Primeiros passos
O Ogma é um conjunto de ferramentas de segurança web para desktop que permite interceptar, inspecionar, reenviar, automatizar, analisar e documentar o tráfego de aplicações web.
Esta página leva você de uma instalação nova a uma sessão de proxy funcional. Para um primeiro fluxo completo de testes, continue em Primeira captura.
Requisitos
- Uma plataforma de desktop compatível: Linux, Windows ou macOS.
- Um navegador ou aplicativo que possa usar um proxy HTTP.
- Para inspeção HTTPS, o certificado da CA local do Ogma importado no perfil do navegador ou do sistema operacional usado nos testes.
Instale o Ogma
Baixe a versão mais recente no GitHub:
https://github.com/ogmabox/ogma/releases
Os pacotes disponíveis dependem da versão:
| Plataforma | Pacote | Notas |
|---|---|---|
| Windows | Instalador NSIS | Recomendado para usuários comuns. A assinatura de código pode ser adicionada em uma versão futura. |
| macOS | Pacote do aplicativo ou arquivo compactado | A disponibilidade depende dos artefatos da versão. |
| Linux | AppImage | Pacote portátil com suporte a atualização dentro do aplicativo. |
| Linux | .deb | Recomendado para sistemas do tipo Debian/Ubuntu. As atualizações são instaladas pela substituição do pacote. |
Inicie uma instância
- Abra o Ogma.
- No inicializador, inicie a instância local.
- Abra o espaço de trabalho. Por padrão, o Ogma usa o listener de proxy HTTP
127.0.0.1:8080e a API127.0.0.1:8181, a menos que a instância esteja configurada de outra forma. - Crie ou selecione um projeto se você quiser dados de testes persistentes e separados.
Configure a captura
Você pode capturar tráfego de duas maneiras:
| Método | Quando usar |
|---|---|
| Navegador Ogma | Você quer a configuração mais simples. O navegador integrado já passa pelo proxy do Ogma. |
| Navegador ou aplicativo externo | Você precisa de um perfil de navegador específico, emulador móvel, ferramenta CLI ou cliente pesado. Configure-o para usar o Ogma como proxy HTTP. |
Para tráfego HTTPS, baixe o certificado da CA do Ogma nas configurações de certificado e importe-o no perfil do navegador ou do sistema operacional que você usa com o Ogma.
Primeiro fluxo de trabalho
- Navegue pela aplicação-alvo.
- Confirme que novas linhas aparecem no Histórico HTTP.
- Abra Escopos e defina o host-alvo ou a expressão HTTPQL.
- Envie uma requisição para Reenvio para modificá-la e reenviá-la.
- Execute a análise passiva de Varredura no tráfego capturado.
- Crie Achados somente quando as evidências forem claras.
- Exporte achados ou tráfego selecionado ao elaborar o relatório.
Notas operacionais
- Bancos de dados de projetos, exportações, logs, dados de plugins e backups podem conter credenciais, tokens e tráfego interno.
- As configurações de certificado incluem download, importação, backup e regeneração da CA.
- Instalações e atualizações de plugins e pacotes do marketplace são gerenciados na visão Plugins.
Atualizações
O Ogma consulta o GitHub Releases para verificar atualizações.
- As compilações com instalador do Windows e AppImage do Linux podem oferecer download e reinicialização dentro do aplicativo.
- As compilações
.debdo Linux mostram notificações de atualização e links para o GitHub Releases. - As compilações locais de desenvolvimento não empacotadas não são atualizadas automaticamente.
Precisa de ajuda?
- Abra uma issue: https://github.com/ogmabox/ogma/issues/new/choose
- Entre no Discord: https://discord.gg/QNSadmjh6y