Flusso di lavoro del proxy
Il flusso di lavoro del proxy di Ogma inizia con la cattura e termina con evidenze riutilizzabili. Le viste principali sono organizzate in base a come i penetration tester lavorano con il traffico: scoprire, ispezionare, testare, confermare e riportare.
Organizzazione dell'area di lavoro
| Sezione | Viste |
|---|---|
| Panoramica | Mappa del sito, Endpoint, Ambiti, Filtri |
| Proxy | Intercettazione, Cronologia HTTP, Cronologia WS / SSE, Trova e sostituisci |
| Test | Ripetizione (Replay), Automazione, Flussi di lavoro, Ambiente |
| Utilità | Scanner, OAST, Decodificatore, Confronta, Sequenziatore, Race / Smuggling, note e strumenti per token |
| Analisi | Ricerca, Risultati, Esportazioni |
| Area di lavoro | File, Plugin |
Cronologia HTTP
Cronologia HTTP è la tabella principale delle evidenze. Usala per:
- Ispezionare intestazioni e corpi di richieste e risposte.
- Filtrare per metodo, host, percorso, stato, origine, tag, contenuto del corpo e tempi.
- Aggiungere tag o assegnare colori alle voci per il triage.
- Inviare richieste a Ripetizione, Automazione, Scanner, Risultati o esportazioni esterne.
- Nascondere risorse statiche che generano rumore senza perdere la cattura sottostante.
Flusso di lavoro consigliato:
- Cattura un percorso utente rappresentativo.
- Filtra in base all'ambito attivo.
- Aggiungi tag alle richieste di autenticazione, modifica dello stato, caricamento, amministrazione e API.
- Invia le richieste di maggiore interesse a Ripetizione.
- Trasforma i problemi confermati in Risultati con evidenze collegate.
Intercettazione
Intercettazione mette in pausa il traffico che corrisponde ai criteri prima di inoltrarlo.
Usa Intercettazione quando devi:
- Modificare le richieste prima che raggiungano il target.
- Scartare richieste indesiderate.
- Osservare il comportamento dell'applicazione in una transizione di stato precisa.
- Testare request smuggling, race condition o limiti di autorizzazione con traffico controllato.
Mantieni la coda entro i limiti. Se la coda di intercettazione si riempie, Ogma protegge il flusso di lavoro inoltrando il nuovo traffico anziché bloccare il client a tempo indeterminato.
Trova e sostituisci
Trova e sostituisci modifica automaticamente il traffico che passa attraverso il proxy.
Usi comuni:
- Aggiungere intestazioni di test.
- Sostituire token bearer o cookie.
- Forzare i flag delle funzionalità.
- Uniformare intestazioni che generano rumore.
- Iniettare intestazioni di tracciamento per correlare i log.
Usa criteri di corrispondenza specifici. Regole troppo ampie possono corrompere traffico non pertinente e rendere più difficile riprodurre i risultati.
WebSocket e SSE
Ogma registra il traffico WebSocket e degli eventi inviati dal server separatamente dalle righe di richieste e risposte HTTP.
Usa Cronologia WS / SSE per:
- Ispezionare i metadati delle connessioni.
- Esaminare i payload dei messaggi.
- Cercare nel contenuto dei flussi.
- Inviare flussi WebSocket a Ripetizione WS quando devi riconnetterti o testare varianti dei messaggi.
Mappa del sito ed Endpoint
Usa queste viste panoramiche fin dall'inizio e con frequenza:
- Mappa del sito mostra la struttura di host e percorsi catturata.
- Endpoint mette in evidenza percorsi API e rotte scoperte in JavaScript, risposte e traffico catturato.
Queste viste aiutano a identificare aree non testate prima di passare ai test attivi.
Ricerca e filtri
Ogma supporta filtri in stile HTTPQL. Usa filtri salvati per query di triage ripetibili.
Esempi:
text
req.host:example.com AND resp.code:500text
req.path.cont:"/admin" OR req.path.cont:"/api/"text
resp.header["set-cookie"].existsConsulta HTTPQL e StreamQL per la sintassi.
Risultati
Risultati è la sezione dedicata ai report. Un buon rilievo di sicurezza deve includere:
- Un titolo breve.
- Gravità e livello di confidenza.
- L'host, il percorso o la funzionalità interessati.
- Evidenze collegate dalla cronologia HTTP, da Ripetizione, da Automazione o dal traffico WebSocket.
- Passaggi per la riproduzione.
- Impatto e correzione.
L'output dello scanner è un punto di partenza. Collega evidenze chiare di richieste e risposte prima di esportare i risultati.