Projekty i dane
Ogma działa przede wszystkim lokalnie. Dane projektów, przechwycony ruch, ustalenia, eksporty, kopie zapasowe, pakiety wtyczek i ustawienia lokalne znajdują się na stacji roboczej, na której działa Ogma.
Instancje
Instancja reprezentuje działający proces proxy i API Ogma.
Typowe wartości domyślne:
| Nasłuch | Wartość domyślna |
|---|---|
| Proxy | 127.0.0.1:8080 |
| API | 127.0.0.1:8181 |
| Katalog danych | ./ogma-data przy lokalnym uruchomieniu CLI lub deweloperskim, katalog danych aplikacji właściwy dla platformy w pakietach aplikacji desktopowej |
Używaj ekranu startowego do uruchamiania, zatrzymywania, otwierania, edytowania lub usuwania lokalnych instancji.
Projekty
Projekty oddzielają dane testowe. Używaj osobnego projektu dla każdego klienta, aplikacji, etapu oceny lub celu laboratoryjnego.
Dane należące do projektu obejmują:
- Historię HTTP.
- Historię WebSocket i SSE.
- Ustalenia.
- Sesje Ponownego wysyłania.
- Sesje i wykonania Automatyzacji.
- Przepływy pracy właściwe dla projektu i dane ich wykonania w projekcie.
- Ustawienia wstępne zakresów testów.
- Niestandardowe reguły pasywne.
- Eksporty i zaimportowane dane.
- Notatki i zmienne środowiskowe projektu.
Współdzielenie i przełączanie w obszarze roboczym
Obszar roboczy to katalog danych zawierający projekty i wspólny materiał urzędu certyfikacji. Przepływy pracy są domyślnie współdzielone w obszarze roboczym: włącz Dla tego projektu w konfiguracji przepływu, aby ograniczyć daną definicję do bieżącego projektu. Globalne zmienne środowiskowe również obowiązują w całym obszarze roboczym; zmienne projektu nadpisują zmienne globalne o tych samych nazwach. Notatki pozostają osobne dla każdego projektu.
Użyj przełącznika projektów, aby wybrać inny projekt. Przechwycony ruch jest automatycznie zapisywany w bazie danych; wykonanie kopii zapasowej nie jest wymagane do jego zachowania przy przełączaniu lub zamykaniu Ogma. Kopia zapasowa to ręcznie tworzona migawka do późniejszego przywrócenia lub przeniesienia. Sesja tymczasowa jest przeznaczona do pracy niewymagającej zachowania danych; utwórz lub otwórz trwały obszar roboczy dla zlecenia, którego dane musisz zachować.
Kopie zapasowe i eksporty
Kopie zapasowe służą do przywracania stanu projektu Ogma. Eksporty służą do raportowania, przeglądu lub współpracy z innymi narzędziami.
| Materiał | Przeznaczenie | Traktować jako poufny |
|---|---|---|
| Kopia zapasowa projektu | Przywrócenie lokalnego stanu Ogma | Tak |
| Eksport HAR | Udostępnienie przechwyconego ruchu HTTP | Tak |
| Raport ustaleń | Raportowanie i wstępna ocena | Tak |
| Eksport surowego HTTP | Odtwarzanie lub audyt żądań | Tak |
| Eksporty CSV/JSON | Analiza zewnętrzna | Tak |
Przejrzyj eksporty przed udostępnieniem, gdy musisz usunąć ciasteczka, tokeny bearer, hasła, wewnętrzne nazwy hostów lub dane osobowe.
Kopie zapasowe projektów zawierają zapisane wartości zmiennych tajnych. Maskowanie w interfejsie nie usuwa ich z archiwum. Wyeksportuj osobno przepływy pracy współdzielone w obszarze roboczym, jeśli chcesz przenieść je razem z projektem.
Importy
Ogma obsługuje importowanie ruchu i danych z oceny bezpieczeństwa z kilku źródeł, w tym plików HAR, eksportów Burp i specyfikacji API, a także importowanie ustaleń.
Używaj importów, aby:
- Wprowadzić do projektu dowody z wcześniejszych testów.
- Przygotować cele na podstawie specyfikacji API.
- Kontynuować analizę z innego proxy lub źródła przechwytywania.
- Ujednolicić ustalenia na potrzeby raportowania w Ogma.
Organizacja projektów
Zalecany sposób organizacji:
- Używaj dedykowanego projektu dla każdej oceny.
- Nadawaj projektom, eksportom i kopiom zapasowym czytelne nazwy.
- Zachowuj powiązania dowodów, notatek i ustaleń w tym samym projekcie.
- Przechowuj kopie zapasowe obok materiałów zlecenia lub laboratorium, do których należą.
- Przejrzyj dzienniki wtyczek przed udostępnieniem danych diagnostycznych.
- Wyczyść dane przeglądarki podczas przełączania między niezwiązanymi celami.
Certyfikaty
Ogma zarządza lokalnym materiałem urzędu certyfikacji do analizy HTTPS. Ustawienia certyfikatów obejmują pobieranie certyfikatu urzędu, kopie zapasowe i import, ponowne generowanie, nazwane urzędy certyfikacji oraz diagnostykę TLS.
Używaj profili certyfikatów do oddzielania pracy między projektami lub środowiskami, gdy ułatwia to zrozumienie konfiguracji.