Przejdź do treści

Projekty i dane ​

Ogma działa przede wszystkim lokalnie. Dane projektów, przechwycony ruch, ustalenia, eksporty, kopie zapasowe, pakiety wtyczek i ustawienia lokalne znajdują się na stacji roboczej, na której działa Ogma.

Instancje ​

Instancja reprezentuje działający proces proxy i API Ogma.

Typowe wartości domyślne:

NasłuchWartość domyślna
Proxy127.0.0.1:8080
API127.0.0.1:8181
Katalog danych./ogma-data przy lokalnym uruchomieniu CLI lub deweloperskim, katalog danych aplikacji właściwy dla platformy w pakietach aplikacji desktopowej

Używaj ekranu startowego do uruchamiania, zatrzymywania, otwierania, edytowania lub usuwania lokalnych instancji.

Projekty ​

Projekty oddzielają dane testowe. Używaj osobnego projektu dla każdego klienta, aplikacji, etapu oceny lub celu laboratoryjnego.

Dane należące do projektu obejmują:

  • Historię HTTP.
  • Historię WebSocket i SSE.
  • Ustalenia.
  • Sesje Ponownego wysyłania.
  • Sesje i wykonania Automatyzacji.
  • Przepływy pracy właściwe dla projektu i dane ich wykonania w projekcie.
  • Ustawienia wstępne zakresów testów.
  • Niestandardowe reguły pasywne.
  • Eksporty i zaimportowane dane.
  • Notatki i zmienne środowiskowe projektu.

Współdzielenie i przełączanie w obszarze roboczym ​

Obszar roboczy to katalog danych zawierający projekty i wspólny materiał urzędu certyfikacji. Przepływy pracy są domyślnie współdzielone w obszarze roboczym: włącz Dla tego projektu w konfiguracji przepływu, aby ograniczyć daną definicję do bieżącego projektu. Globalne zmienne środowiskowe również obowiązują w całym obszarze roboczym; zmienne projektu nadpisują zmienne globalne o tych samych nazwach. Notatki pozostają osobne dla każdego projektu.

Użyj przełącznika projektów, aby wybrać inny projekt. Przechwycony ruch jest automatycznie zapisywany w bazie danych; wykonanie kopii zapasowej nie jest wymagane do jego zachowania przy przełączaniu lub zamykaniu Ogma. Kopia zapasowa to ręcznie tworzona migawka do późniejszego przywrócenia lub przeniesienia. Sesja tymczasowa jest przeznaczona do pracy niewymagającej zachowania danych; utwórz lub otwórz trwały obszar roboczy dla zlecenia, którego dane musisz zachować.

Kopie zapasowe i eksporty ​

Kopie zapasowe służą do przywracania stanu projektu Ogma. Eksporty służą do raportowania, przeglądu lub współpracy z innymi narzędziami.

MateriałPrzeznaczenieTraktować jako poufny
Kopia zapasowa projektuPrzywrócenie lokalnego stanu OgmaTak
Eksport HARUdostępnienie przechwyconego ruchu HTTPTak
Raport ustaleńRaportowanie i wstępna ocenaTak
Eksport surowego HTTPOdtwarzanie lub audyt żądańTak
Eksporty CSV/JSONAnaliza zewnętrznaTak

Przejrzyj eksporty przed udostępnieniem, gdy musisz usunąć ciasteczka, tokeny bearer, hasła, wewnętrzne nazwy hostów lub dane osobowe.

Kopie zapasowe projektów zawierają zapisane wartości zmiennych tajnych. Maskowanie w interfejsie nie usuwa ich z archiwum. Wyeksportuj osobno przepływy pracy współdzielone w obszarze roboczym, jeśli chcesz przenieść je razem z projektem.

Importy ​

Ogma obsługuje importowanie ruchu i danych z oceny bezpieczeństwa z kilku źródeł, w tym plików HAR, eksportów Burp i specyfikacji API, a także importowanie ustaleń.

Używaj importów, aby:

  • Wprowadzić do projektu dowody z wcześniejszych testów.
  • Przygotować cele na podstawie specyfikacji API.
  • Kontynuować analizę z innego proxy lub źródła przechwytywania.
  • Ujednolicić ustalenia na potrzeby raportowania w Ogma.

Organizacja projektów ​

Zalecany sposób organizacji:

  • Używaj dedykowanego projektu dla każdej oceny.
  • Nadawaj projektom, eksportom i kopiom zapasowym czytelne nazwy.
  • Zachowuj powiązania dowodów, notatek i ustaleń w tym samym projekcie.
  • Przechowuj kopie zapasowe obok materiałów zlecenia lub laboratorium, do których należą.
  • Przejrzyj dzienniki wtyczek przed udostępnieniem danych diagnostycznych.
  • Wyczyść dane przeglądarki podczas przełączania między niezwiązanymi celami.

Certyfikaty ​

Ogma zarządza lokalnym materiałem urzędu certyfikacji do analizy HTTPS. Ustawienia certyfikatów obejmują pobieranie certyfikatu urzędu, kopie zapasowe i import, ponowne generowanie, nazwane urzędy certyfikacji oraz diagnostykę TLS.

Używaj profili certyfikatów do oddzielania pracy między projektami lub środowiskami, gdy ułatwia to zrozumienie konfiguracji.

Oprogramowanie własnościowe. Wszelkie prawa zastrzeżone.