Aller au contenu

Première capture ​

Ce guide vous accompagne jusqu'à votre première capture de trafic réussie dans Ogma.

1. Démarrer Ogma ​

  1. Ouvrez Ogma.
  2. Démarrez l'instance locale depuis le lanceur.
  3. Ouvrez l'espace de travail.
  4. Vérifiez que l'indicateur de santé de l'instance signale un fonctionnement normal.

Le proxy local écoute par défaut sur 127.0.0.1:8080. L'API écoute par défaut sur 127.0.0.1:8181.

2. Choisir une méthode de capture ​

Navigateur Ogma ​

Utilisez le navigateur Ogma pour capturer du trafic le plus rapidement possible.

  1. Cliquez sur Ouvrir le navigateur Ogma.
  2. Saisissez l'URL cible.
  3. Parcourez l'application normalement.
  4. Revenez dans Historique HTTP et vérifiez que des requêtes apparaissent.

Utilisez un profil de navigateur dédié pour isoler les paramètres de proxy, de certificat et de session de vos autres activités.

Navigateur ou outil externe ​

Utilisez un navigateur externe, un émulateur mobile, un client en ligne de commande ou un client lourd lorsque la cible nécessite un environnement d'exécution particulier.

Configurez le proxy de l'application :

ParamètreValeur
Hôte du proxy HTTP127.0.0.1
Port du proxy HTTP8080 ou le port d'écoute de l'instance
Proxy HTTPSMême hôte et même port

Pour Firefox ou Chromium, un profil dédié isole l'autorité de certification d'Ogma et ses paramètres de proxy des autres profils du navigateur.

3. Activer l'inspection HTTPS ​

  1. Ouvrez Paramètres > Certificat.
  2. Téléchargez le certificat de l'autorité de certification d'Ogma.
  3. Importez-le dans le magasin de confiance du navigateur de test ou du système d'exploitation.
  4. Redémarrez le navigateur si nécessaire.
  5. Parcourez une cible HTTPS et vérifiez que le trafic déchiffré apparaît dans Historique HTTP.

Vous pourrez ensuite gérer, remplacer ou régénérer le certificat de l'autorité de certification depuis Paramètres > Certificat.

4. Définir le périmètre ​

Le périmètre permet de concentrer les données du proxy sur la cible et facilite la gestion des filtres, des analyses du scanner, des recherches, de l'automatisation et des exports.

  1. Ouvrez Périmètres.
  2. Créez une configuration prédéfinie pour l'hôte cible, le domaine ou une expression HTTPQL.
  3. Activez cette configuration.
  4. Utilisez les filtres tenant compte du périmètre dans Historique HTTP, Recherche, Scanner, Automatisation (Automate) et les workflows MCP.

Exemple d'expression HTTPQL :

text
req.host:example.com OR req.host:api.example.com

5. Examiner le trafic capturé ​

Utilisez ces vues pour un premier examen :

VueFonction
Historique HTTPTableau principal des requêtes et réponses. Ajoutez des étiquettes et des couleurs, filtrez, examinez les corps et envoyez le trafic vers d'autres outils.
Arborescence du siteVue d'ensemble de la surface web capturée, organisée par hôte et chemin.
Points d’accèsPoints de terminaison d'API extraits et points de terminaison découverts dans le JavaScript.
Historique WS / SSEConnexions et messages WebSocket, ainsi que flux d'événements envoyés par le serveur.
RechercheRecherche dans les historiques avec des filtres HTTPQL.

6. Poursuivre les tests ​

Une fois la capture opérationnelle :

  • Envoyez une requête intéressante vers Rejeu (Replay).
  • Effectuez des vérifications passives dans Analyse de sécurité.
  • Consignez les preuves confirmées dans Constats.
  • Exportez les preuves sélectionnées depuis Exports.

Diagnostic rapide ​

SymptômeVérification
Aucun trafic n'apparaîtVérifiez que le proxy du navigateur ou de l'application pointe vers le port d'écoute de l'instance Ogma en cours d'exécution.
Les sites HTTPS ne fonctionnent pasVérifiez que l'autorité de certification d'Ogma est approuvée dans le bon profil de navigateur ou magasin de confiance du système d'exploitation.
Seul du trafic sans rapport apparaîtActivez le périmètre et utilisez les filtres correspondants.
Les requêtes contournent OgmaVérifiez les paramètres de proxy du système, le DNS sur HTTPS du navigateur, le routage fractionné du VPN et les paramètres de proxy propres à l'application.

Logiciel propriétaire. Tous droits réservés.