Processus de travail avec le proxy
Le processus de travail avec le proxy Ogma commence par la capture et aboutit à des preuves réutilisables. Les vues principales sont organisées selon la démarche des auditeurs de sécurité face au trafic : découvrir, examiner, tester, confirmer et rapporter.
Organisation de l'espace de travail
| Section | Vues |
|---|---|
| Vue d’ensemble | Arborescence du site, Points d’accès, Périmètres, Filtres |
| Proxy | Interception, Historique HTTP, Historique WS / SSE, Rechercher et remplacer |
| Tests | Rejeu (Replay), Automatisation (Automate), Workflows, Environnement |
| Utilitaires | Scanner, OAST, Décodeur, Comparer, Séquenceur, Race / Smuggling, notes et outils d'analyse des jetons |
| Analyse | Recherche, Constats, Exports |
| Espace de travail | Fichiers, Plugins |
Historique HTTP
Historique HTTP est le tableau principal des preuves. Utilisez-le pour :
- Examiner les en-têtes et les corps des requêtes et réponses.
- Filtrer par méthode, hôte, chemin, statut, source, étiquettes, contenu du corps et temps de réponse.
- Ajouter des étiquettes ou des couleurs aux entrées pour le triage.
- Envoyer les requêtes vers Rejeu, Automatisation, Scanner, Constats ou des exports externes.
- Masquer les ressources statiques bruyantes tout en conservant la capture sous-jacente.
Processus recommandé :
- Capturez un parcours utilisateur représentatif.
- Filtrez selon le périmètre actif.
- Étiquetez les requêtes d'authentification, de modification d'état, de téléversement, d'administration et d'API.
- Envoyez les requêtes à forte valeur d'analyse vers Rejeu.
- Consignez les problèmes confirmés dans Constats avec des preuves liées.
Interception
Interception suspend le trafic correspondant aux critères avant sa transmission.
Utilisez Interception pour :
- Modifier les requêtes avant qu'elles n'atteignent la cible.
- Abandonner les requêtes indésirables.
- Observer le comportement de l'application lors d'une transition d'état précise.
- Tester la contrebande de requêtes, les conditions de concurrence ou les frontières d'autorisation avec un trafic maîtrisé.
Gardez une file d'attente de taille limitée. Si la file d'interception est pleine, Ogma préserve le fonctionnement en transmettant le nouveau trafic plutôt qu'en bloquant indéfiniment le client.
Rechercher et remplacer
Rechercher et remplacer modifie automatiquement le trafic qui traverse le proxy.
Usages courants :
- Ajouter des en-têtes de test.
- Remplacer des jetons bearer ou des cookies.
- Forcer des indicateurs de fonctionnalité.
- Normaliser les en-têtes bruyants.
- Injecter des en-têtes de traçage pour corréler les journaux.
Utilisez des critères de correspondance précis. Des règles trop larges peuvent corrompre du trafic sans rapport et rendre les constats plus difficiles à reproduire.
WebSocket et SSE
Ogma suit le trafic WebSocket et les événements envoyés par le serveur séparément des lignes de requêtes et réponses HTTP.
Utilisez Historique WS / SSE pour :
- Examiner les métadonnées de connexion.
- Examiner les charges utiles des messages.
- Rechercher dans le contenu des flux.
- Envoyer les flux WebSocket vers Rejeu WebSocket pour vous reconnecter ou tester des variantes de messages.
Arborescence du site et Points d’accès
Utilisez ces vues d'ensemble dès le début et régulièrement :
- Arborescence du site montre la structure des hôtes et des chemins capturés.
- Points d’accès présente les chemins d'API et les routes découverts dans le JavaScript, les réponses et le trafic capturé.
Ces vues permettent d'identifier les zones non testées avant de passer aux tests actifs.
Recherche et filtres
Ogma prend en charge le filtrage de type HTTPQL. Utilisez des filtres enregistrés pour vos recherches de triage récurrentes.
Exemples :
text
req.host:example.com AND resp.code:500text
req.path.cont:"/admin" OR req.path.cont:"/api/"text
resp.header["set-cookie"].existsVoir HTTPQL et StreamQL pour la syntaxe.
Constats
Constats constitue la couche de restitution. Un bon constat doit inclure :
- Un titre court.
- La gravité et le niveau de confiance.
- L'hôte, le chemin ou la fonctionnalité affectés.
- Des preuves liées issues de l'historique HTTP, de Rejeu, d'Automatisation ou du trafic WebSocket.
- Les étapes de reproduction.
- L'impact et les mesures de correction.
Les résultats du scanner sont un point de départ. Liez des preuves claires de requêtes et de réponses avant d'exporter les constats.