Aan de slag
Ogma is een desktoptoolkit voor webbeveiliging waarmee je webapplicatieverkeer onderschept, inspecteert, opnieuw verstuurt, automatiseert, scant en documenteert.
Deze pagina helpt je van een nieuwe installatie naar een werkende proxysessie. Ga voor een volledige eerste testworkflow verder met Eerste vastlegging.
Vereisten
- Een ondersteund desktopplatform: Linux, Windows of macOS.
- Een browser of applicatie die een HTTP-proxy kan gebruiken.
- Voor HTTPS-inspectie: het lokale CA-certificaat van Ogma, geïmporteerd in de browser of het besturingssysteemprofiel waarmee je test.
Ogma installeren
Download de nieuwste release van GitHub:
https://github.com/ogmabox/ogma/releases
De beschikbare pakketten verschillen per release:
| Platform | Pakket | Opmerkingen |
|---|---|---|
| Windows | NSIS-installatieprogramma | Aanbevolen voor reguliere gebruikers. Codeondertekening wordt mogelijk in een toekomstige release toegevoegd. |
| macOS | Appbundel of archief | De beschikbaarheid hangt af van de releasebestanden. |
| Linux | AppImage | Draagbaar pakket met ondersteuning voor updates vanuit de app. |
| Linux | .deb | Aanbevolen voor systemen op basis van Debian/Ubuntu. Updates worden geïnstalleerd door het pakket te vervangen. |
Een instantie starten
- Open Ogma.
- Start de lokale instantie vanuit het startscherm.
- Open de werkruimte. Ogma gebruikt standaard HTTP-proxylistener
127.0.0.1:8080en API127.0.0.1:8181, tenzij de instantie anders is geconfigureerd. - Maak of selecteer een project als je testgegevens blijvend en gescheiden wilt opslaan.
Verkeersvastlegging configureren
Je kunt verkeer op twee manieren vastleggen:
| Methode | Gebruik wanneer |
|---|---|
| Ogma-browser | Je de eenvoudigste configuratie wilt. De ingebouwde browser gebruikt Ogma al als proxy. |
| Externe browser of app | Je een specifiek browserprofiel, mobiele emulator, CLI-tool of thick client nodig hebt. Configureer deze om Ogma als HTTP-proxy te gebruiken. |
Download voor HTTPS-verkeer het CA-certificaat van Ogma vanuit de certificaatinstellingen en importeer het in de browser of het besturingssysteemprofiel dat je met Ogma gebruikt.
Eerste workflow
- Navigeer door de doelapplicatie.
- Controleer of er nieuwe rijen verschijnen in HTTP-geschiedenis.
- Open Testbereiken en definieer de doelhost of HTTPQL-expressie.
- Stuur een verzoek naar Opnieuw versturen om het te wijzigen en opnieuw te versturen.
- Voer een passieve analyse met Scanner uit op het vastgelegde verkeer.
- Maak alleen Bevindingen wanneer het bewijsmateriaal duidelijk is.
- Exporteer bevindingen of geselecteerd verkeer voor je rapportage.
Aandachtspunten bij gebruik
- Projectdatabases, exports, logboeken, plugingegevens en back-ups kunnen inloggegevens, tokens en intern verkeer bevatten.
- De certificaatinstellingen bieden functies voor het downloaden, importeren, back-uppen en opnieuw genereren van de CA.
- Plugininstallaties, updates en marktplaatspakketten worden beheerd vanuit de weergave Plug-ins.
Updates
Ogma controleert GitHub Releases op updates.
- Builds voor het Windows-installatieprogramma en Linux AppImage kunnen downloaden en opnieuw starten vanuit de app ondersteunen.
- Linux-
.deb-builds tonen updatemeldingen en linken naar GitHub Releases. - Lokale uitgepakte ontwikkelbuilds worden niet automatisch bijgewerkt.
Hulp nodig?
- Meld een probleem: https://github.com/ogmabox/ogma/issues/new/choose
- Ga naar Discord: https://discord.gg/QNSadmjh6y