Ir al contenido

Primeros pasos ​

Ogma es un conjunto de herramientas de seguridad web de escritorio para interceptar, inspeccionar, reenviar, automatizar, escanear y documentar el tráfico de aplicaciones web.

Esta página te guía desde una instalación nueva hasta una sesión de proxy operativa. Para completar un primer flujo de pruebas, continúa con Primera captura.

Requisitos ​

  • Una plataforma de escritorio compatible: Linux, Windows o macOS.
  • Un navegador o aplicación que pueda usar un proxy HTTP.
  • Para inspeccionar HTTPS, el certificado de la CA local de Ogma importado en el perfil del navegador o del sistema operativo utilizado para las pruebas.

Instala Ogma ​

Descarga la última versión desde GitHub:

https://github.com/ogmabox/ogma/releases

Los paquetes disponibles dependen de la versión:

PlataformaPaqueteNotas
WindowsInstalador NSISRecomendado para usuarios habituales. Es posible que se añada firma de código en una versión futura.
macOSPaquete de aplicación o archivo comprimidoLa disponibilidad depende de los artefactos de la versión.
LinuxAppImagePaquete portátil con soporte de actualización desde la aplicación.
Linux.debRecomendado para sistemas de tipo Debian/Ubuntu. Las actualizaciones se instalan sustituyendo el paquete.

Inicia una instancia ​

  1. Abre Ogma.
  2. En el lanzador, inicia la instancia local.
  3. Abre el espacio de trabajo. Ogma utiliza por defecto el punto de escucha del proxy HTTP 127.0.0.1:8080 y la API 127.0.0.1:8181, salvo que la instancia tenga otra configuración.
  4. Crea o selecciona un proyecto si quieres datos de pruebas persistentes y separados.

Configura la captura ​

Puedes capturar tráfico de dos maneras:

MétodoCuándo usarlo
Navegador OgmaCuando quieras la configuración más sencilla. El navegador integrado ya pasa por el proxy de Ogma.
Navegador o aplicación externosCuando necesites un perfil de navegador concreto, un emulador móvil, una herramienta CLI o un cliente pesado. Configúralo para usar Ogma como proxy HTTP.

Para el tráfico HTTPS, descarga el certificado de la CA de Ogma desde los ajustes de certificados e impórtalo en el perfil del navegador o del sistema operativo que uses con Ogma.

Primer flujo de trabajo ​

  1. Navega por la aplicación objetivo.
  2. Confirma que aparecen nuevas filas en Historial HTTP.
  3. Abre Alcances y define el host objetivo o la expresión HTTPQL.
  4. Envía una solicitud a Reenvío para modificarla y reenviarla.
  5. Ejecuta el análisis pasivo de Escáner sobre el tráfico capturado.
  6. Crea Hallazgos únicamente cuando las evidencias sean claras.
  7. Exporta los hallazgos o el tráfico seleccionado al elaborar el informe.

Notas operativas ​

  • Las bases de datos de proyectos, exportaciones, registros, datos de plugins y copias de seguridad pueden contener credenciales, tokens y tráfico interno.
  • Los ajustes de certificados incluyen descarga, importación, copia de seguridad y regeneración de la CA.
  • Las instalaciones y actualizaciones de plugins y los paquetes del marketplace se gestionan desde la vista Plugins.

Actualizaciones ​

Ogma consulta GitHub Releases para comprobar si hay actualizaciones.

  • Las compilaciones con instalador de Windows y AppImage de Linux pueden admitir la descarga y el reinicio desde la aplicación.
  • Las compilaciones .deb de Linux muestran avisos de actualización y enlaces a GitHub Releases.
  • Las compilaciones locales de desarrollo sin empaquetar no se actualizan automáticamente.

¿Necesitas ayuda? ​

Software propietario. Todos los derechos reservados.