Premiers pas
Ogma est une boîte à outils de sécurité web pour ordinateur qui permet d'intercepter, d'inspecter, de rejouer, d'automatiser, d'analyser et de documenter le trafic des applications web.
Cette page vous accompagne de l'installation à une session de proxy opérationnelle. Pour réaliser un premier test complet, poursuivez avec Première capture.
Prérequis
- Un système d'exploitation pris en charge : Linux, Windows ou macOS.
- Un navigateur ou une application pouvant utiliser un proxy HTTP.
- Pour inspecter le trafic HTTPS, le certificat de l'autorité de certification (CA) locale d'Ogma doit être importé dans le profil du navigateur ou du système d'exploitation utilisé pour les tests.
Installer Ogma
Téléchargez la dernière version depuis GitHub :
https://github.com/ogmabox/ogma/releases
Les paquets disponibles dépendent de la version :
| Plateforme | Paquet | Remarques |
|---|---|---|
| Windows | Programme d'installation NSIS | Recommandé pour un usage courant. La signature du code pourra être ajoutée dans une prochaine version. |
| macOS | Application ou archive | La disponibilité dépend des fichiers publiés avec la version. |
| Linux | AppImage | Paquet portable prenant en charge les mises à jour depuis l'application. |
| Linux | .deb | Recommandé pour les systèmes de type Debian/Ubuntu. Les mises à jour s'installent en remplaçant le paquet. |
Démarrer une instance
- Ouvrez Ogma.
- Dans le lanceur, démarrez l'instance locale.
- Ouvrez l'espace de travail. Par défaut, Ogma utilise
127.0.0.1:8080pour l'écoute du proxy HTTP et127.0.0.1:8181pour l'API, sauf si l'instance est configurée autrement. - Créez ou sélectionnez un projet pour conserver vos données de test et les séparer de celles des autres projets.
Configurer la capture
Vous pouvez capturer le trafic de deux façons :
| Méthode | À utiliser lorsque |
|---|---|
| Navigateur Ogma | Vous souhaitez la configuration la plus simple. Le navigateur intégré passe déjà par le proxy Ogma. |
| Navigateur ou application externe | Vous avez besoin d'un profil de navigateur précis, d'un émulateur mobile, d'un outil en ligne de commande ou d'un client lourd. Configurez-le pour utiliser Ogma comme proxy HTTP. |
Pour le trafic HTTPS, téléchargez le certificat CA d'Ogma depuis les paramètres des certificats, puis importez-le dans le profil du navigateur ou du système d'exploitation utilisé avec Ogma.
Premier parcours de test
- Parcourez l'application cible.
- Vérifiez que de nouvelles lignes apparaissent dans Historique HTTP.
- Ouvrez Périmètres et définissez l'hôte cible ou l'expression HTTPQL.
- Envoyez une requête vers Rejeu pour la modifier et la renvoyer.
- Lancez l'analyse passive de Scanner sur le trafic capturé.
- Créez des constats dans Constats uniquement lorsque les éléments de preuve sont clairs.
- Exportez les constats ou le trafic sélectionné pour préparer votre rapport.
Remarques pratiques
- Les bases de données des projets, les exportations, les journaux, les données des plugins et les sauvegardes peuvent contenir des identifiants, des jetons et du trafic interne.
- Les paramètres des certificats permettent de télécharger, d'importer, de sauvegarder et de régénérer la CA.
- L'installation et la mise à jour des plugins, ainsi que les paquets de la place de marché, se gèrent depuis la vue Plugins.
Mises à jour
Ogma recherche les mises à jour sur GitHub Releases.
- Les versions distribuées sous forme de programme d'installation Windows ou d'AppImage Linux peuvent prendre en charge le téléchargement et le redémarrage depuis l'application.
- Les versions Linux
.debaffichent des notifications de mise à jour et un lien vers GitHub Releases. - Les versions de développement locales non empaquetées ne se mettent pas à jour automatiquement.
Besoin d'aide ?
- Ouvrir un ticket : https://github.com/ogmabox/ogma/issues/new/choose
- Rejoindre Discord : https://discord.gg/QNSadmjh6y