צעדים ראשונים
Ogma היא ערכת כלים לשולחן העבודה לאבטחת ווב, המשמשת ליירוט, לבדיקה, לשליחה חוזרת, לאוטומציה, לסריקה ולתיעוד של תעבורת יישומי ווב.
דף זה מוביל מהתקנה חדשה להפעלת פרוקסי תקינה. למסלול בדיקה ראשוני מלא, אפשר להמשיך אל לכידה ראשונה.
דרישות
- מערכת הפעלה נתמכת לשולחן העבודה: Linux, Windows או macOS.
- דפדפן או יישום שיכולים להשתמש בפרוקסי HTTP.
- לבדיקת HTTPS, יש לייבא את אישור רשות האישורים המקומית של Ogma לפרופיל הדפדפן או מערכת ההפעלה המשמשים לבדיקה.
התקנת Ogma
אפשר להוריד את הגרסה האחרונה מ-GitHub:
https://github.com/ogmabox/ogma/releases
החבילות הזמינות תלויות בגרסה:
| פלטפורמה | חבילה | הערות |
|---|---|---|
| Windows | מתקין NSIS | מומלץ למשתמשים רגילים. ייתכן שחתימת קוד תתווסף בגרסה עתידית. |
| macOS | חבילת יישום או ארכיון | הזמינות תלויה בקבצים המצורפים לגרסה. |
| Linux | AppImage | חבילה ניידת עם תמיכה בעדכון מתוך היישום. |
| Linux | .deb | מומלץ למערכות ממשפחת Debian/Ubuntu. עדכונים מותקנים באמצעות החלפת החבילה. |
הפעלת מופע
- פותחים את Ogma.
- במסך ההפעלה, מפעילים את המופע המקומי.
- פותחים את סביבת העבודה. כברירת מחדל, הפרוקסי של Ogma מאזין בכתובת
127.0.0.1:8080וה-API זמין בכתובת127.0.0.1:8181, אלא אם המופע הוגדר אחרת. - יוצרים או בוחרים פרויקט אם רוצים שנתוני הבדיקה יישמרו ויהיו מופרדים מנתוני בדיקות אחרות.
הגדרת לכידה
אפשר ללכוד תעבורה בשתי דרכים:
| שיטה | מתי משתמשים בה |
|---|---|
| דפדפן Ogma | כשרוצים את ההגדרה הפשוטה ביותר. הדפדפן המובנה כבר מוגדר לעבוד דרך הפרוקסי של Ogma. |
| דפדפן או יישום חיצוניים | כשנדרש פרופיל דפדפן מסוים, אמולטור למכשיר נייד, כלי שורת פקודה או יישום לקוח שמבצע עיבוד נרחב מקומית (thick client). מגדירים אותו להשתמש ב-Ogma כפרוקסי HTTP. |
לתעבורת HTTPS, מורידים את אישור רשות האישורים של Ogma מהגדרות האישורים ומייבאים אותו לפרופיל הדפדפן או מערכת ההפעלה שבהם משתמשים עם Ogma.
תהליך העבודה הראשון
- גולשים ביישום היעד.
- מוודאים שמופיעות שורות חדשות בהיסטוריית HTTP.
- פותחים את תחומי בדיקה ומגדירים את מארח היעד או ביטוי HTTPQL.
- שולחים בקשה אל שליחה חוזרת כדי לשנות אותה ולשלוח אותה מחדש.
- מריצים ניתוח פסיבי של הסורק על התעבורה שנלכדה.
- יוצרים ממצאים רק כשהראיות ברורות.
- מייצאים ממצאים או תעבורה נבחרת בעת הפקת דוח.
הערות תפעוליות
- מסדי נתונים של פרויקטים, קובצי ייצוא, יומנים, נתוני תוספים וגיבויים עשויים להכיל פרטי הזדהות, אסימונים ותעבורה פנימית.
- הגדרות האישורים כוללות הורדה, ייבוא, גיבוי ויצירה מחדש של רשות האישורים.
- התקנות ועדכונים של תוספים וחבילות מחנות התוספים מנוהלים מתצוגת תוספים.
עדכונים
Ogma בודקת את GitHub Releases כדי לאתר עדכונים.
- גרסאות מתקין Windows ו-Linux AppImage עשויות לתמוך בהורדה ובהפעלה מחדש מתוך היישום.
- גרסאות Linux
.debמציגות התראות עדכון וקישור ל-GitHub Releases. - גרסאות פיתוח מקומיות שאינן ארוזות אינן מתעדכנות אוטומטית.
דרושה עזרה?
- פתיחת דיווח על בעיה: https://github.com/ogmabox/ogma/issues/new/choose
- הצטרפות ל-Discord: https://discord.gg/QNSadmjh6y