प्रॉक्सी कार्यप्रवाह
Ogma का प्रॉक्सी कार्यप्रवाह कैप्चर से शुरू होता है और दोबारा उपयोग किए जा सकने वाले साक्ष्य पर समाप्त होता है। मुख्य दृश्य इस आधार पर व्यवस्थित हैं कि पेनिट्रेशन टेस्टर ट्रैफ़िक पर कैसे काम करते हैं: खोज, निरीक्षण, परीक्षण, पुष्टि और रिपोर्ट।
कार्यक्षेत्र का लेआउट
| खंड | दृश्य |
|---|---|
| अवलोकन | साइटमैप, एंडपॉइंट, परीक्षण के दायरे, फ़िल्टर |
| प्रॉक्सी | इंटरसेप्ट, HTTP इतिहास, WS / SSE इतिहास, मिलान और प्रतिस्थापन |
| परीक्षण | रीप्ले, स्वचालन, कार्यप्रवाह, परिवेश |
| उपयोगी उपकरण | स्कैनर, OAST, डिकोडर, तुलना करें, सीक्वेंसर, रेस कंडीशन / अनुरोध स्मगलिंग, नोट्स और टोकन उपकरण |
| विश्लेषण | खोजें, निष्कर्ष, निर्यात |
| कार्यक्षेत्र | फ़ाइलें, प्लगइन |
HTTP इतिहास
HTTP इतिहास साक्ष्यों की मुख्य तालिका है। इसका उपयोग इन कामों के लिए करें:
- अनुरोध और प्रतिक्रिया के हेडर तथा बॉडी की जाँच।
- विधि, होस्ट, पथ, स्थिति, स्रोत, टैग, बॉडी की सामग्री और समय के आधार पर फ़िल्टर करना।
- प्रारंभिक छँटाई और आकलन के लिए प्रविष्टियों को टैग या रंग देना।
- अनुरोधों को रीप्ले, स्वचालन, स्कैनर, निष्कर्ष या बाहरी निर्यात में भेजना।
- मूल कैप्चर सुरक्षित रखते हुए अनावश्यक स्थिर संसाधन छिपाना।
अनुशंसित कार्यप्रवाह:
- उपयोगकर्ता की गतिविधियों का एक प्रतिनिधि क्रम कैप्चर करें।
- सक्रिय परीक्षण दायरे तक फ़िल्टर करें।
- प्रमाणीकरण, स्थिति बदलने, अपलोड, प्रशासन और API से जुड़े अनुरोधों को टैग करें।
- अधिक उपयोगी अनुरोधों को रीप्ले में भेजें।
- पुष्टि की गई समस्याओं को जुड़े हुए साक्ष्य के साथ निष्कर्षों में जोड़ें।
इंटरसेप्ट
इंटरसेप्ट, मेल खाते ट्रैफ़िक को आगे भेजने से पहले रोकता है।
जब आपको इन कामों की आवश्यकता हो, तो इंटरसेप्ट का उपयोग करें:
- लक्ष्य तक पहुँचने से पहले अनुरोध बदलना।
- अवांछित अनुरोध छोड़ देना।
- किसी सटीक स्थिति परिवर्तन पर एप्लिकेशन का व्यवहार देखना।
- नियंत्रित ट्रैफ़िक से अनुरोध स्मगलिंग, रेस कंडीशन या प्राधिकरण की सीमाओं का परीक्षण करना।
कतार का आकार सीमित रखें। इंटरसेप्ट कतार भर जाने पर Ogma, क्लाइंट को अनिश्चित काल तक रोकने के बजाय नया ट्रैफ़िक आगे भेजकर कार्यप्रवाह की सुरक्षा करता है।
मिलान और प्रतिस्थापन
मिलान और प्रतिस्थापन प्रॉक्सी से गुजरने वाले ट्रैफ़िक को अपने-आप बदलता है।
सामान्य उपयोग:
- परीक्षण हेडर जोड़ना।
- Bearer टोकन या कुकी बदलना।
- फ़ीचर फ़्लैग की स्थिति बाध्य करना।
- अनावश्यक भिन्नता वाले हेडर सामान्यीकृत करना।
- लॉगों को आपस में जोड़ने के लिए ट्रेसिंग हेडर डालना।
सीमित मिलान मानदंड उपयोग करें। व्यापक नियम असंबंधित ट्रैफ़िक को खराब कर सकते हैं और निष्कर्षों को दोहराना कठिन बना सकते हैं।
WebSocket और SSE
Ogma, WebSocket और सर्वर से भेजे गए इवेंट के ट्रैफ़िक को HTTP अनुरोध और प्रतिक्रिया की पंक्तियों से अलग ट्रैक करता है।
इन कामों के लिए WS / SSE इतिहास का उपयोग करें:
- कनेक्शन के मेटाडेटा की जाँच।
- संदेशों के पेलोड की समीक्षा।
- स्ट्रीम की सामग्री में खोज।
- दोबारा कनेक्ट करने या संदेशों के अलग-अलग रूपों का परीक्षण करने के लिए WebSocket प्रवाहों को WS रीप्ले में भेजना।
साइटमैप और एंडपॉइंट
इन अवलोकन दृश्यों का शुरुआत से और बार-बार उपयोग करें:
- साइटमैप कैप्चर की गई होस्ट और पथ की संरचना दिखाता है।
- एंडपॉइंट API पथों और JavaScript, प्रतिक्रियाओं तथा कैप्चर किए गए ट्रैफ़िक से खोजे गए मार्गों को सामने लाता है।
ये दृश्य सक्रिय परीक्षण शुरू करने से पहले ऐसे क्षेत्रों को पहचानने में मदद करते हैं जिनका परीक्षण नहीं हुआ है।
खोज और फ़िल्टर
Ogma, HTTPQL शैली में फ़िल्टर करने का समर्थन करता है। प्रारंभिक छँटाई और आकलन की दोहराई जा सकने वाली क्वेरी के लिए सहेजे गए फ़िल्टर उपयोग करें।
उदाहरण:
text
req.host:example.com AND resp.code:500text
req.path.cont:"/admin" OR req.path.cont:"/api/"text
resp.header["set-cookie"].existsसिंटैक्स के लिए HTTPQL और StreamQL देखें।
निष्कर्ष
निष्कर्ष रिपोर्टिंग की परत हैं। एक अच्छे निष्कर्ष में ये बातें होनी चाहिए:
- छोटा शीर्षक।
- गंभीरता और विश्वास का स्तर।
- प्रभावित होस्ट, पथ या फ़ीचर।
- HTTP इतिहास, रीप्ले, स्वचालन या WebSocket ट्रैफ़िक से जुड़े साक्ष्य।
- समस्या दोहराने के चरण।
- प्रभाव और समाधान।
स्कैनर का आउटपुट शुरुआती बिंदु है। निष्कर्ष निर्यात करने से पहले अनुरोध और प्रतिक्रिया के स्पष्ट साक्ष्य जोड़ें।