Projetos e dados
O Ogma prioriza o armazenamento local. Dados de projetos, tráfego capturado, achados, exportações, backups, pacotes de plugins e configurações locais ficam na estação de trabalho que executa o Ogma.
Instâncias
Uma instância representa um processo de proxy e API do Ogma em execução.
Valores padrão típicos:
| Listener | Padrão |
|---|---|
| Proxy | 127.0.0.1:8080 |
| API | 127.0.0.1:8181 |
| Diretório de dados | ./ogma-data para execuções locais de CLI ou desenvolvimento; diretório de dados de aplicação específico da plataforma para versões de desktop empacotadas |
Use o inicializador para iniciar, parar, abrir, editar ou remover instâncias locais.
Projetos
Os projetos separam os dados dos testes. Use um projeto por cliente, aplicação, fase de avaliação ou alvo de laboratório.
Os dados restritos a um projeto incluem:
- Histórico HTTP.
- Histórico WebSocket e SSE.
- Achados.
- Sessões de Reenvio.
- Sessões e execuções de Automação.
- Fluxos de trabalho específicos do projeto e dados de execução do projeto.
- Predefinições de escopo.
- Regras passivas personalizadas.
- Exportações e dados importados.
- Notas e variáveis de ambiente do projeto.
Compartilhamento do espaço de trabalho e troca de projeto
Um espaço de trabalho é o diretório de dados que contém seus projetos e o material compartilhado da CA. Por padrão, os fluxos de trabalho são compartilhados no espaço de trabalho: habilite Específico do projeto na configuração de um fluxo para restringir essa definição ao projeto atual. As variáveis de ambiente globais também se aplicam a todo o espaço de trabalho; as variáveis do projeto substituem as globais com o mesmo nome. As notas permanecem separadas para cada projeto.
Use o seletor de projetos para selecionar outro projeto. O tráfego capturado é gravado automaticamente no banco de dados; não é necessário fazer um backup para preservá-lo ao trocar de projeto ou fechar o Ogma. Um backup é uma cópia do estado feita manualmente para restauração ou transferência posterior. Uma sessão temporária é destinada a trabalhos descartáveis; crie ou abra um espaço de trabalho persistente para uma avaliação que você precise manter.
Backups e exportações
Os backups servem para restaurar o estado dos projetos do Ogma. As exportações servem para relatórios, revisão ou interoperabilidade com outras ferramentas.
| Artefato | Finalidade | Tratar como sensível |
|---|---|---|
| Backup do projeto | Restaurar o estado local do Ogma | Sim |
| Exportação HAR | Compartilhar tráfego HTTP capturado | Sim |
| Relatório de achados | Relatórios e triagem | Sim |
| Exportação HTTP bruta | Reproduzir ou auditar requisições | Sim |
| Exportações CSV/JSON | Análise externa | Sim |
Revise as exportações antes de compartilhá-las quando precisar remover cookies, tokens bearer, senhas, nomes de host internos ou dados pessoais.
Os backups do projeto incluem os valores armazenados de variáveis secretas. O mascaramento na interface não os remove do arquivo. Exporte separadamente os fluxos de trabalho compartilhados no espaço de trabalho se precisar transferi-los com um projeto.
Importações
O Ogma permite importar tráfego e dados de avaliação de várias fontes, incluindo HAR, exportações do Burp, especificações de API e importações de achados.
Use as importações para:
- Trazer evidências de testes anteriores para um projeto.
- Carregar alvos a partir de uma especificação de API.
- Continuar a análise a partir de outro proxy ou fonte de captura.
- Normalizar achados para o fluxo de relatórios do Ogma.
Organização dos projetos
Configuração recomendada:
- Use um projeto dedicado por avaliação.
- Use nomes claros para projetos, exportações e backups.
- Mantenha evidências, notas e achados vinculados no mesmo projeto.
- Armazene os backups junto aos materiais da avaliação ou do laboratório aos quais pertencem.
- Revise os logs dos plugins antes de compartilhar diagnósticos.
- Limpe os dados do navegador ao alternar entre alvos não relacionados.
Certificados
O Ogma gerencia o material da CA local para inspeção HTTPS. As configurações de certificados incluem download da CA, backup e importação, regeneração, CAs nomeadas e diagnósticos TLS.
Use perfis de certificados para separar o trabalho entre projetos ou ambientes quando isso facilitar a compreensão da configuração.