Langsung ke konten

Alur Kerja Proksi ​

Alur kerja proksi Ogma dimulai dengan perekaman dan berakhir dengan bukti yang dapat digunakan kembali. Tampilan utama disusun mengikuti cara penguji penetrasi menelusuri lalu lintas: menemukan, memeriksa, menguji, mengonfirmasi, dan melaporkan.

Tata Letak Ruang Kerja ​

BagianTampilan
RingkasanPeta Situs, Endpoint, Cakupan Pengujian, Filter
ProksiIntersepsi, Riwayat HTTP, Riwayat WS / SSE, Cocokkan & Ganti
PengujianKirim Ulang, Otomatisasi, Alur Kerja, Lingkungan
UtilitasPemindai, OAST, Dekoder, Bandingkan, Pengurut Permintaan, Kondisi Balapan / Penyelundupan HTTP, catatan, dan alat token
AnalisisCari, Temuan, Ekspor
Ruang KerjaFile, Plugin

Riwayat HTTP ​

Riwayat HTTP adalah tabel bukti utama. Gunakan untuk:

  • Memeriksa header dan isi permintaan serta respons.
  • Memfilter berdasarkan metode, host, path, status, sumber, tag, konten isi, dan waktu.
  • Memberi tag atau warna entri untuk triase.
  • Mengirim permintaan ke Kirim Ulang, Otomatisasi, Pemindai, Temuan, atau ekspor eksternal.
  • Menyembunyikan aset statis yang mengganggu sambil mempertahankan rekaman dasarnya.

Alur kerja yang direkomendasikan:

  1. Rekam alur pengguna yang representatif.
  2. Filter berdasarkan cakupan aktif.
  3. Beri tag permintaan autentikasi, perubahan status, unggahan, admin, dan API.
  4. Kirim permintaan bernilai tinggi ke Kirim Ulang.
  5. Jadikan masalah terkonfirmasi sebagai Temuan dengan bukti tertaut.

Intersepsi ​

Intersepsi menjeda lalu lintas yang cocok sebelum diteruskan.

Gunakan Intersepsi ketika Anda perlu:

  • Memodifikasi permintaan sebelum mencapai target.
  • Membuang permintaan yang tidak diinginkan.
  • Mengamati perilaku aplikasi pada transisi status yang tepat.
  • Menguji penyelundupan permintaan, kondisi balapan, atau batas otorisasi dengan lalu lintas terkendali.

Jaga ukuran antrean tetap terkendali. Jika antrean intersepsi penuh, Ogma melindungi alur kerja dengan meneruskan lalu lintas baru, alih-alih memblokir klien tanpa batas waktu.

Cocokkan & Ganti ​

Cocokkan & Ganti mengubah lalu lintas yang melewati proksi secara otomatis.

Penggunaan umum:

  • Menambahkan header pengujian.
  • Mengganti token bearer atau cookie.
  • Memaksakan nilai feature flag.
  • Menormalkan header yang mengganggu.
  • Menyisipkan header pelacakan untuk korelasi log.

Gunakan kriteria pencocokan yang spesifik. Aturan yang terlalu luas dapat merusak lalu lintas yang tidak terkait dan mempersulit reproduksi temuan.

WebSocket dan SSE ​

Ogma melacak lalu lintas WebSocket dan server-sent event secara terpisah dari baris permintaan/respons HTTP.

Gunakan Riwayat WS / SSE untuk:

  • Memeriksa metadata koneksi.
  • Meninjau payload pesan.
  • Mencari konten stream.
  • Mengirim alur WebSocket ke Kirim Ulang WS ketika Anda perlu menghubungkan kembali atau menguji varian pesan.

Peta Situs dan Endpoint ​

Gunakan tampilan ringkasan ini sejak awal dan secara berkala:

  • Peta Situs menampilkan struktur host/path yang direkam.
  • Endpoint menampilkan path API dan rute yang ditemukan dari JavaScript, respons, dan lalu lintas yang direkam.

Tampilan ini membantu mengidentifikasi area yang belum diuji sebelum Anda beralih ke pengujian aktif.

Cari dan Filter ​

Ogma mendukung pemfilteran bergaya HTTPQL. Gunakan filter tersimpan untuk kueri triase yang dapat diulang.

Contoh:

text
req.host:example.com AND resp.code:500
text
req.path.cont:"/admin" OR req.path.cont:"/api/"
text
resp.header["set-cookie"].exists

Lihat HTTPQL dan StreamQL untuk sintaks.

Temuan ​

Temuan adalah lapisan pelaporan. Temuan yang baik harus mencakup:

  • Judul singkat.
  • Tingkat keparahan dan keyakinan.
  • Host, path, atau fitur yang terdampak.
  • Bukti tertaut dari riwayat HTTP, Kirim Ulang, Otomatisasi, atau lalu lintas WebSocket.
  • Langkah reproduksi.
  • Dampak dan remediasi.

Hasil pemindai adalah titik awal. Tautkan bukti permintaan dan respons yang jelas sebelum mengekspor temuan.

Perangkat lunak proprietari. Seluruh hak cipta dilindungi.