Rejeu
L’outil Rejeu (Replay) permet de modifier et de renvoyer n'importe quelle requête HTTP, et conserve chaque tentative pour comparer l'effet des modifications sur la réponse.


Créer une session
Une session de rejeu contient une requête et ses tentatives. Voici les méthodes courantes pour en créer une :
- Sélectionnez une requête dans Historique HTTP et choisissez Rejeu.
- Sélectionnez une ligne de résultat dans Automatisation et choisissez Envoyer vers le rejeu.
- Ouvrez Rejeu et créez une session vide pour coller ou saisir une requête brute.
- Utilisez Importer une définition d’API dans la barre d'outils Sessions pour générer des sessions à partir d'une définition d'API.
Chaque session est indépendante. Ouvrez plusieurs sessions pour travailler simultanément sur différentes requêtes.
Éditeur de requêtes
L'éditeur affiche la requête HTTP complète : méthode, URL, en-têtes et corps. Modifiez directement n'importe quel champ.
Choisissez le mode d'édition adapté au type de test effectué :
| Onglet | Éléments modifiables |
|---|---|
| Formaté | Texte HTTP avec coloration syntaxique et corps mis en forme lorsque cela est pris en charge. La mise en forme ne devient partie intégrante de la requête que si vous modifiez cette vue. |
| Brut | Texte HTTP/1.x modifiable tel qu'il est transmis sur le réseau, avec les échappements CR/LF visibles. Envoie les octets exacts au lieu de corriger une délimitation mal formée. |
| Hex | Modification octet par octet de la requête HTTP/1.x complète, y compris du contenu binaire. |
| Formulaire | Modification par champs lorsque le corps utilise un encodage de formulaire pris en charge. |
La barre d'outils comprend des contrôles pour la méthode, HTTP/TLS, la cible, les redirections, Content-Length, le délai d'expiration et la source des cookies. Paramètres d’URL permet d'ajouter, de désactiver ou de supprimer des paramètres de requête. Utilisez Charger le corps du message lorsqu'un corps capturé volumineux n'a pas encore été chargé dans l'éditeur.
Brut et Hex ignorent délibérément l'expansion des variables, le remplacement des cookies, les redirections et les règles Rechercher et remplacer afin de conserver les octets exacts lors des tests de requêtes mal formées. Ces modes utilisent des transports HTTP/1.x ; ils ne permettent pas de construire des trames HTTP/2 brutes. Utilisez l'éditeur structuré pour un rejeu normal et inspectez la tentative obtenue pour vérifier ce qui a été envoyé.
Envoyer et comparer des tentatives
Cliquez sur Envoyer pour envoyer la requête. La réponse apparaît dans le panneau de droite. Chaque envoi est enregistré comme tentative dans la liste Tentatives, sous l'éditeur.
Développez Tentatives si la liste est repliée. Sélectionner une tentative charge la requête et la réponse de cette tentative, et pas seulement la dernière réponse. Les contrôles des tentatives permettent de les ouvrir dans Automatisation, de supprimer une tentative individuelle, d'exporter en CSV et de masquer des tentatives dans la vue. Les masquer ne revient pas à les supprimer.
Utilisez Ouvrir cette réponse dans Comparer pour examiner les différences entre les réponses dans l'outil de comparaison. Modifiez un seul paramètre à la fois pour pouvoir attribuer la différence observée à cette modification.
Variables d'environnement
Utilisez {{env.VAR}} pour référencer des variables d'environnement, de collection ou de session. Définissez les valeurs de l'espace de travail/globales et du projet dans Environnement, puis utilisez les variables de collection ou de session pour les remplacer localement. Activez le traitement du corps comme modèle pour remplacer les références aux variables par leurs valeurs ; sinon, ses octets sont conservés.
Les variables sont utiles pour :
- Les jetons qui changent entre les sessions de test
- Les identifiants de comptes que vous remplacez pour tester le contrôle d'accès
- Les hôtes entre lesquels vous basculez, par exemple entre préproduction et production
Lors des envois structurés, la valeur la plus spécifique prévaut : session, collection, projet, puis globale. Les variables manquantes provoquent une erreur. Consultez Environnement pour les transformations et les valeurs dynamiques.
