Vai al contenuto

Primi passi ​

Ogma è un insieme di strumenti desktop per la sicurezza web che consente di intercettare, ispezionare, ripetere, automatizzare, scansionare e documentare il traffico delle applicazioni web.

Questa pagina ti guida da una nuova installazione a una sessione proxy funzionante. Per un primo flusso di test completo, prosegui con Prima cattura.

Requisiti ​

  • Una piattaforma desktop supportata: Linux, Windows o macOS.
  • Un browser o un'applicazione che possa usare un proxy HTTP.
  • Per l'ispezione HTTPS, il certificato della CA locale di Ogma importato nel profilo del browser o del sistema operativo usato per i test.

Installa Ogma ​

Scarica l'ultima versione da GitHub:

https://github.com/ogmabox/ogma/releases

I pacchetti disponibili dipendono dalla versione:

PiattaformaPacchettoNote
WindowsProgramma di installazione NSISConsigliato per utenti comuni. La firma del codice potrebbe essere aggiunta in una versione futura.
macOSPacchetto dell'applicazione o archivioLa disponibilità dipende dagli artefatti della versione.
LinuxAppImagePacchetto portatile con supporto agli aggiornamenti dall'applicazione.
Linux.debConsigliato per sistemi di tipo Debian/Ubuntu. Gli aggiornamenti vengono installati sostituendo il pacchetto.

Avvia un'istanza ​

  1. Apri Ogma.
  2. Dal launcher, avvia l'istanza locale.
  3. Apri l'area di lavoro. Per impostazione predefinita Ogma usa il listener del proxy HTTP 127.0.0.1:8080 e l'API 127.0.0.1:8181, a meno che l'istanza non sia configurata diversamente.
  4. Crea o seleziona un progetto se vuoi dati di test persistenti e separati.

Configura l'acquisizione ​

Puoi acquisire traffico in due modi:

MetodoQuando usarlo
Browser OgmaVuoi la configurazione più semplice. Il browser integrato passa già attraverso il proxy di Ogma.
Browser o applicazione esterniHai bisogno di un profilo browser specifico, un emulatore mobile, uno strumento CLI o un client pesante. Configuralo per usare Ogma come proxy HTTP.

Per il traffico HTTPS, scarica il certificato della CA di Ogma dalle impostazioni del certificato e importalo nel profilo del browser o del sistema operativo che usi con Ogma.

Primo flusso di lavoro ​

  1. Naviga nell'applicazione bersaglio.
  2. Conferma che appaiano nuove righe nella Cronologia HTTP.
  3. Apri Ambiti e definisci l'host bersaglio o l'espressione HTTPQL.
  4. Invia una richiesta a Ripetizione (Replay) per modificarla e inviarla nuovamente.
  5. Esegui l'analisi passiva di Scanner sul traffico acquisito.
  6. Crea Risultati solo quando le evidenze sono chiare.
  7. Esporta i rilievi di sicurezza o il traffico selezionato quando prepari il rapporto.

Note operative ​

  • Database dei progetti, esportazioni, log, dati dei plugin e backup possono contenere credenziali, token e traffico interno.
  • Le impostazioni del certificato includono download, importazione, backup e rigenerazione della CA.
  • Installazioni e aggiornamenti dei plugin e pacchetti del marketplace sono gestiti dalla vista Plugin.

Aggiornamenti ​

Ogma controlla GitHub Releases per gli aggiornamenti.

  • Le build con programma di installazione Windows e AppImage Linux possono supportare download e riavvio dall'applicazione.
  • Le build .deb di Linux mostrano notifiche di aggiornamento e collegamenti a GitHub Releases.
  • Le build locali di sviluppo non impacchettate non si aggiornano automaticamente.

Serve aiuto? ​

Software proprietario. Tutti i diritti riservati.