Przejdź do treści

Pierwsze kroki ​

Ogma to desktopowy zestaw narzędzi do testowania bezpieczeństwa aplikacji webowych, służący do przechwytywania, analizy, ponownego wysyłania, automatyzacji, skanowania i dokumentowania ruchu aplikacji webowych.

Ta strona przeprowadzi cię od nowej instalacji do działającej sesji proxy. Pełny przebieg pierwszego testu znajdziesz na stronie Pierwsze przechwycenie ruchu.

Wymagania ​

  • Obsługiwana platforma desktopowa: Linux, Windows lub macOS.
  • Przeglądarka lub aplikacja, która może korzystać z proxy HTTP.
  • Do inspekcji HTTPS: lokalny certyfikat CA Ogma zaimportowany do profilu przeglądarki lub systemu operacyjnego używanego do testów.

Instalacja Ogma ​

Pobierz najnowsze wydanie z GitHub:

https://github.com/ogmabox/ogma/releases

Dostępne pakiety zależą od wydania:

PlatformaPakietUwagi
WindowsInstalator NSISZalecany do zwykłego użytkowania. Podpisywanie kodu może zostać dodane w przyszłym wydaniu.
macOSPakiet aplikacji lub archiwumDostępność zależy od artefaktów wydania.
LinuxAppImagePakiet przenośny z obsługą aktualizacji w aplikacji.
Linux.debZalecany dla systemów typu Debian/Ubuntu. Aktualizacje są instalowane przez zastąpienie pakietu.

Uruchamianie instancji ​

  1. Otwórz Ogma.
  2. Na ekranie startowym uruchom lokalną instancję.
  3. Otwórz obszar roboczy. Domyślny nasłuch proxy HTTP Ogma to 127.0.0.1:8080, a API to 127.0.0.1:8181, chyba że instancja jest skonfigurowana inaczej.
  4. Utwórz lub wybierz projekt, jeśli chcesz trwale przechowywać dane testowe oddzielnie od innych testów.

Konfiguracja przechwytywania ​

Ruch można przechwytywać na dwa sposoby:

MetodaKiedy używać
Przeglądarka OgmaGdy potrzebujesz najprostszej konfiguracji. Wbudowana przeglądarka już korzysta z proxy Ogma.
Zewnętrzna przeglądarka lub aplikacjaGdy potrzebujesz konkretnego profilu przeglądarki, emulatora mobilnego, narzędzia CLI lub grubego klienta. Skonfiguruj je do używania Ogma jako proxy HTTP.

Dla ruchu HTTPS pobierz certyfikat CA Ogma z ustawień certyfikatów i zaimportuj go do profilu przeglądarki lub systemu operacyjnego używanego z Ogma.

Pierwszy przebieg pracy ​

  1. Przeglądaj badaną aplikację.
  2. Potwierdź, że nowe wiersze pojawiają się w panelu Historia HTTP.
  3. Otwórz Zakresy testów i zdefiniuj hosta docelowego lub wyrażenie HTTPQL.
  4. Wyślij żądanie do panelu Ponowne wysyłanie, aby je zmodyfikować i wysłać ponownie.
  5. Uruchom pasywną analizę przechwyconego ruchu w panelu Skaner.
  6. Twórz Ustalenia tylko wtedy, gdy dowody są jednoznaczne.
  7. Eksportuj ustalenia lub wybrany ruch na potrzeby raportowania.

Uwagi dotyczące użytkowania ​

  • Bazy danych projektów, eksporty, logi, dane wtyczek i kopie zapasowe mogą zawierać dane uwierzytelniające, tokeny i ruch wewnętrzny.
  • Ustawienia certyfikatów obejmują pobieranie, import, kopie zapasowe i ponowne generowanie CA.
  • Instalacjami i aktualizacjami wtyczek oraz pakietami z katalogu zarządza się w widoku Wtyczki.

Aktualizacje ​

Ogma sprawdza aktualizacje w GitHub Releases.

  • Wydania instalatora Windows i Linux AppImage mogą obsługiwać pobieranie i ponowne uruchamianie z poziomu aplikacji.
  • Wydania Linux .deb pokazują powiadomienia o aktualizacjach i odnośnik do GitHub Releases.
  • Lokalne kompilacje deweloperskie uruchamiane z rozpakowanego katalogu nie aktualizują się automatycznie.

Potrzebujesz pomocy? ​

Oprogramowanie własnościowe. Wszelkie prawa zastrzeżone.