamente.
¿Necesitas ayuda?
- Abre una incidencia: https://github.com/ogmabox/ogma/issues/new/choose
- Únete a Discord: https://discord.gg/QNSadmjh6y