Projets et données
Ogma privilégie le fonctionnement local. Les données des projets, le trafic capturé, les constats, les exports, les sauvegardes, les paquets de plugins et les paramètres locaux résident sur le poste de travail qui exécute Ogma.
Instances
Une instance représente un processus Ogma de proxy et d'API en cours d'exécution.
Valeurs par défaut habituelles :
| Service d'écoute | Valeur par défaut |
|---|---|
| Proxy | 127.0.0.1:8080 |
| API | 127.0.0.1:8181 |
| Répertoire de données | ./ogma-data pour les exécutions locales en ligne de commande ou en développement ; répertoire de données de l'application propre à la plateforme pour les versions de bureau distribuées |
Utilisez le lanceur pour démarrer, arrêter, ouvrir, modifier ou supprimer les instances locales.
Projets
Les projets séparent les données de test. Utilisez un projet par client, application, phase d'audit ou cible de laboratoire.
Les données propres à un projet comprennent :
- L'historique HTTP.
- Les historiques WebSocket et SSE.
- Les constats.
- Les sessions Rejeu.
- Les sessions et exécutions Automatisation.
- Les workflows propres au projet et ses données d'exécution.
- Les configurations prédéfinies de périmètre.
- Les règles passives personnalisées.
- Les exports et les données importées.
- Les notes et les variables d'environnement du projet.
Partage dans l'espace de travail et changement de projet
Un espace de travail est le répertoire de données qui contient vos projets et les éléments partagés de l'autorité de certification. Les workflows sont partagés dans l'espace de travail par défaut : activez Propre au projet dans la configuration d'un workflow pour limiter sa définition au projet actuel. Les variables d'environnement globales s'appliquent également à tout l'espace de travail ; les variables du projet remplacent les variables globales de même nom. Les notes restent distinctes pour chaque projet.
Utilisez le sélecteur de projet pour passer à un autre projet. Le trafic capturé est automatiquement enregistré dans la base de données ; aucune sauvegarde n'est nécessaire pour le conserver lorsque vous changez de projet ou fermez Ogma. Une sauvegarde est un instantané manuel destiné à une restauration ou à un transfert ultérieur. Une session temporaire convient aux travaux dont les données n'ont pas à être conservées ; créez ou ouvrez un espace de travail persistant pour une mission dont vous devez conserver les données.
Sauvegardes et exports
Les sauvegardes servent à restaurer l'état d'un projet Ogma. Les exports servent à la rédaction de rapports, à l'examen des données ou à l'interopérabilité avec d'autres outils.
| Élément | Fonction | À considérer comme sensible |
|---|---|---|
| Sauvegarde de projet | Restaurer l'état local d'Ogma | Oui |
| Export HAR | Partager le trafic HTTP capturé | Oui |
| Rapport de constats | Rédaction de rapports et triage | Oui |
| Export HTTP brut | Reproduire ou auditer des requêtes | Oui |
| Exports CSV/JSON | Analyse externe | Oui |
Examinez les exports avant de les partager si vous devez retirer des cookies, des jetons bearer, des mots de passe, des noms d'hôtes internes ou des données personnelles.
Les sauvegardes de projets incluent les valeurs enregistrées des variables secrètes. Leur masquage dans l'interface ne les supprime pas de l'archive. Exportez séparément les workflows partagés dans l'espace de travail si vous devez les transférer avec un projet.
Imports
Ogma permet d'importer du trafic et des données d'audit depuis plusieurs sources, notamment des fichiers HAR, des exports Burp, des spécifications d'API et des imports de constats.
Utilisez les imports pour :
- Intégrer à un projet les preuves de tests antérieurs.
- Initialiser les cibles à partir d'une spécification d'API.
- Poursuivre une analyse depuis un autre proxy ou une autre source de capture.
- Harmoniser les constats avec le processus de rapport d'Ogma.
Organisation des projets
Organisation recommandée :
- Utilisez un projet dédié par audit.
- Donnez des noms explicites aux projets, aux exports et aux sauvegardes.
- Conservez les liens entre preuves, notes et constats au sein d'un même projet.
- Stockez les sauvegardes avec les documents de la mission ou du laboratoire auxquels elles se rapportent.
- Examinez les journaux des plugins avant de partager des diagnostics.
- Effacez les données du navigateur lorsque vous passez d'une cible à une autre sans rapport.
Certificats
Ogma gère les éléments de l'autorité de certification locale pour l'inspection HTTPS. Les paramètres de certificat comprennent le téléchargement, la sauvegarde et l'import de l'autorité de certification, sa régénération, les autorités de certification nommées et les diagnostics TLS.
Utilisez des profils de certificats pour séparer le travail entre projets ou environnements lorsque cela facilite la compréhension de la configuration.