Ir para o conteúdo

Primeiros passos ​

O Ogma é um conjunto de ferramentas de segurança web para desktop que permite interceptar, inspecionar, reenviar, automatizar, analisar e documentar o tráfego de aplicações web.

Esta página leva você de uma instalação nova a uma sessão de proxy funcional. Para um primeiro fluxo completo de testes, continue em Primeira captura.

Requisitos ​

  • Uma plataforma de desktop compatível: Linux, Windows ou macOS.
  • Um navegador ou aplicativo que possa usar um proxy HTTP.
  • Para inspeção HTTPS, o certificado da CA local do Ogma importado no perfil do navegador ou do sistema operacional usado nos testes.

Instale o Ogma ​

Baixe a versão mais recente no GitHub:

https://github.com/ogmabox/ogma/releases

Os pacotes disponíveis dependem da versão:

PlataformaPacoteNotas
WindowsInstalador NSISRecomendado para usuários comuns. A assinatura de código pode ser adicionada em uma versão futura.
macOSPacote do aplicativo ou arquivo compactadoA disponibilidade depende dos artefatos da versão.
LinuxAppImagePacote portátil com suporte a atualização dentro do aplicativo.
Linux.debRecomendado para sistemas do tipo Debian/Ubuntu. As atualizações são instaladas pela substituição do pacote.

Inicie uma instância ​

  1. Abra o Ogma.
  2. No inicializador, inicie a instância local.
  3. Abra o espaço de trabalho. Por padrão, o Ogma usa o listener de proxy HTTP 127.0.0.1:8080 e a API 127.0.0.1:8181, a menos que a instância esteja configurada de outra forma.
  4. Crie ou selecione um projeto se você quiser dados de testes persistentes e separados.

Configure a captura ​

Você pode capturar tráfego de duas maneiras:

MétodoQuando usar
Navegador OgmaVocê quer a configuração mais simples. O navegador integrado já passa pelo proxy do Ogma.
Navegador ou aplicativo externoVocê precisa de um perfil de navegador específico, emulador móvel, ferramenta CLI ou cliente pesado. Configure-o para usar o Ogma como proxy HTTP.

Para tráfego HTTPS, baixe o certificado da CA do Ogma nas configurações de certificado e importe-o no perfil do navegador ou do sistema operacional que você usa com o Ogma.

Primeiro fluxo de trabalho ​

  1. Navegue pela aplicação-alvo.
  2. Confirme que novas linhas aparecem no Histórico HTTP.
  3. Abra Escopos e defina o host-alvo ou a expressão HTTPQL.
  4. Envie uma requisição para Reenvio para modificá-la e reenviá-la.
  5. Execute a análise passiva de Varredura no tráfego capturado.
  6. Crie Achados somente quando as evidências forem claras.
  7. Exporte achados ou tráfego selecionado ao elaborar o relatório.

Notas operacionais ​

  • Bancos de dados de projetos, exportações, logs, dados de plugins e backups podem conter credenciais, tokens e tráfego interno.
  • As configurações de certificado incluem download, importação, backup e regeneração da CA.
  • Instalações e atualizações de plugins e pacotes do marketplace são gerenciados na visão Plugins.

Atualizações ​

O Ogma consulta o GitHub Releases para verificar atualizações.

  • As compilações com instalador do Windows e AppImage do Linux podem oferecer download e reinicialização dentro do aplicativo.
  • As compilações .deb do Linux mostram notificações de atualização e links para o GitHub Releases.
  • As compilações locais de desenvolvimento não empacotadas não são atualizadas automaticamente.

Precisa de ajuda? ​

Software proprietário. Todos os direitos reservados.