Primi passi
Ogma è un insieme di strumenti desktop per la sicurezza web che consente di intercettare, ispezionare, ripetere, automatizzare, scansionare e documentare il traffico delle applicazioni web.
Questa pagina ti guida da una nuova installazione a una sessione proxy funzionante. Per un primo flusso di test completo, prosegui con Prima cattura.
Requisiti
- Una piattaforma desktop supportata: Linux, Windows o macOS.
- Un browser o un'applicazione che possa usare un proxy HTTP.
- Per l'ispezione HTTPS, il certificato della CA locale di Ogma importato nel profilo del browser o del sistema operativo usato per i test.
Installa Ogma
Scarica l'ultima versione da GitHub:
https://github.com/ogmabox/ogma/releases
I pacchetti disponibili dipendono dalla versione:
| Piattaforma | Pacchetto | Note |
|---|---|---|
| Windows | Programma di installazione NSIS | Consigliato per utenti comuni. La firma del codice potrebbe essere aggiunta in una versione futura. |
| macOS | Pacchetto dell'applicazione o archivio | La disponibilità dipende dagli artefatti della versione. |
| Linux | AppImage | Pacchetto portatile con supporto agli aggiornamenti dall'applicazione. |
| Linux | .deb | Consigliato per sistemi di tipo Debian/Ubuntu. Gli aggiornamenti vengono installati sostituendo il pacchetto. |
Avvia un'istanza
- Apri Ogma.
- Dal launcher, avvia l'istanza locale.
- Apri l'area di lavoro. Per impostazione predefinita Ogma usa il listener del proxy HTTP
127.0.0.1:8080e l'API127.0.0.1:8181, a meno che l'istanza non sia configurata diversamente. - Crea o seleziona un progetto se vuoi dati di test persistenti e separati.
Configura l'acquisizione
Puoi acquisire traffico in due modi:
| Metodo | Quando usarlo |
|---|---|
| Browser Ogma | Vuoi la configurazione più semplice. Il browser integrato passa già attraverso il proxy di Ogma. |
| Browser o applicazione esterni | Hai bisogno di un profilo browser specifico, un emulatore mobile, uno strumento CLI o un client pesante. Configuralo per usare Ogma come proxy HTTP. |
Per il traffico HTTPS, scarica il certificato della CA di Ogma dalle impostazioni del certificato e importalo nel profilo del browser o del sistema operativo che usi con Ogma.
Primo flusso di lavoro
- Naviga nell'applicazione bersaglio.
- Conferma che appaiano nuove righe nella Cronologia HTTP.
- Apri Ambiti e definisci l'host bersaglio o l'espressione HTTPQL.
- Invia una richiesta a Ripetizione (Replay) per modificarla e inviarla nuovamente.
- Esegui l'analisi passiva di Scanner sul traffico acquisito.
- Crea Risultati solo quando le evidenze sono chiare.
- Esporta i rilievi di sicurezza o il traffico selezionato quando prepari il rapporto.
Note operative
- Database dei progetti, esportazioni, log, dati dei plugin e backup possono contenere credenziali, token e traffico interno.
- Le impostazioni del certificato includono download, importazione, backup e rigenerazione della CA.
- Installazioni e aggiornamenti dei plugin e pacchetti del marketplace sono gestiti dalla vista Plugin.
Aggiornamenti
Ogma controlla GitHub Releases per gli aggiornamenti.
- Le build con programma di installazione Windows e AppImage Linux possono supportare download e riavvio dall'applicazione.
- Le build
.debdi Linux mostrano notifiche di aggiornamento e collegamenti a GitHub Releases. - Le build locali di sviluppo non impacchettate non si aggiornano automaticamente.
Serve aiuto?
- Apri una segnalazione: https://github.com/ogmabox/ogma/issues/new/choose
- Unisciti a Discord: https://discord.gg/QNSadmjh6y