सीधे सामग्री पर जाएँ

प्रॉक्सी कार्यप्रवाह ​

Ogma का प्रॉक्सी कार्यप्रवाह कैप्चर से शुरू होता है और दोबारा उपयोग किए जा सकने वाले साक्ष्य पर समाप्त होता है। मुख्य दृश्य इस आधार पर व्यवस्थित हैं कि पेनिट्रेशन टेस्टर ट्रैफ़िक पर कैसे काम करते हैं: खोज, निरीक्षण, परीक्षण, पुष्टि और रिपोर्ट।

कार्यक्षेत्र का लेआउट ​

खंडदृश्य
अवलोकनसाइटमैप, एंडपॉइंट, परीक्षण के दायरे, फ़िल्टर
प्रॉक्सीइंटरसेप्ट, HTTP इतिहास, WS / SSE इतिहास, मिलान और प्रतिस्थापन
परीक्षणरीप्ले, स्वचालन, कार्यप्रवाह, परिवेश
उपयोगी उपकरणस्कैनर, OAST, डिकोडर, तुलना करें, सीक्वेंसर, रेस कंडीशन / अनुरोध स्मगलिंग, नोट्स और टोकन उपकरण
विश्लेषणखोजें, निष्कर्ष, निर्यात
कार्यक्षेत्रफ़ाइलें, प्लगइन

HTTP इतिहास ​

HTTP इतिहास साक्ष्यों की मुख्य तालिका है। इसका उपयोग इन कामों के लिए करें:

  • अनुरोध और प्रतिक्रिया के हेडर तथा बॉडी की जाँच।
  • विधि, होस्ट, पथ, स्थिति, स्रोत, टैग, बॉडी की सामग्री और समय के आधार पर फ़िल्टर करना।
  • प्रारंभिक छँटाई और आकलन के लिए प्रविष्टियों को टैग या रंग देना।
  • अनुरोधों को रीप्ले, स्वचालन, स्कैनर, निष्कर्ष या बाहरी निर्यात में भेजना।
  • मूल कैप्चर सुरक्षित रखते हुए अनावश्यक स्थिर संसाधन छिपाना।

अनुशंसित कार्यप्रवाह:

  1. उपयोगकर्ता की गतिविधियों का एक प्रतिनिधि क्रम कैप्चर करें।
  2. सक्रिय परीक्षण दायरे तक फ़िल्टर करें।
  3. प्रमाणीकरण, स्थिति बदलने, अपलोड, प्रशासन और API से जुड़े अनुरोधों को टैग करें।
  4. अधिक उपयोगी अनुरोधों को रीप्ले में भेजें।
  5. पुष्टि की गई समस्याओं को जुड़े हुए साक्ष्य के साथ निष्कर्षों में जोड़ें।

इंटरसेप्ट ​

इंटरसेप्ट, मेल खाते ट्रैफ़िक को आगे भेजने से पहले रोकता है।

जब आपको इन कामों की आवश्यकता हो, तो इंटरसेप्ट का उपयोग करें:

  • लक्ष्य तक पहुँचने से पहले अनुरोध बदलना।
  • अवांछित अनुरोध छोड़ देना।
  • किसी सटीक स्थिति परिवर्तन पर एप्लिकेशन का व्यवहार देखना।
  • नियंत्रित ट्रैफ़िक से अनुरोध स्मगलिंग, रेस कंडीशन या प्राधिकरण की सीमाओं का परीक्षण करना।

कतार का आकार सीमित रखें। इंटरसेप्ट कतार भर जाने पर Ogma, क्लाइंट को अनिश्चित काल तक रोकने के बजाय नया ट्रैफ़िक आगे भेजकर कार्यप्रवाह की सुरक्षा करता है।

मिलान और प्रतिस्थापन ​

मिलान और प्रतिस्थापन प्रॉक्सी से गुजरने वाले ट्रैफ़िक को अपने-आप बदलता है।

सामान्य उपयोग:

  • परीक्षण हेडर जोड़ना।
  • Bearer टोकन या कुकी बदलना।
  • फ़ीचर फ़्लैग की स्थिति बाध्य करना।
  • अनावश्यक भिन्नता वाले हेडर सामान्यीकृत करना।
  • लॉगों को आपस में जोड़ने के लिए ट्रेसिंग हेडर डालना।

सीमित मिलान मानदंड उपयोग करें। व्यापक नियम असंबंधित ट्रैफ़िक को खराब कर सकते हैं और निष्कर्षों को दोहराना कठिन बना सकते हैं।

WebSocket और SSE ​

Ogma, WebSocket और सर्वर से भेजे गए इवेंट के ट्रैफ़िक को HTTP अनुरोध और प्रतिक्रिया की पंक्तियों से अलग ट्रैक करता है।

इन कामों के लिए WS / SSE इतिहास का उपयोग करें:

  • कनेक्शन के मेटाडेटा की जाँच।
  • संदेशों के पेलोड की समीक्षा।
  • स्ट्रीम की सामग्री में खोज।
  • दोबारा कनेक्ट करने या संदेशों के अलग-अलग रूपों का परीक्षण करने के लिए WebSocket प्रवाहों को WS रीप्ले में भेजना।

साइटमैप और एंडपॉइंट ​

इन अवलोकन दृश्यों का शुरुआत से और बार-बार उपयोग करें:

  • साइटमैप कैप्चर की गई होस्ट और पथ की संरचना दिखाता है।
  • एंडपॉइंट API पथों और JavaScript, प्रतिक्रियाओं तथा कैप्चर किए गए ट्रैफ़िक से खोजे गए मार्गों को सामने लाता है।

ये दृश्य सक्रिय परीक्षण शुरू करने से पहले ऐसे क्षेत्रों को पहचानने में मदद करते हैं जिनका परीक्षण नहीं हुआ है।

खोज और फ़िल्टर ​

Ogma, HTTPQL शैली में फ़िल्टर करने का समर्थन करता है। प्रारंभिक छँटाई और आकलन की दोहराई जा सकने वाली क्वेरी के लिए सहेजे गए फ़िल्टर उपयोग करें।

उदाहरण:

text
req.host:example.com AND resp.code:500
text
req.path.cont:"/admin" OR req.path.cont:"/api/"
text
resp.header["set-cookie"].exists

सिंटैक्स के लिए HTTPQL और StreamQL देखें।

निष्कर्ष ​

निष्कर्ष रिपोर्टिंग की परत हैं। एक अच्छे निष्कर्ष में ये बातें होनी चाहिए:

  • छोटा शीर्षक।
  • गंभीरता और विश्वास का स्तर।
  • प्रभावित होस्ट, पथ या फ़ीचर।
  • HTTP इतिहास, रीप्ले, स्वचालन या WebSocket ट्रैफ़िक से जुड़े साक्ष्य।
  • समस्या दोहराने के चरण।
  • प्रभाव और समाधान।

स्कैनर का आउटपुट शुरुआती बिंदु है। निष्कर्ष निर्यात करने से पहले अनुरोध और प्रतिक्रिया के स्पष्ट साक्ष्य जोड़ें।

मालिकाना सॉफ़्टवेयर। सभी अधिकार सुरक्षित हैं।