Cookies et redirections
Choisissez En-têtes de la requête pour conserver l'en-tête Cookie de la session, Cookies du projet pour utiliser les cookies correspondants du magasin de cookies du projet, ou Navigateur Ogma pour utiliser les cookies correspondants du navigateur intégré. Ces choix s'appliquent aux envois structurés ; Brut et Hex conservent les octets fournis.
Utilisez Modifier les cookies du projet pour gérer les cookies enregistrés. Lors du suivi des redirections, Ogma en suit au maximum 10 et retire les en-têtes Authorization et Cookie lorsque l'origine change. Vérifiez l'authentification après un changement d'origine au lieu de supposer que les informations d'authentification ont été transmises.
Collections
Les collections regroupent des sessions liées. Créez une collection pour organiser toutes les requêtes d'une fonctionnalité ou d'un scénario de test précis.
Les variables définies au niveau de la collection s'appliquent à toutes les sessions qu'elle contient ; vous définissez ainsi un jeton une seule fois plutôt que pour chaque session.
Renommez les sessions avec F2 ou leur menu contextuel. Déplacez-les avec Déplacer vers une collection ou par glisser-déposer, et réorganisez-les au sein d'une collection. Les collections peuvent contenir des sous-collections et être exportées ou importées au format JSON. Fermer les sessions précédentes et Fermer les sessions suivantes se rapportent à la liste verticale des sessions.
Importer des définitions d'API
- Cliquez sur Importer une définition d’API dans la barre d'outils Sessions.
- Sélectionnez un document OpenAPI 3.x autonome, une collection Postman v2.1, un résultat d'introspection GraphQL ou un document WSDL (10 Mo maximum).
- Pour l'introspection GraphQL, fournissez le point de terminaison HTTP(S) lorsque cela vous est demandé.
- Examinez la collection et les requêtes générées avant l'envoi : les URL cibles, les paramètres, les exemples de corps et les valeurs d'authentification peuvent nécessiter des modifications pour votre environnement.
L'import génère des requêtes modifiables ; il ne lance pas d'analyse. Les références à des schémas externes ne sont pas récupérées : regroupez donc les éléments référencés dans le document d'entrée. Les chemins importés apparaissent aussi dans Points d’accès avec une source de type spécification d'API, plutôt qu'une entrée Historique HTTP. La réflexion gRPC ne fait pas partie des formats d'import pris en charge.
Séquences
Utilisez le panneau Séquences pour sélectionner au moins deux sessions de rejeu existantes, nommer la séquence et organiser leur ordre d'exécution. Une séquence envoie de véritables requêtes : utilisez donc des requêtes de référence connues et vérifiez l'état obtenu plutôt que de considérer la fin de l'exécution comme une preuve de réussite. La création d'une séquence ne détecte pas automatiquement les dépendances d'authentification ou de jetons entre ses étapes.
Envoyer vers Automatisation
Pour exécuter des variantes d'une requête à grande échelle, sélectionnez Envoyer vers l’automatisation depuis la session. Ogma ouvre Automatisation avec la requête préchargée pour vous permettre de définir des listes de charges utiles et de lancer la campagne.
Rejeu WebSocket
Rejeu WebSocket est une vue distincte qui présente l'état de la connexion et une chronologie des messages envoyés et reçus. Dans Historique WebSocket, utilisez Envoyer au rejeu WebSocket, connectez-vous et envoyez les messages d'initialisation et d'authentification nécessaires au niveau applicatif avant de tester une trame modifiée. Consultez Rejeu WebSocket.
Assistance par IA
Utilisez Analyser avec l’IA sur la réponse pour demander une analyse de l'échange sélectionné. Examinez les tests et interprétations proposés ; l'explication de l'assistant ne constitue pas une preuve indépendante de vulnérabilité.