Hulpprogramma's
De weergave Hulpprogramma's van Ogma verzamelt gerichte hulpmiddelen voor testen en analyse buiten de hoofdproxytabel.
Scanner
Voert passieve en actieve scanworkflows uit. Zie Scans.
OAST
OAST ondersteunt out-of-band testworkflows waarbij de applicatie een callback kan maken naar een beheerde HTTP-, HTTPS-, DNS- of SMTP-listener.
Gebruik OAST voor:
- SSRF.
- Blinde XXE.
- Blinde commando-injectie.
- Webhook- en integratietests.
- Exploitbewijs op basis van callbacks.
Configureer callbackpoorten en domeininstellingen voor je implementatieomgeving.
Decoder
Decoder transformeert geselecteerde invoer met geordende recepten. Recepten kunnen bewerkingen bevatten zoals encoderen, decoderen, hashen, formatteren of extraheren.
Gebruik Decoder bij het handmatig inspecteren van:
- Tokens.
- Gecodeerde parameters.
- Geneste JSON.
- URL-gecodeerde bodies.
- Base64- of hexadecimale inhoud.
Vergelijken
Vergelijken markeert verschillen tussen verzoeken, antwoorden, tokens of ander tekstmateriaal. Dit is nuttig na Opnieuw versturen of Automatiseren wanneer antwoordwijzigingen subtiel zijn.
JWT
Het JWT-hulpmiddel helpt tokenheaders, claims, vervaltijden, algoritmekeuzes en duidelijke beveiligingsproblemen te inspecteren.
Een JWT-beoordeling moet het volgende omvatten:
- Algoritme.
- Claims voor vervaltijd en begingeldigheid.
- Beoogde ontvanger en uitgever.
- Rol- of autorisatieclaims.
- Aannames over handtekeningverificatie.
Verzoeksequencer en Tokenanalyse
Sequencerhulpmiddelen helpen willekeurigheid, voorspelbaarheid en verdeling in herhaalde tokens of antwoorden te onderzoeken.
Gebruik ze voor:
- Sessie-identificaties.
- CSRF-tokens.
- Wachtwoordresettokens.
- Uitnodigingscodes.
- Numerieke of van tijdstempels afgeleide identificaties.
Payloads
Payloadhulpmiddelen ordenen herbruikbare tekenreeksen en woordenlijsten voor handmatige tests, Automatiseren en workflows.
Houd payloadsets geordend per doelonderdeel, testgeval of workflow.
Race / smuggling
Hulpmiddelen voor racecondities en request smuggling ondersteunen gespecialiseerde HTTP-gedragstests.
Begin met kleine aantallen verzoeken, vergelijk timing en antwoordgedrag en bewaar vervolgens bewijsverkeer voor Bevindingen.
Reverse-shelllistener
De reverse-shelllistener biedt een lokaal werkruimtetabblad voor shellsessies. Het starten van een listener opent het werkruimtepaneel en activeert het shelltabblad.
Notities
Notities zijn lokale projectdocumentatie. Gebruik ze om hypothesen, handmatige observaties, reproductiestappen en rapportagecontext te bewaren die nog niet in een formele bevinding thuishoren.
Inhoud ontdekken
Inhoud ontdekken helpt doelpaden te inventariseren met vastgelegde context en woordenlijsten. Gebruik scope en snelheidsbeperkingen om onnodig verkeer te voorkomen.