Aller au contenu

Premiers pas ​

Ogma est une boîte à outils de sécurité web pour ordinateur qui permet d'intercepter, d'inspecter, de rejouer, d'automatiser, d'analyser et de documenter le trafic des applications web.

Cette page vous accompagne de l'installation à une session de proxy opérationnelle. Pour réaliser un premier test complet, poursuivez avec Première capture.

Prérequis ​

  • Un système d'exploitation pris en charge : Linux, Windows ou macOS.
  • Un navigateur ou une application pouvant utiliser un proxy HTTP.
  • Pour inspecter le trafic HTTPS, le certificat de l'autorité de certification (CA) locale d'Ogma doit être importé dans le profil du navigateur ou du système d'exploitation utilisé pour les tests.

Installer Ogma ​

Téléchargez la dernière version depuis GitHub :

https://github.com/ogmabox/ogma/releases

Les paquets disponibles dépendent de la version :

PlateformePaquetRemarques
WindowsProgramme d'installation NSISRecommandé pour un usage courant. La signature du code pourra être ajoutée dans une prochaine version.
macOSApplication ou archiveLa disponibilité dépend des fichiers publiés avec la version.
LinuxAppImagePaquet portable prenant en charge les mises à jour depuis l'application.
Linux.debRecommandé pour les systèmes de type Debian/Ubuntu. Les mises à jour s'installent en remplaçant le paquet.

Démarrer une instance ​

  1. Ouvrez Ogma.
  2. Dans le lanceur, démarrez l'instance locale.
  3. Ouvrez l'espace de travail. Par défaut, Ogma utilise 127.0.0.1:8080 pour l'écoute du proxy HTTP et 127.0.0.1:8181 pour l'API, sauf si l'instance est configurée autrement.
  4. Créez ou sélectionnez un projet pour conserver vos données de test et les séparer de celles des autres projets.

Configurer la capture ​

Vous pouvez capturer le trafic de deux façons :

MéthodeÀ utiliser lorsque
Navigateur OgmaVous souhaitez la configuration la plus simple. Le navigateur intégré passe déjà par le proxy Ogma.
Navigateur ou application externeVous avez besoin d'un profil de navigateur précis, d'un émulateur mobile, d'un outil en ligne de commande ou d'un client lourd. Configurez-le pour utiliser Ogma comme proxy HTTP.

Pour le trafic HTTPS, téléchargez le certificat CA d'Ogma depuis les paramètres des certificats, puis importez-le dans le profil du navigateur ou du système d'exploitation utilisé avec Ogma.

Premier parcours de test ​

  1. Parcourez l'application cible.
  2. Vérifiez que de nouvelles lignes apparaissent dans Historique HTTP.
  3. Ouvrez Périmètres et définissez l'hôte cible ou l'expression HTTPQL.
  4. Envoyez une requête vers Rejeu pour la modifier et la renvoyer.
  5. Lancez l'analyse passive de Scanner sur le trafic capturé.
  6. Créez des constats dans Constats uniquement lorsque les éléments de preuve sont clairs.
  7. Exportez les constats ou le trafic sélectionné pour préparer votre rapport.

Remarques pratiques ​

  • Les bases de données des projets, les exportations, les journaux, les données des plugins et les sauvegardes peuvent contenir des identifiants, des jetons et du trafic interne.
  • Les paramètres des certificats permettent de télécharger, d'importer, de sauvegarder et de régénérer la CA.
  • L'installation et la mise à jour des plugins, ainsi que les paquets de la place de marché, se gèrent depuis la vue Plugins.

Mises à jour ​

Ogma recherche les mises à jour sur GitHub Releases.

  • Les versions distribuées sous forme de programme d'installation Windows ou d'AppImage Linux peuvent prendre en charge le téléchargement et le redémarrage depuis l'application.
  • Les versions Linux .deb affichent des notifications de mise à jour et un lien vers GitHub Releases.
  • Les versions de développement locales non empaquetées ne se mettent pas à jour automatiquement.

Besoin d'aide ? ​

Logiciel propriétaire. Tous droits réservés.