Vai al contenuto

Utilità ​

La vista Utilità di Ogma raccoglie strumenti mirati che supportano test e analisi al di fuori della tabella principale del proxy.

Scanner ​

Esegue flussi di scansione passiva e attiva. Consulta Scansione.

OAST ​

OAST supporta flussi di test fuori banda in cui l'applicazione può effettuare un callback verso un listener HTTP, HTTPS, DNS o SMTP controllato.

Usa OAST per:

  • SSRF.
  • XXE cieca.
  • Iniezione cieca di comandi.
  • Test di webhook e integrazioni.
  • Prove di sfruttamento basate su callback.

Configura le porte dei callback e le impostazioni del dominio in base al tuo ambiente di distribuzione.

Decodificatore ​

Il Decodificatore trasforma l'input selezionato attraverso ricette ordinate. Le ricette possono includere operazioni come codifica, decodifica, calcolo degli hash, formattazione o estrazione.

Usa il Decodificatore quando esamini manualmente:

  • Token.
  • Parametri codificati.
  • JSON annidato.
  • Corpi con codifica URL.
  • Contenuti Base64 o esadecimali.

Confronta ​

Confronta evidenzia le differenze tra richieste, risposte, token o altri testi. È utile dopo Ripetizione o Automazione quando i cambiamenti nelle risposte sono sottili.

JWT ​

L'utilità JWT aiuta a esaminare intestazioni, attestazioni, scadenza, scelte degli algoritmi e problemi di sicurezza evidenti dei token.

La revisione JWT dovrebbe includere:

  • Algoritmo.
  • Attestazioni di scadenza e di inizio della validità.
  • Destinatari ed emittente.
  • Attestazioni di ruolo o autorizzazione.
  • Ipotesi sulla verifica della firma.

Sequenziatore e analisi dei token ​

Gli strumenti di tipo sequenziatore aiutano a esaminare casualità, prevedibilità e distribuzione in token o risposte ripetuti.

Usali per:

  • Identificatori di sessione.
  • Token CSRF.
  • Token di reimpostazione della password.
  • Codici di invito.
  • Identificatori numerici o derivati da marche temporali.

Payload ​

Gli strumenti per payload organizzano stringhe riutilizzabili ed elenchi di parole per test manuali, Automazione e flussi di lavoro.

Mantieni i gruppi di payload organizzati per area del bersaglio, caso di test o flusso di lavoro.

Race / Smuggling ​

Le utilità per race condition e smuggling supportano test specializzati del comportamento HTTP.

Inizia con poche richieste, confronta tempi e comportamento delle risposte, poi salva il traffico di prova in Risultati.

Listener di shell inversa ​

Il listener di shell inversa fornisce una scheda locale dell'area di lavoro per le sessioni di shell. Avviare un listener apre il pannello dell'area di lavoro e porta il focus sulla scheda della shell.

Note ​

Le note sono documentazione locale del progetto. Usale per conservare ipotesi, osservazioni manuali, passaggi di riproduzione e contesto per i rapporti che non appartengono ancora a un rilievo di sicurezza formale.

Individuazione ​

Individuazione aiuta a enumerare i percorsi del bersaglio usando il contesto acquisito e gli elenchi di parole. Usa l'ambito e i limiti di frequenza per evitare traffico inutile.

Software proprietario. Tutti i diritti riservati.