Pierwsze kroki
Ogma to desktopowy zestaw narzędzi do testowania bezpieczeństwa aplikacji webowych, służący do przechwytywania, analizy, ponownego wysyłania, automatyzacji, skanowania i dokumentowania ruchu aplikacji webowych.
Ta strona przeprowadzi cię od nowej instalacji do działającej sesji proxy. Pełny przebieg pierwszego testu znajdziesz na stronie Pierwsze przechwycenie ruchu.
Wymagania
- Obsługiwana platforma desktopowa: Linux, Windows lub macOS.
- Przeglądarka lub aplikacja, która może korzystać z proxy HTTP.
- Do inspekcji HTTPS: lokalny certyfikat CA Ogma zaimportowany do profilu przeglądarki lub systemu operacyjnego używanego do testów.
Instalacja Ogma
Pobierz najnowsze wydanie z GitHub:
https://github.com/ogmabox/ogma/releases
Dostępne pakiety zależą od wydania:
| Platforma | Pakiet | Uwagi |
|---|---|---|
| Windows | Instalator NSIS | Zalecany do zwykłego użytkowania. Podpisywanie kodu może zostać dodane w przyszłym wydaniu. |
| macOS | Pakiet aplikacji lub archiwum | Dostępność zależy od artefaktów wydania. |
| Linux | AppImage | Pakiet przenośny z obsługą aktualizacji w aplikacji. |
| Linux | .deb | Zalecany dla systemów typu Debian/Ubuntu. Aktualizacje są instalowane przez zastąpienie pakietu. |
Uruchamianie instancji
- Otwórz Ogma.
- Na ekranie startowym uruchom lokalną instancję.
- Otwórz obszar roboczy. Domyślny nasłuch proxy HTTP Ogma to
127.0.0.1:8080, a API to127.0.0.1:8181, chyba że instancja jest skonfigurowana inaczej. - Utwórz lub wybierz projekt, jeśli chcesz trwale przechowywać dane testowe oddzielnie od innych testów.
Konfiguracja przechwytywania
Ruch można przechwytywać na dwa sposoby:
| Metoda | Kiedy używać |
|---|---|
| Przeglądarka Ogma | Gdy potrzebujesz najprostszej konfiguracji. Wbudowana przeglądarka już korzysta z proxy Ogma. |
| Zewnętrzna przeglądarka lub aplikacja | Gdy potrzebujesz konkretnego profilu przeglądarki, emulatora mobilnego, narzędzia CLI lub grubego klienta. Skonfiguruj je do używania Ogma jako proxy HTTP. |
Dla ruchu HTTPS pobierz certyfikat CA Ogma z ustawień certyfikatów i zaimportuj go do profilu przeglądarki lub systemu operacyjnego używanego z Ogma.
Pierwszy przebieg pracy
- Przeglądaj badaną aplikację.
- Potwierdź, że nowe wiersze pojawiają się w panelu Historia HTTP.
- Otwórz Zakresy testów i zdefiniuj hosta docelowego lub wyrażenie HTTPQL.
- Wyślij żądanie do panelu Ponowne wysyłanie, aby je zmodyfikować i wysłać ponownie.
- Uruchom pasywną analizę przechwyconego ruchu w panelu Skaner.
- Twórz Ustalenia tylko wtedy, gdy dowody są jednoznaczne.
- Eksportuj ustalenia lub wybrany ruch na potrzeby raportowania.
Uwagi dotyczące użytkowania
- Bazy danych projektów, eksporty, logi, dane wtyczek i kopie zapasowe mogą zawierać dane uwierzytelniające, tokeny i ruch wewnętrzny.
- Ustawienia certyfikatów obejmują pobieranie, import, kopie zapasowe i ponowne generowanie CA.
- Instalacjami i aktualizacjami wtyczek oraz pakietami z katalogu zarządza się w widoku Wtyczki.
Aktualizacje
Ogma sprawdza aktualizacje w GitHub Releases.
- Wydania instalatora Windows i Linux AppImage mogą obsługiwać pobieranie i ponowne uruchamianie z poziomu aplikacji.
- Wydania Linux
.debpokazują powiadomienia o aktualizacjach i odnośnik do GitHub Releases. - Lokalne kompilacje deweloperskie uruchamiane z rozpakowanego katalogu nie aktualizują się automatycznie.
Potrzebujesz pomocy?
- Otwórz zgłoszenie: https://github.com/ogmabox/ogma/issues/new/choose
- Dołącz do Discorda: https://discord.gg/QNSadmjh6y