Начало работы
Ogma — десктопный набор инструментов для перехвата, анализа, повторной отправки, автоматизации, сканирования и документирования трафика веб-приложений.
Эта страница поможет пройти путь от установки до рабочей сессии прокси. Полный сценарий первого теста описан в руководстве Первый перехват трафика.
Требования
- Поддерживаемая десктопная платформа: Linux, Windows или macOS.
- Браузер или приложение, поддерживающее HTTP-прокси.
- Для анализа HTTPS — локальный сертификат CA Ogma, импортированный в браузер или профиль операционной системы, используемый для тестирования.
Установка Ogma
Скачайте последний релиз с GitHub:
https://github.com/ogmabox/ogma/releases
Доступные пакеты зависят от релиза:
| Платформа | Пакет | Примечания |
|---|---|---|
| Windows | Установщик NSIS | Рекомендуется для обычного использования. Подпись кода может появиться в будущем релизе. |
| macOS | Пакет приложения или архив | Доступность зависит от артефактов релиза. |
| Linux | AppImage | Портативный пакет с обновлением из приложения. |
| Linux | .deb | Рекомендуется для систем семейства Debian/Ubuntu. Обновления устанавливаются заменой пакета. |
Запуск экземпляра
- Откройте Ogma.
- В окне запуска запустите локальный экземпляр.
- Откройте рабочее пространство. По умолчанию Ogma использует адрес HTTP-прокси
127.0.0.1:8080и API127.0.0.1:8181, если экземпляр не настроен иначе. - Создайте или выберите проект, если хотите сохранять данные тестирования отдельно.
Настройка перехвата
Перехватывать трафик можно двумя способами:
| Способ | Когда использовать |
|---|---|
| Браузер Ogma | Нужна простейшая настройка. Встроенный браузер уже направляет трафик через Ogma. |
| Внешний браузер или приложение | Нужен определённый профиль браузера, мобильный эмулятор, CLI-инструмент или толстый клиент. Настройте его на использование Ogma как HTTP-прокси. |
Для HTTPS скачайте сертификат CA Ogma в настройках сертификатов и импортируйте его в браузер или профиль операционной системы, используемый с Ogma.
Первый рабочий сценарий
- Откройте целевое приложение в браузере.
- Убедитесь, что в разделе История HTTP появляются новые строки.
- Откройте раздел Область тестирования и задайте целевой хост или выражение HTTPQL.
- Отправьте запрос в раздел Повторная отправка, чтобы изменить и повторно отправить его.
- Запустите пассивный анализ перехваченного трафика в разделе Сканер.
- Создавайте записи в разделе Находки только при наличии убедительных доказательств.
- Экспортируйте результаты проверки безопасности или выбранный трафик для отчёта.
Особенности эксплуатации
- Базы проектов, экспортированные данные, журналы, данные плагинов и резервные копии могут содержать учётные данные, токены и внутренний трафик.
- Настройки сертификатов позволяют скачивать и импортировать CA, создавать её резервную копию и генерировать заново.
- Установка и обновление плагинов, а также пакеты из каталога управляются в разделе Плагины.
Обновления
Ogma проверяет наличие обновлений в GitHub Releases.
- Сборки с установщиком Windows и Linux AppImage могут поддерживать скачивание и перезапуск из приложения.
- Сборки Linux
.debпоказывают уведомления об обновлениях и ссылку на GitHub Releases. - Локальные распакованные сборки для разработки автоматически не обновляются.
Нужна помощь?
- Создайте issue: https://github.com/ogmabox/ogma/issues/new/choose
- Присоединитесь к Discord: https://discord.gg/QNSadmjh6y