Utilità
La vista Utilità di Ogma raccoglie strumenti mirati che supportano test e analisi al di fuori della tabella principale del proxy.
Scanner
Esegue flussi di scansione passiva e attiva. Consulta Scansione.
OAST
OAST supporta flussi di test fuori banda in cui l'applicazione può effettuare un callback verso un listener HTTP, HTTPS, DNS o SMTP controllato.
Usa OAST per:
- SSRF.
- XXE cieca.
- Iniezione cieca di comandi.
- Test di webhook e integrazioni.
- Prove di sfruttamento basate su callback.
Configura le porte dei callback e le impostazioni del dominio in base al tuo ambiente di distribuzione.
Decodificatore
Il Decodificatore trasforma l'input selezionato attraverso ricette ordinate. Le ricette possono includere operazioni come codifica, decodifica, calcolo degli hash, formattazione o estrazione.
Usa il Decodificatore quando esamini manualmente:
- Token.
- Parametri codificati.
- JSON annidato.
- Corpi con codifica URL.
- Contenuti Base64 o esadecimali.
Confronta
Confronta evidenzia le differenze tra richieste, risposte, token o altri testi. È utile dopo Ripetizione o Automazione quando i cambiamenti nelle risposte sono sottili.
JWT
L'utilità JWT aiuta a esaminare intestazioni, attestazioni, scadenza, scelte degli algoritmi e problemi di sicurezza evidenti dei token.
La revisione JWT dovrebbe includere:
- Algoritmo.
- Attestazioni di scadenza e di inizio della validità.
- Destinatari ed emittente.
- Attestazioni di ruolo o autorizzazione.
- Ipotesi sulla verifica della firma.
Sequenziatore e analisi dei token
Gli strumenti di tipo sequenziatore aiutano a esaminare casualità, prevedibilità e distribuzione in token o risposte ripetuti.
Usali per:
- Identificatori di sessione.
- Token CSRF.
- Token di reimpostazione della password.
- Codici di invito.
- Identificatori numerici o derivati da marche temporali.
Payload
Gli strumenti per payload organizzano stringhe riutilizzabili ed elenchi di parole per test manuali, Automazione e flussi di lavoro.
Mantieni i gruppi di payload organizzati per area del bersaglio, caso di test o flusso di lavoro.
Race / Smuggling
Le utilità per race condition e smuggling supportano test specializzati del comportamento HTTP.
Inizia con poche richieste, confronta tempi e comportamento delle risposte, poi salva il traffico di prova in Risultati.
Listener di shell inversa
Il listener di shell inversa fornisce una scheda locale dell'area di lavoro per le sessioni di shell. Avviare un listener apre il pannello dell'area di lavoro e porta il focus sulla scheda della shell.
Note
Le note sono documentazione locale del progetto. Usale per conservare ipotesi, osservazioni manuali, passaggi di riproduzione e contesto per i rapporti che non appartengono ancora a un rilievo di sicurezza formale.
Individuazione
Individuazione aiuta a enumerare i percorsi del bersaglio usando il contesto acquisito e gli elenchi di parole. Usa l'ambito e i limiti di frequenza per evitare traffico inutile.