再送と自動化
Ogma は通信を繰り返す方法を複数用意しています。再送は個別のリクエスト、自動化は大量のリクエストによるテスト、ワークフローは構造化された複数ステップのロジックに使用します。
再送
再送は HTTP リクエストを手動で変更して送り直すための機能です。
用途:
- 認可チェック。
- パラメーターの改ざん。
- ヘッダーと Cookie の実験。
- ボディの変更。
- スキャナーの証拠の確認。
- 指摘事項に使う検証リクエストのキャプチャ。
一般的な流れ:
- HTTP 履歴で行を選びます。
- 再送に送ります。
- メソッド、パス、クエリ、ヘッダー、Cookie、ボディを編集します。
- リクエストを送信します。
- 各試行を比較し、確認済みの証拠を指摘事項に関連付けます。
再送セッションは、繰り返しの作業にコレクション変数とセッション変数を使用できます。
WebSocket 再送
WS 再送では、キャプチャした WebSocket 履歴をもとに再接続し、メッセージを送信できます。
次のテストに使用します。
- メッセージの認可。
- イベントのサブスクリプション。
- クライアント側の信頼境界。
- リアルタイムの競合状態。
- サーバー側のメッセージ検証。
自動化
自動化は、ペイロード集合やパラメーター変更に対してリクエストを繰り返し送るための機能です。
用途:
- パラメーターのファジング。
- レートとペイロードリストを制御した繰り返しのチェック。
- 多数の候補 ID のテスト。
- 安定したリクエストテンプレートでのペイロードリストの実行。
- レスポンスのステータス、長さ、時間、抽出値の比較。
レート制限と診断対象範囲を使用してください。自動化は大量の通信を発生させることがあります。
ワークフロー
ワークフローは再利用可能なロジックのパイプラインです。ノードグラフと実行モードによって、アクティブ、パッシブ、変換中心の処理になります。
次の要件があるテストで使用します。
- 複数ステップのリクエスト処理。
- あるレスポンスからの抽出と、後続リクエストへの注入。
- 履歴のパッシブ処理。
- 再利用可能な変換ロジック。
- プロジェクト間で共有する、繰り返し可能なチェック。
ワークフロー実行は状態とステップの出力を記録し、トリアージや証拠収集に役立ちます。
環境変数
環境変数は、再送、自動化、ワークフロー、他のツールで繰り返し使用する値を一元管理します。
用途:
- ホスト名。
- API のベースパス。
- テストアカウント ID。
- 頻繁にローテーションするトークン。
- ステージングと本番で異なる値。
利用できる場合は、機密値をシークレットとして指定し、意図せずエクスポートしないようにしてください。
適切なツールの選択
| 要件 | 使用するツール |
|---|---|
| 一つのリクエストを手動で変更 | 再送 |
| 一つのテンプレートを多数の値で繰り返し実行 | 自動化 |
| WebSocket の再接続やメッセージ再送 | WS 再送 |
| 抽出、変換、送信の連結 | ワークフロー |
| MCP アシスタントによる確認や操作の準備 | 明示的な権限を持つ MCP |