はじめに
Ogma は、Web アプリケーションのトラフィックをインターセプト、検査、再送、自動化、スキャン、記録するためのデスクトップ Web セキュリティツールキットです。
このページでは、新規インストールからプロキシセッションを利用できる状態にするまでを説明します。初回テストの一連の流れは、初めてのキャプチャを参照してください。
必要な環境
- 対応するデスクトッププラットフォーム:Linux、Windows、macOS。
- HTTP プロキシを利用できるブラウザーまたはアプリケーション。
- HTTPS を検査する場合は、テストに使うブラウザーまたは OS のプロファイルに Ogma のローカル CA 証明書をインポートしておくこと。
Ogma のインストール
GitHub から最新リリースをダウンロードします:
https://github.com/ogmabox/ogma/releases
提供されるパッケージはリリースによって異なります:
| プラットフォーム | パッケージ | 備考 |
|---|---|---|
| Windows | NSIS インストーラー | 一般ユーザーに推奨します。コード署名は今後のリリースで追加される可能性があります。 |
| macOS | アプリバンドルまたはアーカイブ | 提供の有無はリリースの配布ファイルによって異なります。 |
| Linux | AppImage | アプリ内更新に対応したポータブルパッケージです。 |
| Linux | .deb | Debian/Ubuntu 系のシステムに推奨します。パッケージを置き換えて更新をインストールします。 |
インスタンスの起動
- Ogma を開きます。
- ランチャーでローカルインスタンスを起動します。
- ワークスペースを開きます。インスタンスで別の設定をしていない場合、HTTP プロキシの待ち受けアドレスは
127.0.0.1:8080、API は127.0.0.1:8181が既定値です。 - テストデータを永続的に保存し、分離して管理する場合は、プロジェクトを作成または選択します。
キャプチャの設定
トラフィックをキャプチャする方法は二通りあります:
| 方法 | 適した場面 |
|---|---|
| Ogma ブラウザー | 最も簡単に設定したい場合。組み込みブラウザーはすでに Ogma のプロキシを経由しています。 |
| 外部ブラウザーまたはアプリ | 特定のブラウザープロファイル、モバイルエミュレーター、CLI ツール、シッククライアントが必要な場合。Ogma を HTTP プロキシとして利用するように設定します。 |
HTTPS トラフィックを扱う場合は、証明書設定から Ogma CA 証明書をダウンロードし、Ogma と組み合わせて使うブラウザーまたは OS のプロファイルにインポートします。
初回のワークフロー
- 対象アプリケーションをブラウザーで操作します。
- HTTP 履歴に新しい行が表示されることを確認します。
- 診断対象範囲を開き、対象ホストまたは HTTPQL 式を定義します。
- リクエストを再送に送り、変更して再送します。
- スキャナーでキャプチャ済みトラフィックのパッシブ分析を実行します。
- 証拠が明確な場合にのみ指摘事項を作成します。
- 報告時には、指摘事項または選択したトラフィックをエクスポートします。
運用上の注意
- プロジェクトのデータベース、エクスポート、ログ、プラグインデータ、バックアップには、認証情報、トークン、内部トラフィックが含まれる可能性があります。
- 証明書設定には CA のダウンロード、インポート、バックアップ、再生成があります。
- プラグインのインストール、更新、マーケットプレイスのパッケージは、プラグイン画面で管理します。
更新
Ogma は GitHub Releases で更新を確認します。
- Windows インストーラー版と Linux AppImage 版では、アプリ内でのダウンロードと再起動がサポートされる場合があります。
- Linux
.deb版は更新通知を表示し、GitHub Releases へのリンクを提供します。 - ローカルで展開した開発用ビルドは自動更新しません。
サポート
- Issue を作成:https://github.com/ogmabox/ogma/issues/new/choose
- Discord に参加:https://discord.gg/QNSadmjh6y