Progetti e dati
Ogma privilegia l'archiviazione locale. Dati dei progetti, traffico catturato, risultati, esportazioni, backup, pacchetti di plugin e impostazioni locali risiedono sulla workstation che esegue Ogma.
Istanze
Un'istanza rappresenta un processo di proxy e API di Ogma in esecuzione.
Valori predefiniti tipici:
| Listener | Valore predefinito |
|---|---|
| Proxy | 127.0.0.1:8080 |
| API | 127.0.0.1:8181 |
| Directory dei dati | ./ogma-data per esecuzioni locali da CLI o di sviluppo; directory dei dati dell'applicazione specifica della piattaforma per le versioni desktop distribuite come pacchetto |
Usa il launcher per avviare, arrestare, aprire, modificare o rimuovere istanze locali.
Progetti
I progetti separano i dati dei test. Usa un progetto per cliente, applicazione, fase di valutazione o target di laboratorio.
I dati limitati a un progetto includono:
- Cronologia HTTP.
- Cronologia WebSocket e SSE.
- Risultati.
- Sessioni di Ripetizione (Replay).
- Sessioni ed esecuzioni di Automazione.
- Flussi di lavoro specifici del progetto e dati di esecuzione del progetto.
- Preimpostazioni di ambito.
- Regole passive personalizzate.
- Esportazioni e dati importati.
- Note e variabili d'ambiente del progetto.
Condivisione dell'area di lavoro e cambio di progetto
Un'area di lavoro è la directory dei dati che contiene i tuoi progetti e il materiale condiviso della CA. Per impostazione predefinita, i flussi di lavoro sono condivisi nell'area di lavoro: abilita Specifico del progetto nella configurazione di un flusso per limitarne la definizione al progetto attuale. Anche le variabili d'ambiente globali si applicano all'intera area di lavoro; le variabili del progetto prevalgono su quelle globali con lo stesso nome. Le note rimangono separate per ogni progetto.
Usa il selettore dei progetti per selezionare un altro progetto. Il traffico catturato viene scritto automaticamente nel database; non è necessario creare un backup per conservarlo quando cambi progetto o chiudi Ogma. Un backup è una copia manuale dello stato per un successivo ripristino o trasferimento. Una sessione temporanea è pensata per lavori che non devi conservare; crea o apri un'area di lavoro persistente per una valutazione di cui devi conservare i dati.
Backup ed esportazioni
I backup servono a ripristinare lo stato dei progetti di Ogma. Le esportazioni servono per report, revisioni o interoperabilità con altri strumenti.
| Artefatto | Scopo | Da trattare come sensibile |
|---|---|---|
| Backup del progetto | Ripristinare lo stato locale di Ogma | Sì |
| Esportazione HAR | Condividere traffico HTTP catturato | Sì |
| Report dei risultati | Report e triage | Sì |
| Esportazione HTTP grezza | Riprodurre o sottoporre ad audit le richieste | Sì |
| Esportazioni CSV/JSON | Analisi esterna | Sì |
Controlla le esportazioni prima di condividerle quando devi rimuovere cookie, token bearer, password, nomi di host interni o dati personali.
I backup del progetto includono i valori memorizzati delle variabili segrete. Il mascheramento nell'interfaccia non li rimuove dall'archivio. Esporta separatamente i flussi di lavoro condivisi nell'area di lavoro se devi trasferirli insieme a un progetto.
Importazioni
Ogma supporta l'importazione di traffico e dati di valutazione da varie fonti, tra cui HAR, esportazioni di Burp, specifiche API e importazioni di rilievi di sicurezza.
Usa le importazioni per:
- Portare evidenze di test precedenti in un progetto.
- Caricare target da una specifica API.
- Continuare l'analisi da un altro proxy o da un'altra fonte di cattura.
- Uniformare i risultati al flusso di report di Ogma.
Organizzazione dei progetti
Configurazione consigliata:
- Usa un progetto dedicato per ogni valutazione.
- Usa nomi chiari per progetti, esportazioni e backup.
- Mantieni evidenze, note e risultati collegati nello stesso progetto.
- Archivia i backup insieme ai materiali della valutazione o del laboratorio a cui appartengono.
- Controlla i log dei plugin prima di condividere informazioni diagnostiche.
- Cancella i dati del browser quando passi da un target a un altro non correlato.
Certificati
Ogma gestisce il materiale della CA locale per l'ispezione HTTPS. Le impostazioni dei certificati includono download della CA, backup e importazione, rigenerazione, CA con nome e diagnostica TLS.
Usa profili di certificato per separare il lavoro tra progetti o ambienti quando questo rende più facile comprendere la configurazione.